新聞

企業資安能否永續運作,需要很多環節的配合,對於一家企業級儲存廠商而言,他們如何達到這樣的要求?NetApp台灣技術總監許宏俊表示,資安絕對不是靠一個元件、一個產品,就有辦法涵蓋所有的事情,必定是透過一連串的組合去實踐,而且,每一個項目、每一種方法都有存在的意義。

近幾年來,NetApp頻頻推出資安防護的功能,並自詡為全世界最安全的儲存系統,也通過多項第三方資安認證,像是:2005年NetApp首次獲得資訊技術安全評估共同準則(Common CriteriaCC)認證,NetApp部分軟硬體產品皆已獲得CC認證;NetApp旗下軟硬體包含的密碼學模組,已通過美國聯邦資訊處理標準(FIPS)多項驗證,涵蓋FIPS 140-2FIPS 140-3;2005年NetApp首度列入美國國防部資訊網路核准產品清單(DoDIN APL),目前已涵蓋NetApp多個硬體平臺、軟體版本與虛擬平臺。

NetApp儲存系統內建多種強化身分存取防護的功能

因應越來越多客戶面臨更高階的資安要求,例如須遵循美國國家標準與技術研究院(NIST)的網路安全框架(CSF),許宏俊說,NetApp也依照這套資安指引的6大核心功能,實作相對應的防護機制

多重管理員驗證

以NIST CSF的防護(Protect)功能為例,NetApp支援檔案與區塊儲存應用的作業系統ONTAP,從2022年發布的9.11.1版開始內建「多重管理員驗證(Multi-admin verificationMAV」,可因應攻擊者取得系統管理員身分與權限而進行破壞的狀況,

MAV功能後續仍持續擴充,例如2024年7月推出的ONTAP 9.15.1,MAV適用的系統指令數量增加超過100支;2025年9月推出的ONTAP 9.17.1,MAV可涵蓋儲存區的重新命名。

支援物件儲存應用的作業系統StorageGRID,也在今年6月推出的12.1版,開始支援多重管理員驗證功能。

在這項保護機制中,若需要在這兩個儲存系統執行刪除儲存區或快照等特定處理動作,須通過多位指定管理員批准,可藉此防範系統管理員帳號遭駭,以及帳號操作人員具有惡意或經驗不足等情境,避免發生不當的組態變更或資料刪除。

簡而言之,假如駭客拿到ONTAP或StorageGRID的系統管理員權限,想進行破壞,企業可預先在儲存系統設定,要求這類動作需經由兩到三位系統管理員批准後,才能執行,以此作為拖延駭客攻擊速度的防護做法。許宏俊說,這就像腳踏車加上一道鎖與三道鎖的差異,小偷看到後者可能較無破解意願,因為會耗費更多時間,而NetApp則是透過多層次的強化防護措施提升安全

動態授權

ONTAP另一個提升儲存系統本身資安防護能力的機制,稱為動態授權(dynamic authorization,NetApp從2024年發布的9.15.1版開始提供。許宏俊表示,企業可設定動態的管理員身分檢驗方式,指定一組條件進行限制,例如管理員平日上班時間是上午8時到下午5時,連接系統的裝置IP位址在公司內部網路環境,對系統而言,須符合以上兩個條件才能被認定為合法的系統管理員,所以,一旦有攻擊者拿到管理員帳號與權限,而且在半夜透過外部網路的IP位址存取企業的儲存系統,此時系統就會認為這名管理員的身分可能遭偽裝或冒用而進行阻擋。

多因素身分驗證

NetApp也針對旗下各產品線,陸續提供多因素身分驗證(MFA)支援,許宏俊表示,在這樣的架構之下,企業可整合相關的解決方案。

回顧NetApp產品開始提供MFA功能的時機,也能顯示該公司對於產品資安的持續重視與廣泛布局。

以儲存系統ONTAP為例,NetApp從2017年發布的9.3開始提供MFA後續也不斷擴充這類功能的適用範圍,結合SSH公鑰、用戶密碼、基於時間的一次性密碼(TOTP),以及其他廠商的動態密碼解決方案(Cisco Duo)。

而在後續推出的ONTAP 9.17.1,NetApp提供微軟雲端身分識別與存取管理Entra ID(現稱為Azure AD)的原生支援功能中,也涵蓋MFA。

針對另一個儲存系統StorageGRID,NetApp從2019年發布的11.2開始提供MFA支援,主要透過SAML 2.0功能支援單一登入(SSO)整合與MFA,而在2022年推出的11.6,企業可額外使用Azure AD與PingFederate作為身分認證的來源

而在混合式區塊儲存系統平臺SANtricity OS,NetApp於2018發布的11.40.21版提供MFA支援,透過SAML 2.0整合,使系統可經由外部的身分供應者(IdP)進行MFA驗證;到了2022年推出的11.74,NetApp繼續擴充這套系統的MFA支援,管理者遠端登入時,可輸入SSH金鑰或SSH密碼進行額外的身分驗證。

NetApp專門用於ONTAP儲存系統的監控與營運管理平臺Active IQ Unified Manager(原名OnCommand Unified Manager),在2017年推出的7.3支援MFA,透過SAML與外部的身分供應者實現MFA。

至於集中式備份管理平臺SnapCenter,NetApp從2022發布的4.7支援MFA,而晚近推出的雲端儲存管理平臺NetApp Console(原名BlueXP)也在2025年6月支援MFA

綜上所述,許宏俊認為,NetApp在開發與設計儲存與資料保護產品的功能時,會參考NIST CSF這類國家級資安框架的要求,不僅能藉此符合部分進階客戶的高標準需求,也能讓一般客戶享有同等級的資安防護能力。