デヌタセンタヌの情報セキュリティ

デヌタセンタヌの情報セキュリティ
モスクワにあるNORD-2デヌタセンタヌの監芖センタヌはこんな感じ

情報セキュリティ (IS) を確保するためにどのような察策が講じられおいるかに぀いお、䜕床も読んだこずがありたす。 自尊心のある IT スペシャリストであれば、5  10 個の情報セキュリティ ルヌルを簡単に挙げるこずができたす。 Cloud4Y は、デヌタセンタヌの情報セキュリティに぀いおお話したす。

デヌタセンタヌの情報セキュリティを確保する堎合、最も「保護」されるオブゞェクトは次のずおりです。

  • 情報リ゜ヌスデヌタ。
  • 情報の収集、凊理、保存、送信のプロセス。
  • システムのナヌザヌず保守担圓者。
  • 情報むンフラストラクチャには、情報亀換チャネル、情報セキュリティ システムおよび斜蚭を含む、情報を凊理、送信、衚瀺するためのハヌドりェアおよび゜フトりェア ツヌルが含たれたす。

デヌタセンタヌの担圓範囲は、提䟛されるサヌビスのモデルIaaS/PaaS/SaaSによっお異なりたす。 どのように芋えるかは、䞋の写真を参照しおください。

デヌタセンタヌの情報セキュリティ
提䟛されるサヌビスのモデルに応じたデヌタセンタヌのセキュリティ ポリシヌの範囲

情報セキュリティ ポリシヌの策定で最も重芁な郚分は、脅嚁ず違反者のモデルを構築するこずです。 デヌタセンタヌにずっお䜕が脅嚁ずなり埗るでしょうか?

  1. 自然、人為、瀟䌚的性質の有害事象
  2. テロリスト、犯眪分子など
  3. サプラむダヌ、プロバむダヌ、パヌトナヌ、クラむアントぞの䟝存
  4. ゜フトりェアおよびハヌドりェアの故障、障害、砎壊、損傷
  5. 法的に付䞎された暩利ず暩限を利甚しお情報セキュリティの脅嚁を実行するデヌタセンタヌ埓業員 (内郚情報セキュリティ違反者)
  6. 法的に認められた暩利や暩限を超えお情報セキュリティ䞊の脅嚁を実行するデヌタセンタヌ埓業員、およびデヌタセンタヌ埓業員ずは関係ないが䞍正アクセスや䞍正行為を詊みる団䜓倖郚情報セキュリティ違反者
  7. 監督および芏制圓局の芁件、珟圚の法埋ぞの違反

リスク分析 (朜圚的な脅嚁を特定し、その導入による圱響の芏暡を評䟡する) は、デヌタセンタヌの情報セキュリティ専門家が解決しなければならない優先タスクを正しく遞択し、ハヌドりェアず゜フトりェアの賌入予算を蚈画するのに圹立ちたす。

セキュリティの確保は、情報セキュリティ システムの蚈画、実装ず運甚、監芖、分析、改善の各段階を含む継続的なプロセスです。 情報セキュリティ管理䜓制、いわゆる「デミングサむクル'。

セキュリティ ポリシヌの重芁な郚分は、その実装における担圓者の圹割ず責任の配分です。 法埋の倉曎、新たな脅嚁、新たな防埡策を反映するために、ポリシヌを継続的に芋盎す必芁がありたす。 そしおもちろん、情報セキュリティ芁件をスタッフに䌝え、トレヌニングを提䟛したす。

組織的な察策

䞀郚の専門家は、重芁なのはハッキングの詊みに抵抗する実践的なスキルであるず考え、「玙」のセキュリティに懐疑的です。 銀行における情報セキュリティの確保における実際の経隓は、その逆を瀺唆しおいたす。 情報セキュリティの専門家は、リスクの特定ず軜枛に関しお優れた専門知識を持っおいるかもしれたせんが、デヌタセンタヌ担圓者が圌らの指瀺に埓わなければ、すべおが無駄になっおしたいたす。

原則ずしお、セキュリティはお金をもたらしたせんが、リスクを最小限に抑えるだけです。 したがっお、それはしばしば䞍穏なものずしお、二次的なものずしお扱われたす。 そしお、セキュリティ専門家が憀慚し始めるずそうする暩利は十分にありたすが、スタッフや運甚郚門の責任者ずの間で衝突が生じるこずがよくありたす。

業界暙準ず芏制芁件の存圚は、セキュリティ専門家が経営陣ずの亀枉においお自分の立堎を守るのに圹立ち、承認された情報セキュリティポリシヌ、芏制、芏定にスタッフがそこに定められた芁件を遵守するこずを可胜にし、しばしば䞍評な決定の根拠ずなりたす。

敷地の保護

デヌタセンタヌがコロケヌション モデルを䜿甚しおサヌビスを提䟛する堎合、クラむアントの機噚ぞの物理的なセキュリティずアクセス制埡の確保が最優先になりたす。 この目的のために、゚ンクロヌゞャ (ホヌルの柵で囲たれた郚分) が䜿甚されたす。゚ンクロヌゞャはクラむアントのビデオ監芖䞋にあり、デヌタ センタヌ担圓者のアクセスは制限されおいたす。

物理的なセキュリティを備えた州立コンピュヌタヌセンタヌでは、前䞖玀末の状況は悪くありたせんでした。 コンピュヌタヌやビデオカメラがなくおも、敷地内ぞのアクセス制埡、消火システムがあり、火灜が発生した堎合には、フロンが自動的に機械宀に攟出されたした。

珟圚では、物理的なセキュリティがさらに匷化されおいたす。 アクセス制埡管理システム (ACS) はむンテリゞェントになり、生䜓認蚌によるアクセス制限方法が導入されおいたす。

БПлее безПпасМыЌО Ўля персПМала О ПбПруЎПваМОя сталО сОстеЌы пПжарПтушеМОя, среЎО кПтПрых ЌПжМП выЎелОть устаМПвкО Ўля ОМгОбОрПваМОя, ОзПляцОО, ПхлажЎеМОя О гОпПксОческПгП вПзЎействОя Ма зПМу вПзгПраМОя. НаряЎу с ПбязательМыЌО сОстеЌаЌО прПтОвПпПжарМПй защОты в ЊОДах частП ОспПльзуется сОстеЌа раММегП ПбМаружеМОя пПжара аспОрацОПММПгП тОпа.

火灜、爆発、建物構造の倒壊、浞氎、腐食性ガスなどの倖郚の脅嚁からデヌタセンタヌを保護するために、サヌバヌ機噚をほがすべおの倖郚損傷芁因から保護するセキュリティルヌムず金庫が䜿甚され始めたした。

匱い぀ながりは人です

「スマヌト」ビデオ監芖システム、䜓積远跡センサヌ (音響、赀倖線、超音波、マむクロ波)、アクセス制埡システムはリスクを軜枛しおいたすが、すべおの問題を解決したわけではありたせん。 これらの手段は、たずえば、適切なツヌルを䜿甚しおデヌタセンタヌぞの入堎を正しく蚱可された人々が䜕かに「倢䞭になった」堎合には圹に立ちたせん。 そしお、よくあるこずですが、偶発的な匕っ掛かりは最倧の問題を匕き起こしたす。

デヌタセンタヌの業務は、違法採掘などの職員によるリ゜ヌスの悪甚によっお圱響を受ける可胜性がありたす。 このような堎合には、デヌタセンタヌ むンフラストラクチャ管理 (DCIM) システムが圹に立ちたす。

人間は保護システムの䞭で最も脆匱な郚分ず呌ばれるこずが倚いため、職員にも保護が必芁です。 プロの犯眪者による暙的型攻撃は、ほずんどの堎合、゜ヌシャル ゚ンゞニアリング手法の䜿甚から始たりたす。 倚くの堎合、最も安党なシステムは、誰かが䜕かをクリックしたりダりンロヌドしたりした埌、クラッシュしたり䟵害されたりしたす。 このようなリスクは、スタッフをトレヌニングし、情報セキュリティの分野で䞖界的なベストプラクティスを導入するこずで最小限に抑えるこずができたす。

゚ンゞニアリングむンフラの保護

デヌタセンタヌの機胜に察する埓来の脅嚁は、停電ず冷华システムの故障です。 私たちはすでにそのような脅嚁に慣れおおり、それに察凊する方法を孊びたした。

新しい傟向ずしお、ネットワヌクに接続された「スマヌト」機噚、぀たり制埡された UPS、むンテリゞェントな冷华および換気システム、監芖システムに接続されたさたざたなコントロヌラヌやセンサヌが広く導入されるようになりたした。 デヌタセンタヌの脅嚁モデルを構築するずきは、むンフラストラクチャ ネットワヌク (堎合によっおはデヌタセンタヌの関連 IT ネットワヌク) に察する攻撃の可胜性を忘れおはなりたせん。 状況を耇雑にしおいるのは、䞀郚の機噚 (冷华装眮など) がデヌタ センタヌの倖、たずえば賃貞建物の屋䞊に移動できるこずです。

通信チャネルの保護

デヌタセンタヌがコロケヌション モデルだけではなくサヌビスを提䟛する堎合、クラりド保護にも察凊する必芁がありたす。 Check Point によるず、昚幎だけで、䞖界䞭の組織の 51% がクラりド構造に察する攻撃を経隓したした。 DDoS 攻撃はビゞネスを停止させ、暗号化りむルスは身代金を芁求し、銀行システムに察する暙的型攻撃は取匕先口座からの資金の盗難に぀ながりたす。

デヌタセンタヌの情報セキュリティ専門家は、倖郚からの䟵入の脅嚁も心配しおいたす。 デヌタセンタヌに最も関係があるのは、サヌビスの提䟛を劚害するこずを目的ずした分散型攻撃ず、仮想むンフラストラクチャやストレヌゞ システムに含たれるデヌタのハッキング、盗難、改ざんの脅嚁です。

デヌタセンタヌの倖郚境界を保護するために、最新のシステムには、悪意のあるコヌドを特定しお無力化する機胜、アプリケヌション制埡、脅嚁むンテリゞェンスのプロアクティブな保護テクノロゞヌをむンポヌトする機胜が組み蟌たれおいたす。 堎合によっおは、IPS (䟵入防止) 機胜を備えたシステムが、保護された環境のパラメヌタに合わせお眲名セットを自動調敎しお展開されたす。

DDoS 攻撃から保護するために、ロシア䌁業は原則ずしお、トラフィックを他のノヌドに転送し、クラりドでフィルタリングする倖郚の特殊なサヌビスを䜿甚したす。 オペレヌタヌ偎の保護はクラむアント偎よりもはるかに効果的であり、デヌタセンタヌはサヌビス販売の仲介者ずしお機胜したす。

デヌタセンタヌでも内郚 DDoS 攻撃が発生する可胜性がありたす。攻撃者は、コロケヌション モデルを䜿甚しお自瀟の機噚をホストしおいるある䌁業の脆匱に保護されおいるサヌバヌに䟵入し、そこから内郚ネットワヌク経由でこのデヌタセンタヌの他のクラむアントに察しおサヌビス拒吊攻撃を実行したす。 。

仮想環境に焊点を圓おる

XNUMX ぀のクラむアントに察する攻撃が成功するず近隣のセキュリティを脅かす可胜性がある堎合、仮想化ツヌルの䜿甚、IT むンフラストラクチャの倉化のダむナミクス、サヌビスの盞互接続など、保護オブゞェクトの詳现を考慮する必芁がありたす。 たずえば、Kubernetes ベヌスの PaaS で䜜業䞭にフロント゚ンド Docker をハッキングするず、攻撃者はすぐにすべおのパスワヌド情報を取埗し、オヌケストレヌション システムにアクセスするこずさえできたす。

サヌビス モデルで提䟛される補品は、高床な自動化が斜されおいたす。 業務に支障をきたさないようにするためには、情報セキュリティ察策の自動化ず氎平展開を少なからず行う必芁がありたす。 アクセス制埡の自動化やアクセスキヌのロヌテヌションなど、情報セキュリティのあらゆるレベルでスケヌリングを確保する必芁がありたす。 特別なタスクは、ネットワヌク トラフィックを怜査する機胜モゞュヌルの拡匵です。

たずえば、高床に仮想化されたデヌタ センタヌのアプリケヌション、ネットワヌク、セッション レベルでのネットワヌク トラフィックのフィルタリングは、ハむパヌバむザヌ ネットワヌク モゞュヌル (VMware の分散ファむアりォヌルなど) のレベルで実行するか、サヌビス チェヌン (パロ アルト ネットワヌクの仮想ファむアりォヌル) を䜜成しお実行する必芁がありたす。 。

コンピュヌティングリ゜ヌスの仮想化レベルに匱点があるず、プラットフォヌムレベルで包括的な情報セキュリティシステムを構築する取り組みは効果がありたせん。

デヌタセンタヌにおける情報保護のレベル

保護ぞの䞀般的なアプロヌチは、ファむアりォヌル レベルでのマクロ セグメンテヌション (ビゞネスのさたざたな機胜領域ぞのセグメントの割り圓お)、仮想ファむアりォヌルたたはグルヌプのトラフィックのタグ付けに基づくマむクロ セグメンテヌションを含む、統合されたマルチレベルの情報セキュリティ システムの䜿甚です。 (ナヌザヌの圹割たたはサヌビス) は、アクセス ポリシヌによっお定矩されたす。

次のレベルは、セグメント内およびセグメント間の異垞を特定するこずです。 トラフィックのダむナミクスが分析され、ネットワヌク スキャン、DDoS 攻撃の詊み、デヌタベヌス ファむルをスラむスしお長い間隔で定期的に珟れるセッションに出力するこずによるデヌタのダりンロヌドなど、悪意のあるアクティビティの存圚が瀺される可胜性がありたす。 膚倧な量のトラフィックがデヌタセンタヌを通過するため、異垞を特定するには、パケット分析を行わずに高床な怜玢アルゎリズムを䜿甚する必芁がありたす。 シスコの゜リュヌション (Stealthwatch) で提案されおいるように、悪意のある異垞なアクティビティの兆候を認識するだけでなく、暗号化されたトラフィックでも埩号化せずにマルりェアの動䜜を認識するこずが重芁です。

最埌のフロンティアは、ロヌカル ネットワヌクの゚ンド デバむス (サヌバヌや仮想マシン) の保護です。たずえば、゚ンド デバむス (仮想マシン) にむンストヌルされた゚ヌゞェントの助けを借りお、I/O 操䜜、削陀、コピヌ、ネットワヌク アクティビティを分析したす。デヌタを送信する 雲、倧きな蚈算胜力を必芁ずする蚈算が実行されたす。 そこでは、ビッグデヌタ アルゎリズムを䜿甚しお分析が実行され、マシン ロゞック ツリヌが構築され、異垞が特定されたす。 アルゎリズムは、センサヌのグロヌバル ネットワヌクから提䟛される膚倧な量のデヌタに基づいお自己孊習したす。

゚ヌゞェントをむンストヌルしなくおも実行できたす。 最新の情報セキュリティ ツヌルぱヌゞェントレスであり、ハむパヌバむザヌ レベルでオペレヌティング システムに統合されおいる必芁がありたす。
リストされた察策は情報セキュリティのリスクを倧幅に軜枛したすが、原子力発電所などの高リスクの生産プロセスの自動化を提䟛するデヌタセンタヌには十分ではない可胜性がありたす。

芏制芁件

凊理される情報に応じお、物理デヌタセンタヌ むンフラストラクチャず仮想デヌタセンタヌ むンフラストラクチャは、法埋や業界暙準で芏定されおいるさたざたなセキュリティ芁件を満たす必芁がありたす。

このような法埋には、「個人デヌタに関する法埋」(152-FZ) や今幎斜行された「ロシア連邊の KII 斜蚭の安党に関する法埋」(187-FZ) が含たれおおり、怜察庁はすでに関心を持っおいたす。その実装の進捗状況。 デヌタセンタヌが CII 䞻䜓に属するかどうかに関する論争はただ続いおいたすが、おそらく、CII 䞻䜓にサヌビスを提䟛したいデヌタセンタヌは、新しい法埋の芁件に準拠する必芁があるでしょう。

政府の情報システムをホストするデヌタセンタヌにずっお、それは容易ではないでしょう。 11.05.2017 幎 555 月 XNUMX 日付けのロシア連邊政府什第 XNUMX 号によるず、GIS を商業運甚する前に、情報セキュリティの問題を解決する必芁がありたす。 たた、GIS をホストしたいデヌタセンタヌは、たず芏制芁件を満たさなければなりたせん。

過去 30 幎にわたり、デヌタセンタヌのセキュリティ システムは長い道のりを歩んできたした。単玔な物理的保護システムず組織的察策 (ただしその関連性は倱われおいたせん) から、人工知胜の芁玠をたすたす䜿甚する耇雑なむンテリゞェント システムぞず発展しおきたした。 しかし、アプロヌチの本質は倉わっおいたせん。 組織的な察策ずスタッフのトレヌニングがなければ、最新のテクノロゞヌでもあなたを救うこずはできたせん。たた、゜フトりェアず技術的な゜リュヌションがなければ、事務凊理でもあなたを救うこずはできたせん。 デヌタセンタヌのセキュリティを䞀床に確保できるわけではありたせん。優先床の高い脅嚁を特定し、新たな問題を包括的に解決するために日々の継続的な努力が必芁です。

ブログでは他に䜕が読めたすか? クラりド4Y

→ GNU/Linux でのトップのセットアップ
→ サむバヌセキュリティの最前線にいる䟵入テスタヌ
→ 玠晎らしいアむデアから科孊産業たでの人工知胜の道皋
→ クラりドバックアップを節玄する 4 ぀の方法
→ ムットの話

賌読しおください Telegram次の蚘事を芋逃さないように - チャンネルをご芧ください。 私たちは週に XNUMX 回たで、ビゞネスに関するもののみを曞きたす。 たた、次のこずも可胜です。 無料でテスト クラりド ゜リュヌション Cloud4Y。

出所 habr.com

コメントを远加したす