クラウドが台頭する一方で、ストレージエリアネットワーク(SAN)は依然として多くの企業の中核を担っています。組織全体の幅広いユーザーに向けて、大量のデータを保存・提供するために利用されています。
近年、サイバー犯罪者が企業のほぼあらゆる場所に侵入できるようになったことから、SANセキュリティの重要性が高まっています。SANセキュリティにおける主なトレンドを紹介します。
1. SANは脆弱である
ContinuityのCEOであるGil Hecht氏は、ContinuityのSANも、インフラの他の部分と同様にサイバー攻撃に対して脆弱だと指摘しています。これは、SANが大きな脅威にさらされることのないバックエンドシステムと見なされていた数年前からの変化です。状況は完全に変わりました。
「一部のランサムウェア(LockyやCrypto)は現在、パラメータシステムを完全に迂回し、ストレージやバックアップなど、データセンターの中核を直接狙っています」とHecht氏は述べています。「このためストレージチームとCISOは、プライマリおよびセカンダリストレージシステムを見直し、安全対策の潜在的な穴を再検討するよう迫られています。」
2. SANセキュリティはミッションクリティカル
ファイアウォールや、分かりやすいネットワークおよび通信インフラのセキュリティには、常に大きな重点が置かれてきました。しかし、企業のストレージも今やミッションクリティカルです。組織の生命線であるデータが存在する場所だからです。
「効果的なサイバーレジリエンス戦略の一環として、すべての企業はプライマリおよびセカンダリのストレージリソースからデータを迅速に復元できなければなりません」とHecht氏は述べています。
3. ストレージに共通する弱点を確認する
Hecht氏は、ほとんどの脆弱性スキャナーやパッチ管理システムが、OSとアプリケーションに焦点を当てていると付け加えました。これらは、OSやアプリに存在するCommon Vulnerabilities and Exposures(CVE)、設定ミス、その他の弱点を特定するうえで優れた働きをします。しかし、SAN、バックアップシステム、その他のストレージ技術に存在する同様の問題は、通常、見落としてしまいます。
Hecht氏によると、ストレージシステムで発見される最も一般的な脆弱性やセキュリティ設定の不備には、次のようなものがあります。
- 脆弱なストレージプロトコルまたはプロトコル設定の使用。サイバー犯罪者は、こうした設定ミスを利用して設定情報や保存データを取得できます。多くの場合、データを保護するために使用されるコピーを含め、データそのものを改ざんすることも可能です。
- 未対処のストレージ関連CVE。各CVEには、想定される情報漏えいと結果が詳しく記載されており、その範囲は非常に広いものです。特定されたリスクには、ファイルの窃取、サービス拒否攻撃の開始、ファイルやブロックデバイスの所有権奪取が含まれます。
- 安全でないユーザー管理と認証。これによりサイバー犯罪者は、データとそのコピーの窃取や破壊を含め、ストレージデバイスを完全に掌握できる可能性があります。
- ランサムウェア対策機能の誤った使用。 ランサムウェアに対する保護が限定的、または存在しない場合、サイバー犯罪者は保護メカニズムを容易に回避または無効化できます。
こうしたリスク領域を見つけるために設計されたツールが、現在では利用可能です。
「ストレージ環境をスキャンして脆弱性やセキュリティ設定の不備を検出することは、ストレージセキュリティ戦略の重要な要素です」とHecht氏は述べています。
4. リカバリが不可欠
Ahsan Siddiqui氏(Arcserve)の製品管理担当ディレクターは、SANを運用するすべての組織に対し、ランサムウェア攻撃を受けた後も事業を継続できるよう、セキュリティ計画に堅牢なデータのバックアップおよび復旧戦略を含めるよう助言しています。しかし、これだけでは不十分かもしれません。サイバー犯罪者は組織がバックアップに依存していることに気づき、現在ではプライマリ、セカンダリ、バックアップデータを含むすべてのバックアップデータのコピーを標的にし、さらにプライマリデータを暗号化しているからです。
そのため組織は、バックアップを十分に保護する対策を含め、SANデータのための適切な復旧プロセスを整備する必要があります。
5. エアギャップ
SANデータを保護する有効な方法の1つは、包括的なバックアップとエアギャップの利用です。
「SANでバックアップデータをランサムウェア攻撃から守る、最も実用的かつ効果的な方法の1つがエアギャップです」とSiddiqui氏は述べています。「エアギャップの利点は、ランサムウェアがデータのバックアップを侵害することがほぼ不可能になる点です。」
エアギャップには2種類あります。1つ目は従来型の物理的エアギャップで、組織がデジタル資産を他のすべてのデバイスやネットワークから切り離し、安全なネットワークと他のコンピューターやネットワークとの間に物理的な分離を設ける方法です。物理的なエアギャップを使用する場合、組織はテープやディスクなどのメディアにバックアップデータを保存し、その後、これらのメディアを本番IT環境から完全に切り離します。
2つ目のエアギャップは、論理的エアギャップと呼ばれます。論理的エアギャップでは、ネットワークおよびユーザーのアクセス制御を利用して、バックアップデータを本番IT環境から隔離します。これは、データがオンプレミスのストレージデバイスや専用アプライアンスなど、意図した宛先へ一方向に送られる一方通行の道路のようなものです。ここで重要なのは、データの保持方法や変更できるユーザーなど、そのデータの制御・管理を同じシステムや経路から行えないことです。データを管理または変更したい場合は、完全に異なる認証経路を経由する必要があります。