Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ochrana před exfiltrací dat je přístup hloubkové ochrany, který kombinuje síťové ovládací prvky s ovládacími prvky zásad správného řízení dat. Platí pro všechny tři architektury zabezpečení sítě. Tato stránka popisuje, jak kombinovat ovládací prvky na úrovni sítě a ovládací prvky katalogu Unity, aby se zabránilo neoprávněnému přenosu dat v nasazeních Azure Databricks.
Kompletní referenční architektury, které implementují tyto ovládací prvky, najdete v tématu Architektura ochrany exfiltrace dat.
Co je ochrana před exfiltrací dat?
Exfiltrace dat je neoprávněný přenos citlivých dat z vašeho Azure Databricks prostředí. Díky ochraně před exfiltrací dat se můžete vyhnout zneužití otevřených síťových cest, chybně nakonfigurovaného úložiště, nadměrně přístupových pravidel výchozího přenosu dat nebo ohrožených přihlašovacích údajů. Můžete také uživatelům s oprávněným přístupem zabránit ve stahování výsledků dotazů nebo v zapisování do neschváleného externího cílového umístění.
Síťové ovládací prvky zavírají neoprávněné síťové cesty; Ovládací prvky katalogu Unity řídí, co autorizovaní uživatelé a výpočetní prostředky můžou dělat s daty, ke kterým mají přístup. Potřebujete obojí.
Síťové ovládací prvky:
- Izolace sítě: Nasaďte úlohy v privátních sítích bez přístupu k veřejnému internetu.
- Privátní připojení: Pomocí Private Linku získáte přístup ke cloudovým službám bez vystavení veřejnému internetu.
- Řízení odchozí komunikace: Řiďte odchozí přístup pomocí firewallu nebo mechanismů založených na proxy serveru.
- Zásady přístupu k úložišti: Omezte, ke kterým účtům a službám úložiště můžou pracovní zátěže přistupovat.
Ovládací prvky katalogu Unity:
-
Standardní řízení přístupu:
GRANTaREVOKEoprávnění k katalogům, schématům, tabulkám a svazkům. - Řízení přístupu na základě atributů (ABAC): Řízení přístupu k datům na základě atributů (značek) připojených k datovým objektům, nejen identitě objektu.
- Filtry řádků a masky sloupců: Použijte zabezpečení na úrovni řádků a sloupců, abyste omezili, co uživatelé vidí v tabulce.
- Přiřazení katalogu k pracovním prostorům: Určete, které pracovní prostory mají přístup ke kterým datům.
- Protokolování auditu: Zachyťte veškerý přístup k datům pro monitorování a dodržování předpisů.
Jak souvisí s každou architekturou sítě
Hloubka síťových ovládacích prvků se škáluje s vámi zvolenou architekturou. Ovládací prvky katalogu Unity se identicky používají ve všech třech architekturách a řídí, co autorizovaní uživatelé a výpočetní prostředky můžou dělat s daty, a nemění se na základě stavu vaší sítě.
| Architecture | Síťové ovládací prvky |
|---|---|
| Spravované zabezpečení | Virtuální síť spravovaná zákazníkem, SCC, klasická backendová výpočetní vrstva Private Link |
| Zabezpečené připojení | Přidává příchozí komunikaci na základě kontextu, koncové body VPC, řízení odchozí komunikace pro bezserverové prostředí a volitelný firewall. |
| Izolované prostředí | Přidá příchozí Private Link a požadovanou bránu firewall pro úplné privátní připojení. |
Samotné síťové ovládací prvky nezabrání oprávněným uživatelům v nesprávném přístupu. Zkombinujte je s ovládacími prvky Katalogu Unity pro úplnou ochranu exfiltrace dat.
Kdy implementovat
Implementujte ochranu před exfiltrací dat, když:
- Zpracování vysoce citlivých nebo regulovaných dat (finanční, zdravotní péče, státní správa).
- Rámce dodržování předpisů vyžadují kontrolní mechanismy výchozího přenosu dat (například SOC 2, HIPAA, PCI DSS a FedRAMP).
- Vaše organizace vyžaduje úplný přehled o přesunu dat.
- Oborové předpisy zakazují přenos dat do konkrétních oblastí nebo služeb.
Important
Ochrana před exfiltrací dat vyžaduje spolupráci více vrstev zabezpečení: řízení sítě i řízení zásad správného řízení dat. Žádná jedna vrstva sama o sobě nestačí.
Vrstvy zabezpečení
Ochrana před exfiltrací dat kombinuje více mechanismů zabezpečení. Následující tabulka shrnuje každou vrstvu a její Azure implementaci:
| Vrstva zabezpečení | Purpose | Implementation | Priority |
|---|---|---|---|
| Řízení sítě | Používání vlastní sítě | Injektáž virtuální sítě | Vysoko |
| Izolace sítě | Eliminace veřejného přístupu | Zabezpečené připojení ke clusteru (SCC) | Vysoko |
| Privátní připojení | Přístup ke cloudové službě (privátní) | Private Link, privátní koncové body | Vysoko |
| Kontrola výchozího přenosu dat | Monitorování odchozího provozu | Azure Firewall nebo síťové virtuální zařízení (NVA) třetích stran | Vysoko |
| Zásady správného řízení dat | Řízení přístupu a audit | Katalog Unity | Vysoko |
| Zabezpečené připojení | Přístup ke cloudové službě (zdarma) | Koncové body služby se zásadami koncového bodu služby | Středně |
| Bezserverové ovládací prvky | Řízení výchozího přenosu dat bez serveru | Zásady sítě, brána bezserverového přenosu dat (SEG), NCC | Středně |
Úplné referenční architektury, které implementují tyto vrstvy v AWS a Azure, najdete v tématu Architektura ochrany exfiltrace dat.
Důležité informace o nákladech
Ochrana před exfiltrací dat má vyšší náklady na sítě než standardní nasazení kvůli další infrastruktuře vyžadované pro privátní připojení a kontrolu provozu.
| Faktor nákladů | Description |
|---|---|
| Private Link | Hodinové poplatky za každý privátní koncový bod plus poplatky za každý GB zpracování příchozích i odchozích dat. |
| Koncové body služby | Bez dalších nákladů za koncový bod, ale vyžaduje konfiguraci. Levnější alternativa k privátním koncovým bodům, kde umožňuje zabezpečení. |
| Zásady koncového bodu služby | Žádné další náklady. Slouží k obejití brány firewall pro systémové úložiště Azure Databricks (artefakty, protokoly a systémové tabulky), aby se snížily náklady na přenos dat a zabránilo se omezení propustnosti. |
| Azure Firewall nebo NVA | Azure Firewall: nasazení účtované za hodinu plus zpracování za GB. NVA třetí strany: licencování a výpočetní prostředky virtuálních počítačů. |
| Přenos dat | Další poplatky za provoz směrovaný přes firewall, včetně úložiště artefaktů (až 11 GB na uzel clusteru). |