Enhancing Ransomware Resilience in VMware Environments ThroughImmutable Backup Architectures A Comparative Study of Veeam Backup & Replication and Cohesity Data Protect
本論文は、Veeam Backup & ReplicationとCohesity DataProtectの比較学術評価を提示するものであり、両プラットフォームはVMware環境におけるイミュータビリティ(不変性)とランサムウェア検知に対してそれぞれ異なるアプローチを提供しているものの、包括的な防御層(ディフェンス・イン・デプス)戦略へと統合された際に最も効果的であることを実証している。
原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
現代のデジタル世界において、企業は銀行取引から病院の記録に至るまで、最も重要な業務を遂行するために、膨大な仮想マシンのネットワークに依存しています。これらの仮想システムは強力なサーバー上で稼働しており、多くの場合、中央制御システムによって管理されています。この構成は優れた効率性をもたらす一方で、単一障害点というリスクも生み出します。もし攻撃者が管理システムを支配してしまえば、ネットワーク全体をロックダウンしたり、破壊したりすることが可能になります。これが、データを暗号化して解放の対価として支払いを要求する種類の悪意のあるソフトウェアである、ランサムウェアの現実です。近年、攻撃者は単にファイルをロックするだけでなく、バックアップのコピーを積極的に探し出し、破壊するように進化しています。復元する方法がなければ組織は支払いに追い込まれることを、彼らは熟知しているのです。これに対抗するため、セキュリティの専門家は「イミュータビリティ(不変性)」と呼ばれる概念に注目してきました。平易な言葉で言えば、イミシャブルなバックアップとは、時間の経過とともに固定されたデータのコピーのことです。一度作成されると、たとえ誰がアクセスしようとも、一定期間内は変更、削除、または暗号化することができません。これにより、たとえシステムの他の部分が攻撃を受けても、手つかずのまま残る「清潔なデータの安全な避難所」が創出されます。
独立した研究者である Nawa Abduljalil Abdulaziz Abdulnoor、Ahmed Razzaz Ahmed Qaid、および Rani Abduljalil Abdulaziz Abdulnoor による最近の研究では、2つの主要なデータ保護プラットフォームである Veeam Backup & Replication と Cohesity DataProtect が、仮想環境を防御するためにこれらのイミュータブルな原則をどのように活用しているかを検証しています。研究者たちは、実験室でのテストや攻撃のシミュレーションを行ったのではなく、両システムの公式ドキュメントとアーキテクチャ設計の詳細な比較を行いました。彼らの目的は、多くの仮想マシンが同じ基盤となるハードウェアや管理ツールを共有している VMware 環境において、各プラットフォームがバックアップの保護という特定の課題にどのように対処しているかを理解することでした。研究によれば、両社ともランサムウェアが復旧データを消去することを防ぐための堅牢なソリューションを提供していますが、そこに至るまでのアプローチは根本的に異なるとされています。
第一のプラットフォームである Veeam は、柔軟性と特化した構築戦略に依存しています。バックアップをイミュータブルにするために、Veeam は通常、「ハードニングされた Linux リポジトリ」を使用します。これは、壊れにくい特定の種類の石で作られた安全な金庫を想像してください。この場合、「石」とは特別に構成された Linux オペレーティングシステムです。バックアップがこのリポジトリに書き込まれると、システムはロックを適用し、一定期間、ファイルが移動、変更、または削除されるのを防ぎます。この保護はストレージレベルで行われるため、ファイル自体がそれらを保持するシステムによって守られます。また、Veeam はパスワードを用いた巧妙なトリックも用いています。データをこの金庫に運び込むために、一度限りの認証情報(クレデンシャル)を生成します。データが中に入ると、そのパスワードは破棄されるため、たとえ攻撃者がメインの管理者のログイン情報を盗んだとしても、そのパスワードを使って金庫を開け、バックアップを削除することはできません。さらに、Veeam は「Secure Restore」と呼ばれる機能を備えており、これは最終的な安全確認として機能します。復元されたマシンがライブネットワークに戻される前に、システムはそれをマルウェアの有無についてスキャンし、復旧プロセスによって誤ってウイルスを復活させてしまうことがないよう確認します。
第二のプラットフォームである Cohesity は、統合されたオールインワンのシステムという観点から問題にアプローチしています。Cohesity は、別途用意された専用のストレージ金庫に頼るのではなく、自社のソフトウェアプラットフォームの核となる部分にイミュータビリティを直接組み込んでいます。Cohesity は、すべてのバックアップスナップショットを作成の瞬間から「ロックされたオブジェクト」として扱うネイティブなファイルシステムを使用しています。つまり、保護は単なる追加のレイヤーとしてではなく、システム全体の構造の中に織り込まれているのです。また、Cohesive は「ゼロトラスト」セキュリティモデルを強調しており、管理者であっても、誰も無条件に信頼すべきではないという前提に基づいています。これを徹底するため、システムは破壊的なアクションを実行する前に、複数の承認、すなわち「クォーラム(定足数)」を要求することができます。もし一つの管理者アカウントが侵害されたとしても、攻撃者が単独でバックアップを削除することはできず、同時に他の複数のアカウントを欺く必要があります。さらに、Cohesity は「DataHawk」と呼ばれるツールを通じて人工知能(AI)と機械学習を統合しています。このシステムは、ユーザーが突然数千のファイルを削除したり、データが異常な形で変化したりといった奇妙な挙動を常に監視し、被害が出る前にこれらの異常を潜在的なランサムウェア攻撃としてフラグ立てします。
研究者たちは、どちらのシステムも、単独でランサムウェア問題を解決する魔法の杖ではないと結論付けました。Veeam と Cohesity はともに強力な技術的防御を提供していますが、その有効性は完全に、それらがどのようにセットアップされ、管理されているかに依存します。Veeam は、複雑で多層的なストレージアーキテクチャを設計できる高度な制御性を提供しますが、これには正しく構成するための深い技術的知識を持つチームが必要です。もしセットアップに欠陥があれば、保護は失敗します。対照的に Cohesity は、イミュータビリティや脅威検知といったセキュリティ機能がデフォルトでプラットフォームに組み込まれているため、より合理化された体験を提供し、管理は容易になりますが、ベンダーの統合された設計に信頼を寄せる必要があります。研究は、最善の選択は組織の特定のニーズによって決まると示唆しています。大規模で多様なストレージ環境と熟練した IT スタッフを持つ組織は Veeam の柔軟性を好む可能性があり、簡素化された中央集権的なアプローチを求める組織は Cohesity の方が適しているかもしれません。
最終的に、この論文は、テクノロジーだけでは安全を保証できないことを強調しています。研究者たちは、管理を行う人々が厳格なセキュリティルールに従わない限り、いかに高度なバックアップシステムであっても失敗すると指摘しています。これには、日常業務に使用するアカウントとバックアップに使用するアカウントを分離すること、不正ログインを防ぐためにマルチファクター認証を使用すること、そして感染がバックアップに広がらないようネットワーク全体を安全なゾーンに分割しておくことなどが含まれます。おそらく最も重要なことは、バックアップは、それが実際に機能するかどうか、そしてファイルが清潔であるかどうかを定期的にテストして初めて価値を持つということです。研究者たちは、ランサムウェアに対する最強の防御は単一の製品ではなく、イミュータブルなテクノロジー、規律ある運用習慣、そして絶え間ない検証の文化の組み合わせであると述べています。結局のところ、目標は、攻撃が発生した際に、組織が信頼できる、変更不可能なデータのコピーをいつでも使用できる状態にし、身代金を支払うことなく復旧できるようにすることなのです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。