Wasabi
データ保護に「不変性」だけでは不十分な理由
2017年のこと、とあるハッカーが盗んだAWSのログイン認証情報を使い、以前の雇用主の顧客に関連する23のアカウントを削除しました。その結果、同社は多くの顧客との契約を失いました。警察によると、アカウント削除による損失は推定で約70万ドルに上るそうです。 同社は削除されたデータを復元することはできませんでした。
2021年には、ニューヨークを拠点とする銀行の元従業員は、解雇された2日後、同行のアカウントにログインし、ランサムウェア対策ソフトをバイパスして、アカウントとローン住宅ローン申請に関連する何万ものファイルやディレクトリを削除しました。
実際、企業がクラウド・ストレージ・ソリューションを検討する際、セキュリティは依然として大きなネックとなっています。Wasabiが2023年に行ったクラウドストレージに関するアンケート調査によると、回答者の多くがネイティブのバックアップ、ディザスタリカバリ、データ保護ツールがないこと、ネイティブのセキュリティサービスがないことがクラウドストレージの最大の懸念事項であると述べています。
イミュータビリティ(不変性): 人からデータを守る
「うちは大丈夫、イミュータブルバケットやオブジェクトロックを使ったオフサイトバックアップを使っている」とおっしゃる方もいるでしょう。実際、イミュータブルバケットとオブジェクトロックは、貴社のアカウントにアクセスした悪者が、貴社のデータを暗号化、改ざん、削除するのを防ぎます。これはランサムウェアの連鎖の中で最も重要なステップです。攻撃者は多くの場合、まずバックアップを削除し、そこから復元できないようにします。しかし、データが暗号化、改ざん、削除されなければ、復元することができます。身代金を要求されることはありません。不変性はデータにとっては素晴らしい盾ですが、セキュリティシステムの最大の弱点である「人間」から守ることはできません。もし、あなたのイミュータブルバックアップを保管しているクラウドアカウントの鍵をハッカーや退職者が持っていたらどうなるでしょうか?
上に示したように、悪意のある攻撃は外部からだけでなく、組織内部からも来る可能性があります。精通したインサイダーは、AWS サポートスタッフからユーザー名とメールアドレスをソーシャルエンジニアリングすることができます。彼らはパスワードを知っているか、AWSルートの登録メールアカウントのメールを傍受することができるか、AWSサポート経由でこのステップをソーシャルエンジニアリングすることができるのです。
多要素認証(MFA)では不十分?
多要素認証は、セキュリティにおける人的要素に対するもう一つの防御線です。しかし、ここでもやはり、内部者が優位に立つ可能性があります。アカウント保有者として、悪者はルート・アカウントに関連するMFAデバイスを所有しているかもしれませんし、内部サポート・システムへのアクセスを通じてソーシャル・エンジニアリングでこのステップを回避できるかもしれません。MFAは部外者の侵入を防ぐには優れていますが、内部からの攻撃にはまだ脆弱と言えるでしょう。
マルチユーザー認証(MUA)の重要性
データの第三の防御策は、マルチユーザー認証です。Wasabiの独創的なマルチユーザー認証は、核ミサイルの発射プロトコルに似たコンセプトを採用しています。WasabiのMUAでは、Wasabiユーザーは、アカウント削除を確認する必要がある個人を最大3人まで指定することができます。指定された個人のいずれかが削除を拒否した場合、削除プロセスは自動的にキャンセルされます。ハッカーであれ、不正な従業員であれ、不注意な管理者であれ、ひとりでアカウントが削除できる権限を持つ人はいません。
これは、クラウドアカウントのセキュリティの世界では革命的なことです。このようなセキュリティ機能を提供するクラウドストレージプロバイダーは、現時点でWasabiのみです。
たとえ誰かがルートアカウントの認証情報を保持していたとしても、アカウントを完全に削除する能力を保持していれば、ユーザーのデータは完全に消去されてしまいます。純粋にセキュアな設定では、この重大な脆弱性は、すべての主要クラウドベンダーのオブジェクトロック実装に存在します。そのため、Wasabiの新しいマルチユーザー認証は、Wasabiのお客様のアカウントセキュリティに革命をもたらす、画期的な機能なのです。つまりは、冒頭の例に登場した企業がWasabiのようなMUA機能を備えたクラウドストレージプロバイダーを利用していれば、重要なアカウントを削除されずに済んだわけです。
シナリオを振り返ってみましょう
さて、冒頭のハッカーによる攻撃の例を振り返って、もしこの企業が旧来のアカウント削除機能ではなくWasabiのマルチユーザー認証機能を使っていると考えてみてください。
ハッカーがお客様のWasabiルートユーザー認証情報にアクセスします。
ハッカーはWasabiに保存されたデータを削除を試みますが、データが不変であるため削除できないことに気づきます。
そして、Wasabiアカウントとすべてのデータを削除することに決めます。
Wasabiのマルチユーザー認証機能では、最大3人のセキュリティ担当者が削除を承認する必要があるため、セキュリティ担当者が削除要求を拒否した場合、アカウントは削除されません。
通知機能により、お客様のセキュリティ担当者は、社内およびWasabiサポートにアラートを通知することができます。
ランサムウェア攻撃は再び増加傾向
何年か減少していたランサムウェア攻撃ですが、2023年になって再び増加傾向にあります。
バックアップは、ランサムウェアに対する最も重要な防御策のひとつですが、適切に設定されていなければ、防御に穴が開いてしまうかもしれません。悪名高いランサムウェア集団、DroppelPaymerのメンバーが最近インタビュアーに以下の様にコメントしました。
「クラウドバックアップはランサム攻撃に対して非常に良いオプションですが、クラウドバックアップの設定が甘い場合もあり、オフラインバックアップが古いこともあるため、100%保護することはできていません。システムバックアップは大変良いですが、人的要因に抜け穴があります。」
貴社のデータとアカウントを保護するために、以下の手順に従ってください:
多要素認証(MFA)を有効にします。
できる限り、コンプライアンスをデフォルトとしたイミュータブル機能を使用します。
ユーザー権限を制限します。ルートアカウントの認証情報は絶対に共有しないでください。
パスワードは定期的に更新します。
追加アカウントセキュリティ設定として、Wasabiのマルチユーザー認証を有効にします。
(Wasabiは、in-flightおよびat-restのすべてのデータを暗号化します。Wasabiのデフォルトキーを使用するか、S3 APIの一部として独自のキーを提供することができます。よって、 Wasabiのお客様がご自身で暗号化を行う必要はありません)
ハイパースケールクラウドの主要ベンダーには、このような穴が存在します。Wasabiのマルチユーザー認証機能は、アカウントセキュリティの世界において革命的です。Wasabiは、このユニークなセキュリティ機能を提供する唯一のクラウドストレージプロバイダーです。もし、WasabiのMUA機能がアカウント削除の被害に遭われた方々に利用されていたなら、彼らのデータは現在も利用可能だったことでしょう。
デジタル化が進む現代のビジネス環境において、データは最も重要な資産の一つです。企業が日々生成・収集するデータ量は爆発的に増加しており、こうした膨大なデータを安全に長期保存し、必要なときに迅速に取り出せるデジタルアーカイブの重要性が高まっています。一方で、デジタルアーカイブに利用するストレージソリューションの選択は、企業にとって悩みの種です。この記事では、ビジネスにおけるデジタルアーカイブ向けの主要なストレージソリューションを比較しながら、最適な選択肢を選ぶヒントをお伝えしていきます。デジタルアーカイブに求められる要件ビジネスデータの長期保存を目的とするデジタルアーカイブには、いくつかの重要な要件があります。まずは、企業が貴重なデータ資産を安全に管理し、活用するために必要とされる、それらの要件についてまとめてみましょう。データの永続性と安全性ビジネスデータをアーカイブする最大の目的は、長期間にわたってデータを確実に保存することです。例えば、会計記録は法令遵守のために最低7年間、重要な知的財産や契約書類は数十年にわたって保持する必要があります。このような長期保存においてはメディアの耐久性が重要であり、物理的な劣化や障害に対する耐性が求められます。また、単一障害点(SPOF)をなくすためのバックアップと冗長性も必要です。データの複数コピーを地理的に分散して保管することで、自然災害やハードウェア故障などのリスクを軽減できます。加えて、データ形式の陳腐化に対応するためのフォーマット変換や定期的な整合性チェックなど、長期的なデータ管理戦略も欠かせません。アクセシビリティと検索効率データを安全に保存するだけでなく、必要なときに迅速にアクセスできることも重要です。例えば、監査への対応や過去の案件調査、ビジネス分析などの場面では、古いデータへの素早いアクセスが求められます。特に法的な要求に応じる場合などは、検索の遅延が企業にとって大きなリスクとなることもあります。効率的な検索機能も不可欠です。メタデータやタグ付け、全文検索などの機能により、大量のデータの中から必要な情報を素早く見つけ出せるようにする必要があります。さらに、ビジネスの成長に伴って増加するユーザー数に対応するため、複数ユーザーによる同時アクセスをサポートし、アクセス権限を適切に管理することも求められます。現在主流のアーカイブソリューション比較企業のデジタルアーカイブに使用されるストレージソリューションには様々な選択肢があり、ビジネスの規模やニーズに応じて最適な選択が異なります。ここでは、多くの企業に利用されている4つのアーカイブソリューションを比較します。テープ媒体LTOをはじめとするテープストレージは、これまで非常に多くの企業で利用されてきたアーカイブソリューションです。テープメディアは利用しないときには電力を消費せず、HDDと比較して障害率も低く、GB単価が比較的安価であることから人気があります。一方で、データへのアクセスに時間がかかることや、メディアの世代交代が早く互換性に課題があること、シングルタスクのため複数ユーザーが同時利用できない非効率さなどが課題です。メリット電力消費が少ないGB単価が比較的安価(特に大容量データの場合)物理的に分離保管できるため、サイバー攻撃に強いデメリットデータへのアクセスに時間がかかる(オフラインストレージ)世代交代が早く、古い世代のテープは読み取り困難になる(通常2世代まで保証)シングルタスクのため、複数ユーザーが同時に利用できないオプティカル媒体Blu-rayやDVD、XDCAMなどの光学媒体は、モバイルストレージとしても活用可能な汎用性の高いメディアです。理論上は100年以上の寿命があることと、比較的長い後方互換性を持つ点がメリットとされています。一方、時代の移り変わりに合わせて再生用の機材がEOL(End of Life)になりつつあり、将来的にはデータの読み取りができなくなるリスクが懸念されています。加えて媒体の容量が比較的小さいことから、大量データの保存には多数のディスクが必要となり、管理が煩雑になること、また検索性が低いことも大きな課題です。メリットメディアの汎用性が高い比較的長い後方互換性(特にBlu-ray)理論上は100年以上の寿命デメリット再生機器のEOL(End of Life)により、メディアを読み取れなくなる大量データの保存には多数のディスクが必要検索性が低く、目的のデータを見つけるのに時間がかかる小型NAS小型NASはデータ量が数百TB程度の中小企業などを中心に、手軽なオンラインストレージとして活用されています。データが常にオンラインで複数ユーザーが同時にアクセス可能なため、データ検索が容易で業務効率が高いのが特徴です。大型NASと比較して、低コストで導入できる点もメリットです。一方、大型NASと比較すると障害発生率が高く、リカバリー作業に時間がかかることが課題として挙げられます。またデータの増加に伴い複数台の導入が必要になるケースがあることと、保守期間の終了ごとに機器のリプレイスとデータの移行が必要となります。メリットデータが常にオンラインで、迅速なアクセスが可能複数ユーザーが同時にアクセス可能大型NASよりも低コストで導入可能デメリット大型NASと比べて障害発生率が高めリカバリー作業に時間がかかる数年おきにリプレイスとデータ移行が必要クラウドストレージクラウドストレージは、近年急速に普及しているアーカイブソリューションです。物理的なインフラ管理が不要で、容量を必要に応じて拡張でき、場所を問わずアクセスできる点で人気を集めています。加えて、保守やバージョンアップの心配がなく、データの共有も容易です。一方で運用に伴うコスト予測が困難で、サービスによってはアクセスやダウンロードごとに課金されるなど、想定以上に高額になるケースがあります。また運用にはインターネット接続が必要となることから、セキュリティ面のリスクを指摘する声もあります。加えて、他のベンダー(サービス提供者)に移行しにくくなるベンダーロックインが発生しがちな点も、リスクの一つです.メリット物理的なインフラ管理が不要理論上は無制限に容量拡張可能場所を問わずアクセス可能高度な冗長性とバックアップ機能デメリットコストの予測が困難インターネット接続に依存データ主権やコンプライアンスに関する懸念ベンダーロックインのリスクデジタルアーカイブをクラウド移行するポイント近年ではクラウド技術の進歩に伴い、多くの企業がデジタルアーカイブをクラウドストレージへと移行しています。しかし、クラウド移行を成功させるためには、いくつかの重要なポイントを考慮する必要があります。データ移行計画の策定データの規模と優先順位を明確にする段階的な移行タイムラインを設計する移行中のビジネス継続性を確保する方法を検討するコスト構造の理解アクセス料金やダウンロード料金(下り転送料金)の有無や仕組みを把握する月間の使用量予測とそれに伴うコスト見積もりを行う長期保存におけるトータルコストを試算するセキュリティとコンプライアンスの確保保存データの暗号化レベルを確認するアクセス権限の管理と監査機能を検証する業界固有の規制要件への対応状況を確認するアクセスと検索のワークフロー最適化日常業務におけるデータ検索・取得のプロセスを設計する既存システムとの連携方法を検討する大量データの検索効率と速度を評価する初期データ移行の実行計画大規模データの初期アップロードに必要な帯域とリソースを確保するデータ整合性の検証プロセスを確立する移行後のデータ検証と旧システムからの切り替え計画を立てるこれらのポイントを事前に十分検討することで、デジタルアーカイブのクラウド移行をスムーズに進め、長期的に効果的なデータ管理体制を構築することができます。まとめビジネスデータのデジタルアーカイブにおいては、データの永続性と安全性、アクセシビリティと検索効率のバランスが重要です。この点でクラウドストレージのメリットは注目に値しますが、クラウド移行を検討する際は、この記事で紹介したポイントをしっかりと吟味しましょう。WasabiのクラウドストレージはAPI利用料金も下り転送料金も不要で、コスト面の心配がありません。また、パフォーマンスの高さや強固なセキュリティも多くの企業に選ばれている理由の一つです。理想的なデジタルアーカイブソリューションとして、ぜひWasabiの利用をご検討ください。...
すべての組織には何らかの使命がありますが、次世代を見据えた教育、質の高い医療の提供、画期的なメディアの制作、重要な公的記録の保護など、その内容は多岐にわたります。そして、どの業界においても大きな課題となっているのが、増加し続けるデータを効率的に管理・保護することです。Wasabiは、シンプルでコスト効率の高いクラウドストレージソリューションによって複雑さや価格の高騰を回避し、あらゆる組織がデータを保存、アクセス、保護できるようにサポートします。最新のeBook「Success Stories: How Wasabi Lowers Data Storage Costs Across Industries(クラウドの成功事例:あらゆる業界でWasabiがストレージの総コストを削減)」では、お客様が実際にWasabi...
企業活動において欠かせない存在となっているファイルサーバー。日々作成される見積書や提案書、技術マニュアル、現場写真など、ビジネスの中核を担う重要なデータの保管場所として、多くの企業でその重要性は年々高まっています。一方でデータ量の爆発的な増加に伴い、従来のオンプレミス型ファイルサーバーでは容量の予測が難しくなり、拡張性やコスト面で多くの課題が浮き彫りになりつつあるのが現状です。この記事では、Windowsベースのファイルサーバー環境が直面している課題と限界を整理し、クラウド化というソリューションの可能性と注意点を解説していきます。ファイルサーバーの現状と課題企業のIT環境において、ファイルサーバーは情報共有とデータ保管の要です。特に日本企業では、部署間のデータ共有や文書管理の中核を担い、業務効率化に欠かせない存在となっています。しかし、その運用や管理には多くの課題が山積しており、IT部門の大きな負担となっているのも事実です。ここではまず、ファイルサーバーが抱える問題点について整理してみましょう。Windows環境の普及と管理の実態Windows環境でのファイルサーバーは、その直感的な操作性と設定の簡便さから企業に広く普及しています。多くのユーザーが日常的に使用するWindowsは、特別なトレーニングなしでも容易に利用可能です。加えてVMwareやHyper-Vなどの仮想化技術の普及により、物理サーバーに依存していた時代と比較して環境構築の手順が簡略化され、迅速な導入が可能になったことも、Windows環境でのファイルサーバーの普及を後押ししてきました。一方で、この導入の容易さが「野良NAS」と呼ばれる問題を生み出しています。IT部門の管理下にないファイルサーバーが社内に点在し、セキュリティポリシーが適用されていない状態で運用されているケースは少なくありません。それどころか正規の管理下にあるサーバーでさえ、適切なバックアップ体制や災害対策が施されていないことも多く、データ消失のリスクを常に抱えているのが実態です。増大するデータ量への対応企業活動において生成されるデータ量は年々増加の一途をたどっています。業務文書だけでなく、高解像度の画像や動画、CADデータなど、ファイルサイズの大きなデータが日常的に扱われるようになったことで、ファイルサーバーの容量枯渇は多くの企業で深刻な問題となっています。こうした背景から、現在100TBのデータを保有している企業が新しいストレージを検討する場合、将来的なデータ増加を見越して300TB以上の容量を準備するケースも珍しくありません。しかし、こうした容量予測には明確な根拠がなく、感覚で決めているのが大半です。結果として、5年後の廃棄時に容量が余れば無駄な投資となり、逆に運用途中で容量が不足すれば、半年程度の期間をかけて増設作業を行う必要があります。加えて、ストレージの増設には空きラックスペースの確保や、電力供給、冷却設備の見直しなど、ファイルサーバー以外の設備投資も必要になります。このようなジレンマが、多くの企業のIT部門を悩ませているのです。オンプレミス環境の限界ファイルサーバーとして長年企業に利用されてきたオンプレミス環境は、技術的進化を遂げながらも根本的な課題を抱えています。特にデータ量が増大する昨今では、従来のアプローチでは対応しきれない限界点に達しつつあります。ここではハードウェアに依存するオンプレミス環境特有の問題について、詳しく見ていきましょう。スケーラビリティの問題オンプレミス型ファイルサーバーの最大の弱点は、拡張性の低さです。しかし、ストレージの増設作業には時間がかかります。ハードウェアの納期や設置工事期間などを含め、半年近くを要することも少なくありません。この間にストレージが枯渇すれば、業務に重大な支障をきたす恐れがあります。増設時には物理的な制約も無視できません。既存のラックスペースが足りない場合は新たなラックの設置が必要となり、それに伴い電力供給の増強や冷却設備の見直しも必要になります。「黒くて」「デカくて」「電気ばかり食う」と表現されるサーバーは、スペースとコストの両面で企業に大きな負担をかけているのです。また、Windows 2019以降のNTFSでは理論上ペタバイト級の容量を扱えますが、データ量が30〜50TBを超えるとファイルシステムのmeta情報が肥大化し、ファイル操作のパフォーマンスや検索性能が著しく低下します。結果として、複数のパーティションに分割する運用が必要となり、管理の複雑さが増大してしまいます。システムリプレイスの宿命オンプレミス環境の宿命とも言えるのが、定期的なシステムリプレイスです。ファイルサーバーを構成するハードウェアの保守サポート期間は通常5年程度に限られており、この期間を超えると部品供給や修理対応が保証されなくなります。そのため企業は5年ごとに新しいシステムへの移行を余儀なくされています。リプレイス作業の難しさは、単にハードウェアを交換するだけでなく、膨大な量の蓄積データを新環境に移行する必要がある点です。データ量によっては半年以上の移行期間を要することもあり、IT部門の負担は計り知れません。さらに、IPアドレスやサーバー名は同一ネットワーク上で重複できないため、新旧ファイルサーバーの切り替え時にはユーザー環境への影響を最小限に抑えるための綿密な計画が必要です。共有フォルダのパス変更やドライブレター割り当ての変更は、エンドユーザーの混乱を招く原因となり、移行後のヘルプデスク対応も大きな負担となります。ファイルサーバーのクラウド化昨今、多くのITリソースがクラウド環境へ移行しています。ファイルサーバーもその例外ではありません。しかしオンプレミスからクラウドへ移行したからといって、上記の問題すべてが単純に解決するわけではありません。ここではファイルサーバーのクラウド化がもたらすメリットと、クラウドサービスを選択する際の注意点について詳しく見ていきましょう。クラウド化のメリットファイルサーバーをクラウド化する最大のメリットは、柔軟な容量拡張が可能になる点です。データ量の増加に応じて迅速かつ簡単に容量を追加できるため、将来の容量予測に頭を悩ませる必要がなくなります。必要な分だけリソースを確保することで、過剰投資や容量不足のリスクを大幅に軽減できるでしょう。また定期的なシステムリプレイスからも解放されます。クラウドサービスでは、バックグラウンドでのハードウェア更新やソフトウェアアップデートがサービス提供者によって行われるため、ユーザー側がリプレイス作業に労力を割く必要がありません。データ移行の手間や休日出勤の負担からIT部門を解放し、より創造的な業務へリソースを振り向けることが可能になります。物理的なサーバーを社内に設置する必要がなくなるため、ラックスペースや電力、冷却などの物理的制約からも解放されます。近年のデータセンター不足や電力コスト上昇を考慮すると、この利点は非常に大きいと言えるでしょう。加えて、リモートワークなど場所を問わない働き方にも柔軟に対応できるようになります。適切なセキュリティ設定を行えば社外からでも安全にファイルにアクセスできるため、多様な働き方を支援するインフラとしても機能します。従来型クラウド化の注意点一方で、クラウドストレージサービスには注意すべき点もあります。その筆頭とも言えるのがコスト面です。一般的なクラウドサービスは月額課金制が多く、たとえ初期費用が安価でも、長期的には割高になるケースが少なくありません。特に、データ量やユーザー数に応じた課金、さらにはダウンロード時の従量課金を採用するサービスでは、月々の費用が予測できず、予算管理が困難になることがあります。また、クラウドサービスによっては柔軟なカスタマイズが難しいケースも少なくありません。こうしたクラウドサービスでは、これまでWindowsファイルサーバーで当たり前に行っていた細かな権限設定や特殊なフォルダ構成が実現できず、結果として業務フローの変更を余儀なくされ、ユーザーの反発や混乱を招くリスクがあります。さらに見落としがちなのが、クラウドロックインの問題です。特定のクラウドプラットフォームに大量のデータを移行すると、後から別のサービスへ移行する際に、多額のデータ転送料が発生するケースがあります。いわば「手切れ金」とも言えるこの費用は、クラウドベンダーによっては非常に高額になる可能性があるため、長期的な視点での検討が必要です。Wasabiが提供するハイブリッドクラウドソリューションファイルサーバーのクラウド化に伴う様々な課題に対して、Wasabiは最適なハイブリッドクラウドソリューションを提供しています。ここでは、Wasabiならではの5つのメリットを紹介します。既存のWindows環境をそのまま活用物理サーバー、仮想環境、クラウドのいずれのWindows環境にも対応しているため、従来通りの運用で快適に利用できます。ユーザーの学習コストはゼロです。無尽蔵のクラウドストレージ領域meta領域が肥大化しないため、数百TBを超える大規模なWindowsファイルサーバーも安定して構成できます。NTFSの技術的限界に悩まされることなく、必要に応じて容量の拡張が可能です。一貫したパフォーマンスの維持アクセス頻度の高いファイルは常にオンプレミス側に存在する仕組みにより、クラウド化による性能低下を防止します。データ容量が増えても、レスポンスの速さを実感できます。データストレージのリプレイス不要クラウドベースのストレージは永続的に利用でき、5年ごとのシステムリプレイスは不要です。データ移行の手間やリプレイスに伴うリスクから解放されることで、IT部門の負担が大幅に軽減されます。明確なコスト体系Wasabiは最長5年間の一括契約です。ダウンロードやAPI利用などの追加課金が一切ない透明な料金体系を採用しているため、月々の変動費に悩まされることなく、予算を計画的に管理できます。まとめファイルサーバーは企業のデータ資産を支える重要なインフラですが、従来のオンプレミス環境には様々な課題があります。一方、クラウド化にも注意すべき点があり、慎重な検討が必要です。Wasabiのハイブリッドクラウドソリューションは、既存Windows環境の使いやすさを維持しながら、クラウドの柔軟性と拡張性を両立させることで、これらの課題を解決します。明確な料金体系と永続的な利用環境により、長期的なコスト削減と運用負荷の軽減が可能です。物理サーバーから解放され、より効率的なIT環境を構築したいとお考えの企業担当者様は、ぜひWasabiにご相談ください。御社のファイルサーバー環境の最適化に向けた具体的な提案をさせていただきます。...