Kontrolní seznam zabezpečení databáze Azure

K lepšímu zabezpečení patří Azure SQL Database a Azure SQL Managed Instance integrované kontrolní mechanismy zabezpečení, které můžete použít k omezení a řízení přístupu, ochraně dat a monitorování hrozeb.

Mezi bezpečnostní prvky patří:

  • Firewallová pravidla, která omezují připojení podle IP adresy a virtuální sítě.
  • Microsoft Entra autentizace pro centralizovanou správu identity.
  • Bezpečné připojení pomocí TLS šifrování.
  • Správa přístupu a autorizace.
  • Šifrování dat v klidu i během přenosu.
  • Audit databází a detekce hrozeb.
  • Pokročilé funkce zabezpečení dat.

Úvod

Cloud computing vyžaduje nové bezpečnostní paradigmata, která mohou být mnoha uživatelům aplikací, správcům databází a programátorům neznámá. Organizace mohou využívat komplexní bezpečnostní funkce Azure SQL k ochraně citlivých dat a splnění regulačních požadavků.

Kontrolní seznam

Před prostudováním tohoto kontrolního seznamu si přečtěte osvědčené postupy v oblasti bezpečnosti Azure SQL Database. Porozumění osvědčeným postupům vám pomůže vytěžit z tohoto seznamu co největší hodnotu. Použijte tento kontrolní seznam k ověření, že jste splnili důležité bezpečnostní opatření v oblasti bezpečnosti databází Azure.

Kategorie kontrolního seznamu Popis
Chraňte data

Šifrování během přenosu
  • Protokol TLS (Transport Layer Security) šifruje přenášená data mezi klienty a databázemi. Azure SQL vyžaduje pro zabezpečená připojení protokol TLS 1.2 nebo vyšší.
  • Databáze vyžaduje zabezpečenou komunikaci od klientů na základě protokolu TDS (Tabular Data Stream) přes protokol TLS.

Šifrování neaktivních uložených dat

Šifrování používané
Řídicí přístup

Přístup k databázi
  • Ověřování Microsoft Entra poskytuje centralizovanou správu identit s funkcemi jednotného přihlašování (SSO).
  • Ověřování SQL se silnými hesly poskytuje alternativní metodu ověřování.
  • Autorizace uživatelům poskytuje minimální oprávnění potřebná pomocí řízení přístupu založeného na rolích.

Řízení přístupu k síti

Řízení přístupu k aplikacím
Proaktivní monitorování

Auditování a detekce
  • Auditování sleduje události databáze a zapisuje je do protokolu auditu v účtu služby Azure Storage, pracovním prostoru služby Log Analytics nebo ve službě Event Hubs.
  • Sledujte zdraví Azure SQL Database pomocí Azure Monitor a diagnostických nastavení.
  • Microsoft Defender for SQL detekuje neobvyklé databázové aktivity označující potenciální bezpečnostní hrozby, včetně injektáže SQL, útoků hrubou silou a zneužití ohrožení zabezpečení.

Hodnocení zranitelnosti
  • Hodnocení zranitelností odhaluje, sleduje a pomáhá odstraňovat potenciální zranitelnosti v databázi.
  • Poskytuje realizovatelná doporučení zabezpečení a sestavy rizik pro dodržování předpisů.

Centralizovaná správa zabezpečení
Integrita dat

Funkce registru
  • Hlavní kniha poskytuje funkce pro detekci manipulace vytvořením neměnného záznamu databázových transakcí.
  • Pomáhá splňovat požadavky na dodržování předpisů pro ověření integrity dat.

Závěr

Azure SQL Database a Azure SQL Managed Instance poskytují komplexní databázové platformy s bezpečnostními funkcemi, které splňují organizační a regulační požadavky. Chraňte data po celý jejich životní cyklus – v klidu, během přepravy i v používání – pomocí transparentní šifrování dat, Always Encrypted a TLS. Detailní kontroly přístupu, včetně zabezpečení na úrovni řádků, dynamického maskování dat a autentizace Microsoft Entra, zajišťují, že k citlivým datům mají přístup pouze oprávnění uživatelé. Průběžné monitorování prostřednictvím auditu, Microsoft Defender for SQL a hodnocení zranitelností pomáhají proaktivně identifikovat a odstraňovat bezpečnostní hrozby.

Další kroky

Pro zlepšení ochrany databáze proti škodlivým uživatelům nebo neoprávněnému přístupu podnikněte tyto kroky: