データセンターのセキュリティとは、データセンターのリソースへの不正アクセスや不正操作を防ぐためにデータセンターで採用されている一連のポリシー、予防措置、および実践を指します。 [1]データセンターにはエンタープライズアプリケーションとデータが収容されているため、適切なセキュリティシステムを提供することが重要です。 サービス拒否(DoS)、機密情報の盗難、データ改ざん、データ損失は、データセンター環境を悩ませる一般的なセキュリティ問題の一部です。[2]
データ セキュリティの問題は、多くの企業にとって時として有害となる可能性があるため、問題が何であるかを把握し、それらに対する有効な解決策を見つけることが非常に重要です。データ セキュリティの目的は、デジタル情報を不正アクセスから保護することです。また、データ セキュリティはデータ プライバシーとは異なることにも留意する必要があります。特にクラウドベースのデータの場合、データ センターのセキュリティが脅かされる状況は数多くあります。
概要
14の異なる業種の49の米国企業が参加した データ侵害のコスト調査[3]によると、彼らは次のことに気づきました:
- 企業の39%がデータ漏洩の主な原因は過失であると回答
- 悪意のある攻撃や犯罪行為による攻撃は、侵害全体の 37% を占めています。
- 侵害にかかる平均コストは 550 万ドルです。
最近では多くの大企業が自社や顧客のデータを保存するためにクラウドを使用していますが、クラウドにデータを保存するリスクは非常に大きい場合があります。サイバー攻撃は多くの企業にとって非常に有害です。2020年だけでも、世界中の企業の64%がサイバー攻撃に悩まされていました。[4]個人情報を狙ったサイバー攻撃の中には、個人情報の盗難など、人生を変えてしまうほどの影響を与えるものもあり、信用を傷つけることもあります。
安全なデータセンターの必要性
ハードウェアの価値を守るためには物理的なセキュリティが必要です。[5]
データ保護
セキュリティ侵害のコストは、データセンターを管理する企業と、データがコピーされた顧客の両方に深刻な影響を及ぼす可能性があります。2012年にVisaの処理ベンダーであるGlobal Paymentsで発生した侵害では、150万のクレジットカード番号が盗まれ、貴重な機密データを保管および管理するリスクが浮き彫りになりました。[6]その結果、Global PaymentsとVisaの提携は終了しました。[7]同社は1億ドル以上の損失を被ったと推定されています。
内部者による攻撃
悪用可能なソフトウェアの脆弱性に対する防御は、多くの場合、「内部者」が信頼できるという前提に基づいて構築されます。[8]調査によると、組織内で入手可能な情報の種類と量が多いため、内部攻撃はより被害が大きい傾向があります。
脆弱性と一般的な攻撃
データセンターに保存されるデータの量は、クラウドコンピューティングによる集中化により増加している[3]
脅威
データセンターに対する最も一般的な脅威は次のとおりです。
- DoS(サービス拒否)
- データの盗難または改ざん
- コンピューティングリソースの不正使用
- 個人情報の盗難
脆弱性
一般的な脆弱性は次のとおりです。
- 実装: ソフトウェア設計とプロトコルの欠陥、コーディングエラー、不完全なテスト
- 構成: デフォルトの使用、不適切に構成された要素
古いソフトウェアの悪用
データセンターに対する多くの「ワーム」攻撃は、よく知られた脆弱性を悪用していました。
ソフトウェアのデフォルトの悪用
多くのシステムにはデフォルトのアカウントとパスワードが付属しており、これらが不正アクセスや情報の盗難に悪用されます。
一般的な攻撃
一般的な攻撃には次のようなものがあります:
- スキャンまたはプロービング: プローブまたはスキャンベースの攻撃の一例はポートスキャンです。ポートスキャンでは、「ホスト上のサーバーポートアドレスの範囲へのリクエスト」を使用して「アクティブなポート」を見つけ、「そのサービスの既知の脆弱性」を介して被害を引き起こします。[12] [13]この偵察活動は攻撃に先行することが多く、その目的はシステムまたはネットワークに関する情報を発見してアクセスを獲得することです。
- DoS(サービス拒否):サービス拒否攻撃は、悪意のあるサイバー攻撃者の行為により、正当なユーザーが情報システム、デバイス、またはその他のネットワークリソースにアクセスできない場合に発生します。[14]このタイプの攻撃は、帯域幅、CPUサイクル、メモリブロックなどの限られたリソースを意図的に消費するために大量のデータを生成し、
- 分散型サービス拒否(DDoS):この種の攻撃はDoSの特殊なケースであり、多数のシステムが侵害され、同期攻撃のソースまたはトラフィックとして使用されます。この種の攻撃では、ハッカーは1つのIPアドレスだけでなく、何千ものIPアドレスを使用します。[15]

- 不正アクセス:アカウント所有者以外の誰かが侵害されたアカウントに関連付けられた権限を使用して、有効なアカウントまたはバックドアを使用して制限されたリソースにアクセスする場合。[16]
- 盗聴:語源的には、盗聴は密かに会話を聞くことを意味します。[17]ネットワーク分野では、ネットワーク上を移動する情報(ユーザー名、パスワード)を不正に傍受することです。ユーザーのログオンは、最も一般的に探される信号です。
- ウイルスとワーム:これらは実行されると望ましくない結果をもたらす悪意のあるコードです。ワームは自己複製型のマルウェアです。[18]一方、ウイルスは自己複製が可能で、被害を引き起こすには何らかの人間の行動が必要です。[19]
- インターネット インフラストラクチャ攻撃: この種の攻撃は、個々のシステムやネットワークではなく、インターネット インフラストラクチャの重要なコンポーネントをターゲットにします。
- 信頼の悪用: これらの攻撃は、コンピュータ システムが通信するために必要な信頼関係を悪用します。
- セッションハイジャック(クッキーハイジャックとも呼ばれる)は、ターゲットと信頼できるホストの間で確立された正当なセッションを盗むものです。攻撃者はセッションを傍受し、ターゲットが信頼できるホストと通信していると信じ込ませます。[20]
- バッファオーバーフロー攻撃:プログラムが予約した領域を超えてメモリバッファ領域を割り当てると、オーバーフローしたメモリ領域に格納されたデータに影響を及ぼし、メモリ破損が発生します。[21]
- レイヤー 2 攻撃: このタイプの攻撃は、データ リンク層プロトコルとレイヤー 2 スイッチング プラットフォーム上のその実装の脆弱性を悪用します。
- SQLインジェクション:コードインジェクションとも呼ばれ、データ入力フォームへの入力において、不完全なデータ検証により有害な入力が許可され、有害な命令が実行されてしまうことです。[22]
ネットワークセキュリティインフラストラクチャ
ネットワーク セキュリティ インフラストラクチャには、データ センターでセキュリティ ポリシーを適用するために使用するセキュリティ ツールが含まれます。ツールには、ACL、ファイアウォール、ネットワーク ベースとホスト ベースの両方の侵入検知システム (IDS) などのパケット フィルタリング テクノロジが含まれます。
ACL (アクセス制御リスト)
ACL は、特定のインターフェイス上のトラフィックを許可または拒否するために、パケット ヘッダー情報に基づいて明示的に定義されたフィルタリング メカニズムです。ACL は、インターネット エッジやイントラネット サーバー ファームなど、データ センター内の複数の場所で使用されます。次に、標準および拡張アクセス リストについて説明します。
標準 ACL: 送信元 IP アドレスのみに基づいてトラフィックをフィルタリングする最も単純なタイプの ACL。標準 ACL は通常、ネットワーク管理またはリモート アクセスのためにネットワーク デバイスへのアクセスを制御するために導入されます。たとえば、ルータに標準 ACL を設定して、どのシステムがルータに Telnet できるかを指定できます。標準 ACL は粒度が足りないため、トラフィック フィルタリングには推奨されないオプションです。標準 ACL は、Cisco ルータでは 1 ~ 99 の数字で設定されます。
拡張 ACL: 拡張 ACL フィルタリングの決定は、送信元と宛先の IP アドレス、レイヤー 4 プロトコル、レイヤー 4 ポート、ICMP メッセージ タイプとコード、サービス タイプ、および優先順位に基づいて行われます。Cisco ルータでは、拡張 ACL を名前または 100 ~ 199 の範囲の番号で定義できます。[2]
ファイアウォール
ファイアウォールは、LAN セグメントを分離し、各セグメントに異なるセキュリティ レベルを与え、セグメント間のトラフィック フローを制御するセキュリティ境界を確立する高度なフィルタリング デバイスです。ファイアウォールは、内部ネットワークの境界として機能するインターネット エッジに最も一般的に導入されます。ファイアウォールには、次の特性が求められます。

パフォーマンス: ファイアウォールの主な目的は、ネットワークの保護された領域と保護されていない領域を分離することです。ファイアウォールは、大量のデータにさらされる可能性のある主要なトラフィック パスに配置されます。したがって、ファイアウォールが特定の要件を満たすようにするために、パフォーマンスは当然の設計要素になります。
アプリケーション サポート: ファイアウォールのもう 1 つの重要な側面は、Telnet、FTP、HTTP などの特定のアプリケーションまたはプロトコルを制御および保護する機能です。ファイアウォールは、アプリケーション レベルのパケット交換を理解して、パケットがアプリケーションの動作に従っているかどうかを判断し、従っていない場合はトラフィックを拒否することが求められます。
ファイアウォールには、パケット処理機能とアプリケーション レベルの情報の認識に基づいて、さまざまな種類があります。
- パケットフィルタリングファイアウォール
- プロキシファイアウォール
- ステートフルファイアウォール
- ハイブリッドファイアウォール[2]
IDS
IDS は、侵入者や疑わしいアクティビティを検出し、監視システムに報告するリアルタイム システムです。進行中の侵入をブロックまたは軽減し、最終的には将来の攻撃からシステムを防御するように構成されています。IDS には 2 つの基本コンポーネントがあります。
- センサー: ネットワーク上のトラフィックやエンド システムのリソース使用状況を分析して、侵入や不審なアクティビティを識別するアプライアンスおよびソフトウェア エージェント。
- IDS管理: センサーの設定と管理、およびセンサーによって生成されたすべてのアラーム情報を収集するために使用される単一または複数のデバイスシステム。センサーは監視ツールに相当し、IDS管理は監視ツールによって生成された情報を監視するコントロールセンターです。[2]
レイヤー2セキュリティ
Cisco レイヤ 2 スイッチは、一般的なレイヤ 2 攻撃 (スキャンまたはプロービング、DoS、DDoS など) を防ぐツールを提供します。レイヤ 2 セキュリティでカバーされるセキュリティ機能は次のとおりです。
- 港湾セキュリティ
- ARP検査
- プライベートVLAN
- プライベートVLANとファイアウォール
セキュリティ対策

データ センターのセキュリティを確保するプロセスには、包括的なシステム分析アプローチと、データ センターの進化に合わせてセキュリティ レベルを向上させる継続的なプロセスの両方が必要です。データ センターは、新しいアプリケーションやサービスが利用可能になるにつれて常に進化しています。攻撃はより高度になり、より頻繁になっています。これらの傾向により、セキュリティ準備状況を継続的に評価する必要があります。
セキュリティ準備状況評価の重要な要素は、データセンターを含むネットワークにおけるセキュリティの適用を管理するポリシーです。適用には、設計のベストプラクティスと実装の詳細の両方が含まれます。[2]その結果、セキュリティは主要なインフラストラクチャ要件の重要な要素と見なされることがよくあります。データセンターの主な責任はサービスの可用性を確保することであるため、データセンター管理システムでは、セキュリティがトラフィックフロー、障害、スケーラビリティにどのように影響するかを考慮することがよくあります。セキュリティ対策は、データセンターの設計、独自の機能の使用、コンプライアンス要件、または会社のビジネス目標によって異なる可能性があるため、考えられるすべてのシナリオをカバーする特定の対策セットはありません。[23]
一般的にデータセンターのセキュリティには、物理セキュリティと仮想セキュリティの2種類があります。[24]
物理的なセキュリティ
データセンターの物理的セキュリティとは、データを保存するマシンへの物理的な損傷を防ぐためにデータセンター施設内に組み込まれたプロトコルのセットです。これらのプロトコルは、自然災害から企業スパイ、テロ攻撃まで、あらゆる事態に対処できる必要があります。[25]

物理的な攻撃を防ぐために、データセンターでは次のような技術が使用されます。
- CCTVセキュリティネットワーク:90日間のビデオ保存場所とアクセスポイント。[26]
- 24時間年中無休
- 現場の警備員、
- ネットワークオペレーションセンター(NOC)サービスおよび技術チーム
- 共連れ防止/パスバック防止の回転式ゲート。認証後、1 人だけが通過できます。
- コロケーション施設への単一のエントリ ポイント。
- 専用のデータ ホール、スイート、ケージを通じてトラフィックを最小限に抑えます。
- プライベートケージへのさらなるアクセス制限
- 3要素認証
- SSAE 16に準拠した施設。
- 使用中のハードウェアの由来と設計を確認する
- 活動を監視し、資格情報を安全に保つことで内部者のリスクを軽減する[27]
- 温度と湿度の監視
- ゾーンドライパイプスプリンクラーによる火災予防
- 自然災害リスクのない場所[28]
仮想セキュリティ
仮想セキュリティとは、サーバーに保存されているデータの整合性、可用性、機密性に影響を与えるリモートからの不正アクセスを防ぐためにデータセンターが導入するセキュリティ対策です。[29]
仮想またはネットワーク セキュリティは、攻撃される可能性のある方法が多数存在するため、対処が難しいタスクです。最悪なのは、それが年々進化していることです。たとえば、攻撃者はマルウェア (または同様のエクスプロイト) を使用して、さまざまなファイアウォールをバイパスし、データにアクセスしようとする可能性があります。古いシステムには最新のデータ セキュリティ手法が含まれていないため、セキュリティが危険にさらされる可能性があります。[24]
仮想攻撃は次のような技術で防ぐことができる。
- 転送中の強力なデータ暗号化の有無: Web アプリケーションの場合は 256 ビット SSL 暗号化。データ転送の場合は 1024 ビット RSA 公開キー。ファイルとデータベースの場合は AES 256 ビット暗号化。
- すべてのユーザーの監査アクティビティをログに記録します。
- 保護されたユーザー名とパスワード: 256 ビット SSL による暗号化、複雑なパスワードの要件、スケジュールされた有効期限の設定、パスワードの再利用の防止。
- クリアランスのレベルに基づいたアクセス。
- AD/LDAP 統合。
- IP アドレスに基づいて制御します。
- 各ユーザーを識別するためにセッション ID クッキーを暗号化します。
- 2要素認証の可用性。
- 第三者による侵入テストが毎年実施されている[26]
- ファイアウォールと自動スキャナによるマルウェア対策[30]
会社のセキュリティ
企業内のデータ セキュリティを強化するためのいくつかの戦略:
- リスクを判断します。コンピューターやデータベースなど、データを保存する可能性のあるすべてのツールを見つけ、すべてが準拠した方法で保存されていることを確認します。
- 現在のデータ セキュリティ システムを確認します。現在のデータ セキュリティ システムが更新されているかどうかを確認します (更新されている場合)。古いデータを削除する必要がある場合もあります。また、使用されていないデータや不要なデータを会社が削除できるように、クリーンアップ ソフトウェアをインストールすることも役立ちます。
- データ セキュリティ チームを編成します。社内に専門的なセキュリティ チームを構築して、会社のデータを保護し、他のセキュリティ チームを雇う費用を節約できるようにします。セキュリティ チームには、予期せぬ事態が発生した場合に備えて復旧計画が必要です。
- データ セキュリティ アプローチを更新します。許可されたユーザーのみがシステムにアクセスできるようにします。暗号化ソフトウェアが必要なのは、システムを復号化するユーザーからデータを保護できるためです。適切なキーが提供されていない場合、ソフトウェアによってデータが他の人に役に立たないものに見えてしまう可能性があります。データ マスキング ソフトウェアは、機密情報を隠すことができるため、役立つもう 1 つのソフトウェアです。最後のソフトウェアはリスク評価ソフトウェアです。これは、ユーザーがネットワーク セキュリティを監視および確認するのに役立つツールです。
参考文献
- ^ Craig Wolff (1989 年 12 月 13 日)。「報告書で EMS コンピューターの欠陥が判明」。ニューヨーク タイムズ。EMS
従業員の多くが... にアクセスしています。
- ^ abcde マウリツィオ・ポルトラーニ、マウリシオ・アレゴセス(2004)。データセンターの基礎。出版社、Cisco Press、800 East 96th Street Indianapolis、IN 46240 USA、第 5 章
- ^ ab 包括的かつ統合的なアプローチのためのデータセンターの物理的セキュリティの4つの層 [1]
- ^ 「2021 年のデータ セキュリティについて知っておくべきこと」。セキュリティ インテリジェンス。2022年 4 月 10 日閲覧。
- ^ 「データセンター強盗がセキュリティに関する新たな考え方につながる」
- ^ ジェシカ・シルバー・グリーンバーグ (2012 年 4 月 2 日)。「データ侵害後、Visa がサービス プロバイダーを削除」。ニューヨーク タイムズ。
- ^ ロビン・サイドル(2012年4月2日)「カード処理業者:ハッカーが口座番号を盗む」ウォール・ストリート・ジャーナル(WSJ)。Visa
が承認を取り消した
- ^ 2003 CSI/FBIレポート「コンピュータ犯罪とセキュリティ調査」。2022年11月23日、 Wayback Machineにアーカイブ
- ^ David Moore、Colleen Shannon (2001)。「Code-Red Worm (CRv2) の拡散」。2006年10月3日閲覧。
- ^ 「ネットワーム: W32/Nimda の説明」F-secure.com (F-Secure Labs)。
- ^ John Leyden (2003 年 2 月 6 日)。「Slammer: セキュリティが概念実証コードから得られる利点」The Register。
- ^ 「ポートスキャン攻撃とその検出方法」。
- ^ Vitaly Shmatikov、Ming-Hsiu Wang。「協調型侵入検知におけるプローブ応答攻撃に対するセキュリティ」(PDF)。テキサス大学オースティン校。
- ^ 「サービス拒否攻撃を理解する」US-CERT。2013年2月6日。 2016年5月26日閲覧。
- ^ Khalifeh、Soltanian、Mohammad Reza。DDoS攻撃に対する防御の理論的および実験的方法。Amiri、Iraj Sadegh、1977-。マサチューセッツ州ウォルサム。ISBN 0128053992。OCLC 930795667。
- ^ GIAC 認定。グローバル情報保証認定論文。
- ^ 「eavesdrop - Oxford Dictionariesによる英語のeavesdropの定義」。Oxford Dictionaries - 英語。
- ^ バーワイズ、マイク。「インターネットワームとは何か?」BBC。
- ^ Stallings, William (2012).コンピュータセキュリティ: 原則と実践ボストン: ピアソン p. 182. ISBN 978-0-13-277506-9 .
- ^ 「ウェブメールのWi-Fiハイジャックに関する警告」BBCニュース、2007年8月3日。
- ^ 「現代のオーバーフローターゲット」(PDF)。
- ^ Li, Q. (2019年5月). 「インテリジェント交通システム向けLSTMベースSQLインジェクション検出方法」. IEEE Transactions on Vehicular Technology . 68 (5): 4182–4191.
- ^ Cisco SAFEリファレンスガイド [2] 第4章
- ^ ab Rich Banta データセンターセキュリティの種類
- ^ Sara D. Scalet データセンターに物理的なセキュリティを構築する19の方法 2022-07-08にWayback Machineでアーカイブ
- ^ ab セキュリティとデータセンターの概要
- ^ Google インフラストラクチャ セキュリティ設計の概要
- ^ Iliad Data Center、「データセンターセキュリティ」Wayback Machineで 2021-10-23 にアーカイブされた第 4 章
- ^ Microsoft のクラウド インフラストラクチャのセキュリティ保護 2009。
- ^ 「データセンター管理」(PDF) 。 2022年11月23日時点のオリジナル(PDF)からアーカイブ。 2018年6月30日閲覧。
