>100 Views
September 25, 26
スライド概要
Blocky for Veeamはホワイトリスト方式と独自フィンガープリントチェックで、VeeamのWindowsリポジトリを20分でイミュータブル/ゼロトラスト構成に変更します。これにより、許可されたアプリケーション以外からの変更・削除要求をブロックし、ランサムウェア侵入時でもバックアップデータを保護します。追加のLinuxサーバや専用ストレージは不要で、NTFS・ReFSボリュームを対象にし、マルチサイト環境でもBlocky Central GUIで一元管理できます。また、通知機能やAVとの併用もサポートし、パスワードで保護された管理が可能です。
クライムの忍者
Windowsだけでランサムウェア対策 Blocky for VEEAM ・追加Linuxサーバや高価な専用ストレージ不要 ・Veeam Windowsリポジトリを20分でイミュータブル/ゼロトラスト構成に ・オールインワン構成から分散/マルチサイト構成まで、大規模でも簡単導入 Blockyなしの場合 バックアップシステムにランサムウェアが侵入すると... ランサムウェアはバックアップデータに自由にアクセスできるため、 変更/暗号化/削除され、ユーザからはアクセスできない状態に... 侵入されたら... VEEAM 変更 削除 暗号化 バックアップ Blockyありの場合 ホワイトリストに登録したアプリケーション以外からは 変更/削除できないようにBlockyがリクエストを制御します。 独自フィンガープリントチェックで改ざんや偽装されたリクエストも ブロックされバックアップデータは保護されます 侵入されても VEEAM ブロック フィンガープリントチェック バックアップ Veeamでランサムウェア対策するには? VEEAM 管理サーバ プロキシ Windows Server リポジトリ バックアップ Linux ストレージ アプライアンス オブジェクト ストレージ 管理サーバのため、Windowsが必須 Veeam管理サーバがサポートしているOS はWindowsのみです。このため、Veeam を利用するには少なくともWindows マシンが1台は必要になります。 Veeam機能での ランサムウェア対策には 追加Linuxまたはストレージが必要 Veeam機能でランサムウェア対策する には保存先となるリポジトリで不変性を サポートする必要があります。現在、これに対 応しているリポジトリはLinux、ストレー ジアプライアンス、オブジェクトストレー ジのみです。Windowsリポジトリで不 変性はサポートしておらず、Veeamのみ でランサムウェア対策するには別途 Linux またはストレージを追加必要 があります。 Windows Server 1台でもランサムウェア対策 VEEAM Blocky NTFS または ReFS 管理サーバ プロキシ リポジトリ バックアップ Windows Server WindowsのNTFSとReFSのボリュームをBlockyで保護できます。 これにより、オールインワンなVeeam管理サーバで、ローカルにバッ クアップをとっているような構成でも、追加サーバやストレージなしに 既存バックアップ環境へランサムウェア対策を追加できます。 Blocky Central GUI 分散/マルチサイト構成も統合管理 複数のWindowsリポジトリが構成されている環境や、マルチサイトでVeeamを 使用しているような場合でも、Blocky Central GUIを用いて、ボリューム保護 の構成やアラート通知設定などを統合管理できます。
従来アプローチでは難しいゼロデイ攻撃にも ホワイトリストアプローチで対応 ブラックリストアプローチ 既知の脅威を 識別してブロック デフォルトで アクセスを許可 脅威中心の アプローチ ウィルス対策ソフトなど、リストに載っている脅威を識別してブロック するブラックリストアプローチでは、常に定義ファイルを最新にしても、 新規の脆弱性を利用するゼロデイ攻撃を防ぐことはできません。脅威 があるかどうかをチェックするのではなく、全てのアプリケーションが 脅威になる前提でゼロトラスト構成を実現する必要があります。 アプリケーションホワイトリスト(AWL)アプローチ VEEAM 許可アプリのみ アクセス可能 デフォルトで アクセスを拒否 信頼中心の アプローチ 改ざん/偽装アプリケーションからの変更・削除リクエストもブロック AWLに 存在しないアプリ AWLに追加済みの 正常なアプリ AWL追加後に 改ざんされたアプリ 書き込み・削除リクエスト VEEAM V AM Blockyサービス フィンガープリントの再計算 VEEAM V AM Blockyフィルタドライバ フィンガープリントのチェック 全て拒否 一致 不一致 VEEAM コントロール領域 NTFSまたはReFS Blockyのコアコンポーネントをインストールすると、Blocky サービスとBlockyフィルタドライバが構成されます。 Windows上にロードされたBlockyフィルタドライバはコン トロール領域への変更/削除リクエストをチェックし、AWLに 存在していないアプリケーションからのリクエストはシステ ム含めすべて拒否します。AWLにアプリケーションを追加す ると、BlockyサービスがそのDLLや属性、アプリケーション 固有の動作からハッシュ値を計算し、フィンガープリントとし て記録、AWL追加済みアプリケーションから変更/削除リク エストがあると、ハッシュ値を再計算し、一致する場合にのみ 許可します。改ざんや偽装されたアプリケーションの場合、 このフィンガープリントチェックを通過できないため、正常な アプリケーションからのリクエストのみがコントロール領域 へ実施されることが保証されます。また、Blockyサービスが 変更または停止された場合にはフィルタドライバは完全 保護モードになり、全ての変更/削除リクエストを拒否し、 管理者に通知します。 よくある質問 保護ボリュームに制限はありますか? はい、保護ボリュームを他のアプリケーションで、たとえばキャッシュや ダンプなどで使用してはなりません。 また、以下のボリューム構成やWindows機能にも対応していないこと に注意してください。 ・システムドライブ(C:\) ・ダイナミックディスク ・ReFSの重複排除(NTFSの重複排除はサポート) ・NAS (SMBやNFS) ・Microsoft フェールオーバークラスタ構成 ・Active Directory ドメイン コントローラ構成 ボリュームの一部のみを保護できますか? はい、ボリューム全体に対して、またはボリュームの最初のディ レクトリレベルの個別ディレクトリに対して有効化できます。 これにより、一部のディレクトリを他の目的で変更/削除可能にしておく ことができます。 不正な書き込み試行などはどのように通知できますか? 電子メール、Windowsアプリケーションイベントログ、Blocky ログ (GUIのMonitoring項目)に通知できます。 Blocky をウイルス対策ソフトウェアなどの セキュリティツールと併用できますか? もちろん、ウイルス対策ソフトウェアなどのセキュリティツール併用可 能です。ウイルス対策ソフトの不要な通知を避けるには、下記を ウイルス対策ソフトウェアのリアルタイム スキャンおよび動作監視から 除外する必要があります。 C:\Program Files\Graudata\Blocky\BlockyAccessCntrlsvc.exe Blocky 自体はどのように保護されていますか? Blocky for Veeam はパスワードで保護されています。インストール または初回起動時にパスワードを設定する必要があり、Blockyのアップ デート、アンインストール、保護機能の有効化/無効化で入力を求めら れます。 ■サポートOS Windows Server 2012, 2016, 2019, 2022 ※ServerのみクライアントOSはサポートしていません。 ■対応ボリューム Windows NTFS, ReFS ※ネットワーク接続ストレージはサポートしていますが、 iSCSIやFC, USBなどで接続されたストレージもサポートしていますが、 BlockyがインストールされたWindowsでのみ保護されます。 Climb Inc. 株式会社クライム Growing to Meet Your Needs www.climb.co.jp 本社/〒103-0014 東京都中央区日本橋蛎殻町1-36-7 蛎殻町千葉ビル4F 大阪営業所/Tel:06-6147-8201 名古屋営業所/Tel:052-462-1282 Tel:03-3660-9336 Fax:03-3660-9337 E-mail:[email protected] ©Climb Inc. 09182024