Column
ストレージ攻撃――狙われるのはどこか
ストレージシステムの弱点はどこにあり、どのような形で攻撃を受ける可能性があるのか。
ストレージにまつわるセキュリティの脆弱性は山ほどある。知っているものも多いかもしれないが、考えもしなかったようなものもあるかもしれない。何が原因で問題が起き、自分は何に目を向けるべきなのか。ネットワーク上にある何か、例えばルータ、サーバ、Webアプリケーションが、外部の攻撃者、あるいは悪意を持った社内の人間によって攻撃されるのは時間の問題だ。攻撃が目に見えて増加し、攻撃経路も増える中、自社のシステムも例外ではない。わたしは悲観的な言い方をしているわけではない。それが現実なのだ。
ストレージが問題になる原因
IT関連なら何にでも言えることだが、ストレージ環境には会社を危険にさらしかねない脆弱性が存在する。これが大きな問題になるのは、ストレージシステムが攻撃を受けやすいという事実のみによるものではない。ストレージセキュリティが自社のコンプライアンスプロジェクトの範疇に入りやすいという事実とも関係がない。むしろ、物理的アクセス、ネットワーク設定とトランスポート、認証の仕組み、管理ツールなどなど、ストレージ環境をサポートしている複数層のシステムにセキュリティをかけなければならないといったことにまつわるものだ。さらに、情報の分類、法的証拠開示、ユーザープロビジョニング、システムモニタリング、監査実施といったさまざまなビジネスプロセスが、直接ストレージに適用されるという事実もある。
かつてはストレージシステムにまつわる複雑さ、孤立したネットワーク、ストレージに関する知識不足といった要因から、ほとんどの攻撃は食い止められていた。しかし状況は変わりつつある。現在の攻撃者は、ストレージとその仕組みのことが分かっている。ストレージ環境にアクセス可能な複数の経路を見つけ、ストレージ専用のハッキングツールを使ってシステムへの侵入を試みる。従って、どのストレージ技術を使い、どう設定しているかにかかわらず、自社のシステムが危険にさらされるのは100%確実であり、今後もその状況は続くだろう。
ストレージ環境が攻撃される理由と攻撃手段について以下に解説する。
よくある誤解と見過ごされがちな問題
自社のデータがどのように作成・処理されているかにかかわらず、最終的に行き着くのはストレージ環境だ。できる限り厳重に管理し、権限のない者にアクセスされないようにしなければならない。この認識があれば半分は勝ったようなものだ。情報セキュリティチーム、あるいは電子資産の保護担当者と密接に連携していればなおいい。
ただし、それほど単純ではない問題もある。実際、古い考え方と情報セキュリティの知識不足から来る完全な誤解も多い。ストレージ管理者がストレージシステムをセキュアに保ち、長期的な改善を施すため、克服すべき7項目を以下に順不同で挙げる。
- ストレージセキュリティは、予備システムと優れたバックアップとイコールではない。この2つの要素は、データの安全を守る措置の一部でしかなく、過去の慣習に従ってこれだけに頼らないことが大切だ
- プロトコルは問題ではない。IPベースのストレージとファイバチャネルはいずれもそれぞれ独自の問題があり、必ずしもどちらの方が攻撃を受けやすいとは言えない
- ストレージの暗号化で万事解決するわけではない。保存されているデータにも、転送されるデータにもこれが言える。ネットワークセキュリティ層における最後の防衛線とするのはいいが、これだけに頼ってはいけない
- ストレージ環境のセキュリティを守り抜くことは、ストレージチームの責任ではない。これは情報セキュリティチームなどほかのIT、監査、コンプライアンス担当者を含む全員の責任だ。これを機能させるためには部局間の良好なコミュニケーションが欠かせない
- ユーザーが正しいことをすると信じてはいけない。ネットワークの領域分割と適切な認証、アクセスコントロールで、ユーザーがアクセスする必要のないものにアクセスできないようにするのが成功の鍵だ
- 能力と許可は必ずしも同等ではない。ユーザーや攻撃者がストレージシステムにアクセスできるからといって、そのアクセス権を持たせていいということにはならない。バックドアや、不必要な権限を持ったユーザーは見過ごされがちだが、不正アクセスにつながる場合もある。こうした抜け穴には注意が必要だ
- ユーザーや外部の攻撃者は、損害を与えるところまで深く侵入し得る。一般の認識とは裏腹に、ストレージ環境に侵入する手段は存在する。しかも簡単にできる場合も多い。システムへの不正侵入につながるアクセス権を誰が持っているか、把握しているだろうか。確実に知る唯一の方法は、定期的にストレージのセキュリティホールをテストすることだ
どのような攻撃があるか
前述した問題と、自社システムの複雑さおよび常にすべてを把握しておくことの難しさを考えると、必然的に行き着くのは、不必要あるいは無許可のストレージが露呈されるという問題だ。ストレージシステムの攻撃方法は無数に存在する。攻撃は自社のネットワークの内部からも外部からも仕掛けられるが、以下に主なものを7つ挙げる。
- ネットワークペリメータDMZが破られる。IPベースのストレージシステムを切り離し、専用のセキュリティがかけられたエリアに置くことは忘れられがちだが、これは確実な攻撃経路となる
- 社内ネットワークに侵入される。社内LANの多くはセグメンテーションや適切なアクセス制御なしで設定されており、信頼されたインサイダーがつつき回し、何にアクセスできるかを探り回せる状態になっている
- 共有およびファイルパーミッションにより、不正アクセスが可能になる。共有とファイルパーミッションの設定ミスにより、閲覧可能なものを簡単に見つけ、アクセスが禁止されているデータをロード、コピーできる状態になっていることがある。ユーザーが便利だからと「一時的に」ファイルを自分のローカルドライブやネットワークの別の部分にコピーしてしまうと、事態は特に深刻になる
- 管理ソフトが攻撃者の手に渡る。管理ステーションが制御され、無許可のユーザーがストレージシステムに接続し「管理」してしまう
- DNSサーバがハッキングされる。これによってネームポリューションとリダイレクトが可能になり、結果的にユーザーが違う場所、つまり攻撃者のシステムに重要なデータを保存してしまう
- ネットワークトラフィックが傍受される。これは有線と無線の両方のネットワークで発生し、中間者攻撃、セッション乗っ取り、オンラインとオフラインの両方のパスワード攻撃が可能になる。これは見かけよりもはるかに簡単だ。無線ネットワークは、セキュリティが適切でなければ簡単に不正アクセスの餌食となる。有線の場合、優れたネットワークアナライザと、Cain & Abelのようなツールを使ったARP(Address Resolution Protocol)ポイゾニングで事足りる
- OSとアプリケーションの弱点を悪用される。サーバへの不正アクセスはもはや理論上のものでも、知識と時間があり余る外部の攻撃者によってのみ実行されるものでもなくなった。実際、単純な設定ミスがあったりパッチが適用されていないストレージデバイスやサポートシステムは、Nessus Vulnerability Scanner、QualysGuard PCIといった類のツールを使って簡単に発見できる。その後こうした脆弱性は、Metasploit、Core Impactといったツールを使えばものの数分で、技術スキルを問わず、ほとんど誰でも悪用可能になる
長年の間、ストレージ管理と情報セキュリティの間には断絶があり、それがこうしたストレージシステム攻撃を助長する形となっていた。この問題に手を打つことに関連した見返りはたくさんある。社内でこの原因となっている根本的な問題への対処に着手すれば、同僚の中で抜きん出ることができ、自分の全般的なストレージ関連スキルを向上させ、自社のストレージセキュリティに絶えず目を配る方向へとつながるだろう。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるプリンシプルロジックの独立系情報セキュリティコンサルタントで、文筆、講演を手掛ける。IT分野で18年以上の経験を持ち、専門は情報セキュリティ評価。「Hacking For Dummies」、「Hacking Wireless Networks For Dummies」(以上Wiley刊)、「The Practical Guide to HIPAA Privacy and Security Compliance」(Auerbach刊)など5冊の著書がある。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー