Column
ストレージ攻撃――狙われるのはどこか
ストレージシステムの弱点はどこにあり、どのような形で攻撃を受ける可能性があるのか。
ストレージにまつわるセキュリティの脆弱性は山ほどある。知っているものも多いかもしれないが、考えもしなかったようなものもあるかもしれない。何が原因で問題が起き、自分は何に目を向けるべきなのか。ネットワーク上にある何か、例えばルータ、サーバ、Webアプリケーションが、外部の攻撃者、あるいは悪意を持った社内の人間によって攻撃されるのは時間の問題だ。攻撃が目に見えて増加し、攻撃経路も増える中、自社のシステムも例外ではない。わたしは悲観的な言い方をしているわけではない。それが現実なのだ。
ストレージが問題になる原因
IT関連なら何にでも言えることだが、ストレージ環境には会社を危険にさらしかねない脆弱性が存在する。これが大きな問題になるのは、ストレージシステムが攻撃を受けやすいという事実のみによるものではない。ストレージセキュリティが自社のコンプライアンスプロジェクトの範疇に入りやすいという事実とも関係がない。むしろ、物理的アクセス、ネットワーク設定とトランスポート、認証の仕組み、管理ツールなどなど、ストレージ環境をサポートしている複数層のシステムにセキュリティをかけなければならないといったことにまつわるものだ。さらに、情報の分類、法的証拠開示、ユーザープロビジョニング、システムモニタリング、監査実施といったさまざまなビジネスプロセスが、直接ストレージに適用されるという事実もある。
かつてはストレージシステムにまつわる複雑さ、孤立したネットワーク、ストレージに関する知識不足といった要因から、ほとんどの攻撃は食い止められていた。しかし状況は変わりつつある。現在の攻撃者は、ストレージとその仕組みのことが分かっている。ストレージ環境にアクセス可能な複数の経路を見つけ、ストレージ専用のハッキングツールを使ってシステムへの侵入を試みる。従って、どのストレージ技術を使い、どう設定しているかにかかわらず、自社のシステムが危険にさらされるのは100%確実であり、今後もその状況は続くだろう。
ストレージ環境が攻撃される理由と攻撃手段について以下に解説する。
よくある誤解と見過ごされがちな問題
自社のデータがどのように作成・処理されているかにかかわらず、最終的に行き着くのはストレージ環境だ。できる限り厳重に管理し、権限のない者にアクセスされないようにしなければならない。この認識があれば半分は勝ったようなものだ。情報セキュリティチーム、あるいは電子資産の保護担当者と密接に連携していればなおいい。
ただし、それほど単純ではない問題もある。実際、古い考え方と情報セキュリティの知識不足から来る完全な誤解も多い。ストレージ管理者がストレージシステムをセキュアに保ち、長期的な改善を施すため、克服すべき7項目を以下に順不同で挙げる。
- ストレージセキュリティは、予備システムと優れたバックアップとイコールではない。この2つの要素は、データの安全を守る措置の一部でしかなく、過去の慣習に従ってこれだけに頼らないことが大切だ
- プロトコルは問題ではない。IPベースのストレージとファイバチャネルはいずれもそれぞれ独自の問題があり、必ずしもどちらの方が攻撃を受けやすいとは言えない
- ストレージの暗号化で万事解決するわけではない。保存されているデータにも、転送されるデータにもこれが言える。ネットワークセキュリティ層における最後の防衛線とするのはいいが、これだけに頼ってはいけない
- ストレージ環境のセキュリティを守り抜くことは、ストレージチームの責任ではない。これは情報セキュリティチームなどほかのIT、監査、コンプライアンス担当者を含む全員の責任だ。これを機能させるためには部局間の良好なコミュニケーションが欠かせない
- ユーザーが正しいことをすると信じてはいけない。ネットワークの領域分割と適切な認証、アクセスコントロールで、ユーザーがアクセスする必要のないものにアクセスできないようにするのが成功の鍵だ
- 能力と許可は必ずしも同等ではない。ユーザーや攻撃者がストレージシステムにアクセスできるからといって、そのアクセス権を持たせていいということにはならない。バックドアや、不必要な権限を持ったユーザーは見過ごされがちだが、不正アクセスにつながる場合もある。こうした抜け穴には注意が必要だ
- ユーザーや外部の攻撃者は、損害を与えるところまで深く侵入し得る。一般の認識とは裏腹に、ストレージ環境に侵入する手段は存在する。しかも簡単にできる場合も多い。システムへの不正侵入につながるアクセス権を誰が持っているか、把握しているだろうか。確実に知る唯一の方法は、定期的にストレージのセキュリティホールをテストすることだ
どのような攻撃があるか
前述した問題と、自社システムの複雑さおよび常にすべてを把握しておくことの難しさを考えると、必然的に行き着くのは、不必要あるいは無許可のストレージが露呈されるという問題だ。ストレージシステムの攻撃方法は無数に存在する。攻撃は自社のネットワークの内部からも外部からも仕掛けられるが、以下に主なものを7つ挙げる。
- ネットワークペリメータDMZが破られる。IPベースのストレージシステムを切り離し、専用のセキュリティがかけられたエリアに置くことは忘れられがちだが、これは確実な攻撃経路となる
- 社内ネットワークに侵入される。社内LANの多くはセグメンテーションや適切なアクセス制御なしで設定されており、信頼されたインサイダーがつつき回し、何にアクセスできるかを探り回せる状態になっている
- 共有およびファイルパーミッションにより、不正アクセスが可能になる。共有とファイルパーミッションの設定ミスにより、閲覧可能なものを簡単に見つけ、アクセスが禁止されているデータをロード、コピーできる状態になっていることがある。ユーザーが便利だからと「一時的に」ファイルを自分のローカルドライブやネットワークの別の部分にコピーしてしまうと、事態は特に深刻になる
- 管理ソフトが攻撃者の手に渡る。管理ステーションが制御され、無許可のユーザーがストレージシステムに接続し「管理」してしまう
- DNSサーバがハッキングされる。これによってネームポリューションとリダイレクトが可能になり、結果的にユーザーが違う場所、つまり攻撃者のシステムに重要なデータを保存してしまう
- ネットワークトラフィックが傍受される。これは有線と無線の両方のネットワークで発生し、中間者攻撃、セッション乗っ取り、オンラインとオフラインの両方のパスワード攻撃が可能になる。これは見かけよりもはるかに簡単だ。無線ネットワークは、セキュリティが適切でなければ簡単に不正アクセスの餌食となる。有線の場合、優れたネットワークアナライザと、Cain & Abelのようなツールを使ったARP(Address Resolution Protocol)ポイゾニングで事足りる
- OSとアプリケーションの弱点を悪用される。サーバへの不正アクセスはもはや理論上のものでも、知識と時間があり余る外部の攻撃者によってのみ実行されるものでもなくなった。実際、単純な設定ミスがあったりパッチが適用されていないストレージデバイスやサポートシステムは、Nessus Vulnerability Scanner、QualysGuard PCIといった類のツールを使って簡単に発見できる。その後こうした脆弱性は、Metasploit、Core Impactといったツールを使えばものの数分で、技術スキルを問わず、ほとんど誰でも悪用可能になる
長年の間、ストレージ管理と情報セキュリティの間には断絶があり、それがこうしたストレージシステム攻撃を助長する形となっていた。この問題に手を打つことに関連した見返りはたくさんある。社内でこの原因となっている根本的な問題への対処に着手すれば、同僚の中で抜きん出ることができ、自分の全般的なストレージ関連スキルを向上させ、自社のストレージセキュリティに絶えず目を配る方向へとつながるだろう。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるプリンシプルロジックの独立系情報セキュリティコンサルタントで、文筆、講演を手掛ける。IT分野で18年以上の経験を持ち、専門は情報セキュリティ評価。「Hacking For Dummies」、「Hacking Wireless Networks For Dummies」(以上Wiley刊)、「The Practical Guide to HIPAA Privacy and Security Compliance」(Auerbach刊)など5冊の著書がある。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
5
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
6
LLMの「過学習」、正しく説明している文章はどれ?
-
7
公式ストアの“防波堤”が消える「スマホ法」の衝撃 今必要な対策とは
-
8
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
-
9
高信頼セキュアネットワーク、アラクサラ統合で広がるフォーティネットの選択肢
-
10
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー