Qumulo LogoQumulo Logo

ブログ

Qumulo、Kerberosベースの認証とファイルロックの改善を含むNFSv4.1の機能強化でデータセキュリティを強化

データはかつてないスピードで増加している。2018年、IDCは、ある年に新たに取得、作成、複製されるデータの量は、2018年の33ゼタバイトから2025年には175ゼタバイトに増加すると予測した1。

このようなデータの雪崩は、機会だけでなく脅威も生み出している。実際、サイバー脅威は今日顕著に頻発しており、過去12カ月間に93%の組織が攻撃によるデータ関連の業務妨害に悩まされている。組織が作成・保存するデータへの依存度が高まるにつれ、データ・セキュリティが組織にとって最重要課題となることは間違いありません。 

Qumuloは、差し迫った脅威の先を行くことをお約束します。Qumulo Coreの最新リリースでは、大規模なデータセキュリティの2つの重要な側面に取り組みました: 1.1)誰がデータストレージシステムにアクセスしているかを正確に把握すること、2)特定のユーザーにアクセスや変更を許可するデータを制御することです。

どこからでも誰でも安全にファイルにアクセス

データ環境の複雑化に伴い、アプリケーション、デバイス、ユーザーは、最高レベルのセキュリティを維持しながら、さまざまな方法でファイルデータにアクセスする必要があります。Qumuloのお客様は、SMBによる強力な認証とアクセス制御の恩恵を受けています。NFSv3は、Linuxオペレーティングシステムで一般的に使用されているプロトコルで、共通のデータプールへのアクセスを提供しますが、SMBの強力な認証メカニズムがありません。マルチプロトコルのサポートを拡大し、以下を含むようになりました。 2021年のNFSv4.1 私たちは、シンプルさ、効率性、セキュリティに重点を置き、一からプロトコル・スタックを構築しました。 

Qumulo Coreの最新バージョンは、Kerberos経由の認証サポート、ファイルロック制御の改善、マルチプロトコル環境でのより直感的なACLベースのデータ権限管理により、NFSv4.1ワークロードのデータセキュリティを強化します。これにより、どのようなユーザーでも、最高水準のセキュリティと制御を維持しながら、複数のプロトコルを介した優れたファイル・データ・アクセスの恩恵を受けることができます。 

ケルベロスによる認証

Qumuloは現在、NFSv4クライアントにKerberosベースの強力な認証を提供しており、NFSv3と比較してセキュリティ面で大きな利点があります。NFSv3では、ユーザーは、クライアント・マシンへのルート・アクセス権を持つ任意のユーザーになりすますことができます。Kerberosは、Microsoft Active Directoryからユーザーを安全に認証するキー・アンド・チケット・システムを使用してこの問題を解決し、NFSv3を介してデータにアクセスするために別のユーザーのIDを偽装することができる巧妙なユーザーの問題を効果的に排除します。 

ACLの強化

Qumulo Coreの最新バージョンには、より合理化されたACLエディターも含まれており、ユーザーやグループを識別するための、よりユーザーフレンドリーな情報を提供します。この機能強化により、ファイルの所有者/管理者/アクセス設定を管理する際に、UIDやGID文字列を追跡して使用するという、複雑でエラーが発生しやすいプロセスを経ずに、AD/LDAPユーザー名とグループ名を確認し、活用することができます。QumuloのNFSv4.1 ACLは、クロスプロトコル環境できれいに相互運用できます。NFSv4.1上で操作するACLは、NFSv4クライアントから標準のLinux nfs-acl-toolsユーティリティを使用して、またはQumulo CLIから直接、SMB側のWindows NTFS ACLと一致するように設定することができます。

下の表は、同じADグループ(Everyone)を使用して、Qumuloクラスタ上の同じファイル(myfile.ext)に一致するアクセス(読み取り/実行)を許可するために、NFSv4とSMBの両方でパーミッションが一致するように設定する方法の一例を示しています。

きめ細かな ACL 制御と Kerberos ベースの認証を組み合わせることで、許可されたユーザのみが特定のデータセットにアクセスできることを保証し、ユーザをファイルシステム上の特定のディレクトリに制限することができます。これは、機密性の高いデータを扱う企業にとって特に重要です:

1:さまざまなユーザーアクセスレベルのきめ細かな制御を維持しながら、データを大規模な共有プールに統合。

2: 規制遵守のための標準レベルのセキュリティとデータ意識の維持

3: NFSv4.1上で大規模なLinux/POSIXユーザーベースのより安全なデータアクセスを可能にする。

ロック・ハンドリング・サポート

最新リリースでは、ファイルアクセスのロック処理も改善されています。ファイルがクライアントによってアクセスされると、他のクライアントがファイルにデータを書き込めないようにロック状態に置かれ、潜在的な破損やバージョン競合の問題を防ぎます。NFSv3では、孤児セッションがファイルをロックしたままにするという問題が知られており、管理者は時々ロックを解除するプロセスを実行しなければなりませんでした。NFS v4.1では、優れたロック・コントロールと、一定時間操作がないとロックされたファイルを解放するタイムアウトが提供されます。 

さらに、当社のNFSv4.1プロトコルはRustで一から構築されており、既存のプロトコルとの最高レベルの統合と相互運用性を実現しています。 これにより、規模が拡大しても、ノードが追加されるたびに最高のパフォーマンスが維持されます。また、お客様のファイルシステムに対して、より頻繁に一定の漸進的な改善を提供することが可能になり、組織内のあらゆるユーザー、デバイス、アプリケーションが、データを安全かつセキュアに保ちながら、常にお客様のデータを最大限に活用できるようになります。 

Qumuloトラストセンターにアクセス

ホリスティック・セキュリティでランサムウェアからファイル・データ保管を守る

データ保護のためのQumuloの内蔵セキュリティコントロールの使い方