核心重點
NetApp 以 多重管理員驗證(MAV)、動態授權 以及全方位 多因素驗證(MFA),配合 NIST 網路安全框架(CSF) 的六大核心功能,打造企業級儲存系統的「國家級」資安防護。公司同時持有 Common Criteria(CC)、FIPS 140‑2/140‑3、以及美國國防部 DoDIN APL 等資安認證,宣稱其解決方案是市場上最安全的儲存平台。
背景與技術解析
1. 多重管理員驗證(MAV)
自 2022 年 ONTAP 9.11.1 版起,NetApp 內建 MAV,要求刪除儲存區、快照等高風險指令必須經 兩至三位指定管理員 批准。此機制在 2024 年 7 月的 9.15.1 版擴增至超過 100 支指令,2025 年 9 月的 9.17.1 版更涵蓋儲存區重新命名。StorageGRID 亦於 2024 年 6 月的 12.1 版加入同樣功能。透過多人審核,能有效阻止單一帳號被盜後的快速破壞,類似自行車加上多道鎖的防護概念。
2. 動態授權(Dynamic Authorization)
從 ONTAP 9.15.1 版開始,系統允許企業設定「時間」與「來源 IP」等條件,僅在符合規則時才認定為合法管理員。例如,管理員只能在工作日 08:00‑17:00、且從公司內部網段登入;若攻擊者於深夜以外部 IP 嘗試操作,系統即會視為身分偽裝而拒絕執行。
3. 多因素驗證(MFA)全線布局
- ONTAP:自 2017 年 9.3 版起支援 MFA,結合 SSH 金鑰、使用者密碼、TOTP(基於時間的一次性密碼)及 Cisco Duo 等第三方方案;9.17.1 版原生支援 Azure AD(現為 Entra ID)。
- StorageGRID:自 2019 年 11.2 版起透過 SAML 2.0 整合 SSO 與 MFA,2022 年 11.6 版加入 Azure AD 與 PingFederate。
- SANtricity OS、Active IQ Unified Manager、SnapCenter、NetApp Console(2025 年 6 月)亦陸續加入 MFA 支援,確保從硬體、管理平台到雲端介面皆具統一的身份驗證層級。
4. 國家級資安認證背書
- Common Criteria(CC):自 2005 年起多項硬體與軟體取得認證。
- FIPS 140‑2/140‑3:密碼模組符合美國聯邦資訊處理標準。
- DoDIN APL:列入美國國防部資訊網路核准產品清單,涵蓋多平台與虛擬化環境。
這些認證不僅證明 NetApp 的技術符合嚴格的政府安全要求,也為需要遵循 NIST CSF(如防護、偵測、回應等六大功能)的企業提供即插即用的合規基礎。
未來展望與讀者啟示
隨著企業雲端與 AI 轉型加速,資料安全的「防線深度」將成為競爭關鍵。NetApp 以 MAV、動態授權與全域 MFA 為核心,已在資安防護上形成多層次、可配置的防禦網。對於資訊主管而言,選購儲存解決方案時不僅要看容量與效能,更應審視其是否已內建 NIST CSF 對應機制與國家級認證。未來,若 NetApp 能持續擴充 MAV 支援的指令集、深化 AI 驅動的異常偵測,將有望在「零信任」存儲架構中扮演更重要的角色。企業在規劃資安策略時,建議先行評估現有管理員權限流程,並利用 NetApp 的多重驗證功能,將「單點失效」的風險降至最低。
