Column
ストレージの脆弱性を見過ごすことなかれ
ストレージシステムは、企業の重要な情報資産を格納する場所であり、最もセキュアでなければならないポイントだ。しかし、現実には意外な脆弱性が広範に存在する。その脆弱性とは?
企業のネットワークで最も価値のあるものに、ストレージサーバがある。どのようなストレージシステムを採用していようとも、企業情報の格納場所としてストレージは、できるかぎりセキュアでなければならない。だが実際の企業ネットワークでは、ストレージ容量の追加、ネットワークベースの最新のストレージシステムの導入、急場しのぎのサーバの追加といったことに目を奪われ、思わぬ脆弱性が広範に存在する。
こういった脆弱性の中には技術的な性質のものもあれば、ビジネスに関連したものもあるが、いずれにせよ見過ごすわけにいかないことは確かである。
もしあなたが、組織の重要なストレージシステムの管理とセキュリティを担当するネットワーク管理者であるとすれば、こういった弱点が狙われて抜き差しならぬ状況に陥る前に、問題点を洗い出し、対策を講じなければならない。
以下、ストレージの脆弱性につながる問題点をリストアップし、具体的に問題を見ていこう。
企業のネットワークで最も価値のあるものは何かと問われれば、筆者はストレージサーバよりも重要なシステムを思いつくことができない。先進的なSAN(Storage Area Network)やNAS(Network Attached Storage)、あるいはありふれたファイルサーバなど、どこに企業の情報を格納していようとも、ストレージシステムをできるかぎりセキュアなものにしなければならない。だがストレージ容量の追加、ネットワークベースの最新のストレージシステムの導入、急場しのぎのサーバの追加といったことに目を奪われると、ストレージ構成にぽっかりと大きな穴が開いたままになり、良からぬことをたくらむ連中によって、いとも簡単に侵入されてしまうのだ。
大げさに思えるかもしれないが、今日のネットワークではこうした脆弱性が広範に存在するのが実情だ。ネットワーク管理者が今日担当する情報システムが複雑であることが、その原因の1つとして挙げられる。こういった脆弱性の中には技術的な性質のものもあれば、ビジネスに関連したものもあるが、いずれにせよ見過ごすわけにいかないことは確かである。ストレージの脆弱性につながる問題点を以下にリストアップした。
- 共有/ファイルレベルのアクセスコントロールの欠如:これは、一般的にOSのデフォルト設定によるものか、あらゆるユーザーに無責任なフルアクセスを許可するような設定によるものである。
- データ暗号化に頼りすぎる:送信中のデータよりも保管中のデータを暗号化する方がはるかに大切であると、筆者は最近指摘したことがあるが、暗号化は決して万能薬ではない。あらゆるファイル、あらゆるデータベースフィールドに至るまでデータを暗号化することは可能だが、それでも“信用できる”内部の人間による犯行や、侵入者が求めるデータにシステムレベルのリード/ライトアクセスを容易に許してしまうような、貧弱なコーディングのアプリケーションによってデータが危険にさらされる可能性がある。
- ストレージセキュリティの実装において防御戦術を考慮していない:システムのパフォーマンスに影響したり、予算に食い込んだりしない範囲で、攻撃者が乗り越えなければならない障害をできるだけ多く配備することが重要なのである。具体的には、ストレージシステムをネットワーク単位でセグメント化する、OSレベルでシステムを堅牢化する、ディスク/ファイル/データベースを暗号化する、ディスク/共有/ファイルアクセスコントロールを導入するといった方策が挙げられる。
- 共有情報が保護されていない:機密を要する情報が含まれたテキストファイル、ワープロ文書、表計算ファイルがサーバの共有ディレクトリに散らばっている(その意味では、ローカルワークステーションのドライブと同様である)。これらのファイルにはアクセスコントロールが一切設定されておらず、ファイルの作成者やネットワーク管理者はそれらの存在すら知らないのである。
- 「誰が何をしたか」が分かる監査証跡を実施していない:これはほとんどの組織において、相変わらず大きな問題である。確かに、監査ログ作成/モニタリングは、適切に導入しなければ、人的資源およびプロセッサの浪費になりかねない。しかしストレージデバイスに限定して高レベルのログを取るだけでも、情報セキュリティのベストプラクティスになるだけでなく、セキュリティ違反を調査する際に大いに役立つ。また、これはほとんどの企業に関係する基本的な法規制標準となりつつある。
- 管理者が「単一障害点」になっている:重要な情報を持った従業員(管理者)が事故に巻き込まれたり、解雇されたり、国外に逃亡したりした場合、その企業はパスワード、暗号化キー、ネットワーク図など、通常のネットワーク管理者またはストレージ管理者の頭の中に詰め込まれている多数の情報を失ってしまうことになる。
- セキュリティポリシーの策定やビジネス上の決定が技術主導で行われている:ビジネスニーズが技術を決定し、それに関連するリスクがセキュリティポリシーを決定するというのが本来のあり方である。
- 管理者が本来の仕事に集中できない:セキュリティ委員会や上層幹部が組織のセキュリティポリシーを適用するのを支援する上で必要な技術を導入・管理するのがネットワーク/ストレージ管理者の役割である。彼らがセキュリティポリシーを適用する責任まで負わされると、本来の役割に専念することができない。
もしあなたが、組織の重要なストレージシステムの管理とセキュリティを担当するネットワーク管理者であるとすれば、こういった弱点が狙われて抜き差しならぬ状況に陥る前に、問題点を洗い出し、対策を講じなければならない。ネットワークベースのセキュリティコントロールが唯一の解決策ではない。それだけでは、不適切なソフトウェア開発手法はなくならない。こういった問題まで解決するには、「セキュリティ意識の訓練」が不可欠であることは周知の事実だ。ストレージシステムの脆弱性の根本を絶ち、可能な限り低いレベルで合理的なコントロールを実装すること。そうすることによって、セキュリティを階層化し、あなたが担当しているシステムのハッチを密閉することが可能になるのだ。それは、あなたにとって最後の防衛線なのである。
本稿筆者のケビン・ビーバー氏はフリーの情報セキュリティコンサルタントで、アトランタにあるプリンシプルロジックをクライアントとする。IT分野で17年余りの経験を持つ同氏は、情報セキュリティ評価を専門に手掛ける。情報セキュリティ関連の著作として、「Hacking For Dummies」「Hacking Wireless Networks For Dummies」(以上About John Wiley & Sons刊)「The Practical Guide to HIPAA Privacy and Security Compliance」(Auerbach刊)がある。
(この記事は2005年12月15日に掲載されたものを翻訳しました。)
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
6
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
7
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
8
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
9
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
10
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー