Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Data Box představuje bezpečné řešení pro přenos dat díky tomu, že prohlížet, upravovat a mazat data mohou jen oprávněné entity. Tento článek popisuje funkce zabezpečení zařízení Azure Data Box, které pomáhají chránit všechny komponenty řešení Data Box i v něm uložená data.
Poznámka:
Tento článek obsahuje postup odstranění osobních údajů ze zařízení nebo služby a dá se použít k podpoře vašich povinností v rámci GDPR. Obecné informace o GDPR naleznete v části GDPR Centra zabezpečení společnosti Microsoft a části GDPR Service Trust Portal.
Tok dat přes jednotlivé komponenty
Řešení Microsoft Azure Data Box se skládá ze čtyř hlavních komponent, které spolu navzájem spolupracují:
- Služba Azure Data Box hostovaná v Azure – služba pro správu, kterou použijete pro vytváření pořadí a konfiguraci zařízení a sledování průběhu operací.
- Zařízení Data Box – zařízení pro přenos, které vám bude doručeno za účelem přenosu vašich místních dat do Azure.
- Klienti/hostitelé připojení k zařízení – klienti ve vaší infrastruktuře připojující se k zařízení Data Box a obsahující data, která je třeba přenést a chránit.
- Cloudové úložiště – umístění v cloudu Azure, kam se data uloží. Toto umístění je obvykle účet úložiště propojený s prostředkem Azure Data Box, který jste vytvořili.
Následující diagram zobrazuje, jak se importovaná data z místního prostředí přenášejí do Azure prostřednictvím řešení Azure Data Box. Zvýrazní se také různé funkce zabezpečení v rámci řešení.
Následující diagram znázorňuje tok dat objednávky exportu pro Data Box.
Protokoly se generují a data událostí se sledují během průchodu dat tímto řešením. Další informace naleznete v:
- Sledování a protokolování událostí pro objednávky importu Azure Data Boxu
- Sledování a protokolování událostí pro objednávky exportu Azure Data Boxu
Funkce zabezpečení
Data Box představuje bezpečné řešení pro přenos dat díky tomu, že prohlížet, upravovat a mazat data mohou jen oprávněné entity. Bezpečnostní funkce tohoto řešení se týkají disku a související služby a zajišťují maximální bezpečí uložených dat.
Ochrana zařízení Data Box
Zařízení Data Box je chráněno následujícími funkcemi.
- Robustní pouzdro zařízení, které chrání před šoky, nestálou dopravou a nepříznivými podmínkami prostředí.
- Hardwarová a softwarová detekce nedovolené manipulace, která zabrání dalšímu používání zařízení.
- Integrovaný systém detekce neoprávněných vniknutí, který identifikuje neoprávněný fyzický přístup k zařízením.
- Technologie Semper Secure Flash integrovaná s hardwarem Root of Trust (RoT) v paměti flash, zajišťuje integritu firmwaru a umožňuje zabezpečené aktualizace bez úprav hardwaru.
- Čip TPM (Trusted Platform Module), který provádí hardwarové funkce související se zabezpečením. Čip TPM spravuje a chrání tajné kódy a data, která je potřeba na zařízení zachovat.
- Omezení spouštění omezují spouštění na proprietární software specifický pro Data Box.
- Výchozí uzamčený stav spuštění
- Přístup zařízení řízený pomocí klíče pro odemknutí zařízení a šifrovacího klíče. Klíč spravovaný vaším zákazníkem můžete použít k ochraně přístupového klíče. Další informace najdete v tématu Používání klíčů spravovaných zákazníkem ve službě Azure Key Vault pro Azure Data Box.
- Přístupové údaje ke kopírování dat na zařízení a ze zařízení. Každý přístup na stránku Přihlašovací údaje zařízení na webu Azure Portal se protokoluje v protokolech aktivit.
- Pro zařízení a sdílení přístupu můžete použít vlastní hesla. Další informace najdete v tématu Kurz: Objednání Azure Data Boxu.
- Robustní pouzdro zařízení, které chrání před šoky, nestálou dopravou a nepříznivými podmínkami prostředí.
- Hardwarová a softwarová detekce nedovolené manipulace, která zabrání dalšímu používání zařízení.
- Čip TPM (Trusted Platform Module), který provádí hardwarové funkce související se zabezpečením. Čip TPM spravuje a chrání tajné kódy a data, která je potřeba na zařízení zachovat.
- Omezuje spouštění na proprietární software specifický pro Data Box.
- Ve výchozím nastavení se spustí do uzamčeného stavu.
- Přístup zařízení řízený pomocí klíče pro odemknutí zařízení a šifrovacího klíče. Klíč spravovaný vaším zákazníkem můžete použít k ochraně přístupového klíče. Další informace najdete v tématu Používání klíčů spravovaných zákazníkem ve službě Azure Key Vault pro Azure Data Box.
- Přístupové údaje ke kopírování dat na zařízení a ze zařízení. Každý přístup na stránku Přihlašovací údaje zařízení na webu Azure Portal se protokoluje v protokolech aktivit.
- Pro zařízení a sdílení přístupu můžete použít vlastní hesla. Další informace najdete v tématu Kurz: Objednání Azure Data Boxu.
Navázání vztahu důvěryhodnosti se zařízením prostřednictvím certifikátů
Zařízení Data Box umožňuje při připojování k místnímu webovému uživatelskému rozhraní a úložišti objektů blob využívat vlastní certifikáty. Další informace najdete v tématu Použití vlastních certifikátů se zařízeními Data Box.
Ochrana dat na zařízení Data Box
Data, která se na zařízení Data Box ukládají a která se z něho kopírují, jsou chráněna následujícími funkcemi:
- 256bitové šifrování AES pro uložená data v klidu. V prostředí s vysokým zabezpečením můžete použít dvojité šifrování založené na softwaru. Další informace najdete v tématu Kurz: Objednání Azure Data Boxu.
- Softwarové šifrování rozšířené pomocí hardwarového šifrování založeného na řadiči RAID.
- Pro přenášená data je možné použít šifrované protokoly. Doporučujeme používat protokol SMB 3.0 s šifrováním k ochraně dat při kopírování z datových serverů.
- Bezpečné vymazání dat ze zařízení po jejich nahrání do Azure. Vymazání dat je v souladu s pokyny v dodatku A pro pevné disky ATA ve standardech NIST 800-88r1. Událost vymazání dat se zaznamenává v historii objednávek.
- 256-bitové šifrování AES pro data v klidovém stavu. V prostředí s vysokým zabezpečením můžete použít dvojité šifrování založené na softwaru. Další informace najdete v tématu Kurz: Objednání Azure Data Boxu.
- Pro přenášená data je možné použít šifrované protokoly. Doporučujeme používat protokol SMB 3.0 s šifrováním k ochraně dat při kopírování z datových serverů.
- Bezpečné vymazání dat ze zařízení po jejich nahrání do Azure. Vymazání dat je v souladu s pokyny v dodatku A pro pevné disky ATA ve standardech NIST 800-88r1. Událost vymazání dat se zaznamenává v historii objednávek.
Ochrana služby Data Box
Služba Data Box je chráněna následujícími funkcemi.
- Přístup ke službě Data Box vyžaduje předplatné Azure s podporou Data Boxu. Jednotlivá předplatná omezují přístup k funkcím na webu Azure Portal.
- Protože je služba Data Box hostovaná v Azure, chrání ji funkce zabezpečení Azure. Další informace o funkcích zabezpečení poskytovaných v prostředí Microsoft Azure najdete v Centru zabezpečení Microsoft Azure.
- Přístup k objednávce Data Boxu je možné řídit pomocí rolí Azure. Další informace najdete v tématu Nastavení řízení přístupu pro objednávku Data Boxu.
- Služba Data Box ukládá heslo použité k odemknutí zařízení.
- Služba Data Box ukládá podrobnosti objednávky a stav. Služba Data Box odstraní tyto informace, když úloha dosáhne stavu terminálu nebo když objednávku odstraníte.
Správa osobních údajů
Shromažďování a zobrazování osobních údajů službou Azure Data Box je omezené na následující klíčové instance ve službě:
Nastavení oznámení – Při vytváření objednávky nakonfigurujete nastavení oznámení tak, aby používalo e-mailovou adresu uživatele. Tyto informace jsou viditelné správci. Služba Data Box odstraní tyto informace, když úloha dosáhne stavu terminálu nebo když objednávku odstraníte.
Podrobnosti objednávky – Po vytvoření objednávky se na webu Azure Portal uloží dodací adresa, e-mail a kontaktní údaje uživatelů. Mezi tyto informace patří:
Jméno kontaktu
Telefonní číslo
Email
Adresa ulice
Město
PSČ
Stát
Provincie/kraj/oblast
Číslo účtu dopravce
Sledovací číslo zásilky
Služba Data Box odstraní podrobnosti objednávky, když úloha dosáhne stavu terminálu nebo když objednávku odstraníte.
Dodací adresa – Po zadání objednávky poskytuje služba Data Box dodací adresu expedičním partnerům, jako je UPS nebo DHL.
Další informace najdete v Zásadách ochrany osobních údajů společnosti Microsoft v Centru zabezpečení.
Referenční pokyny pro zabezpečení
V zařízení Data Box jsou implementovány následující pokyny pro zabezpečení:
| Směrnice | Popis |
|---|---|
| IEC 60529 IP52 | Ochrana vody a prachu |
| ISTA 2A | Nestálé podmínky přepravy – vytrvalost |
| NIST SP 800-147 | Zabezpečená aktualizace firmwaru |
| FIPS 140-2 Úroveň 2 | Ochrana dat |
| Příloha A pro pevné disky ATA v NIST SP 800-88r1 | Sanitizace dat |
Podrobnosti o bezpečném vymazání a sanitaci médií
Zabezpečený proces mazání provedený na našich zařízeních je kompatibilní s NIST SP 800-88 Revize 2. Zákazníci obdrží také certifikát zabezpečeného vymazání, který se automaticky vygeneruje v rámci procesu čištění a je k dispozici přímo na webu Azure Portal po dokončení objednávky. Certifikát je ke stažení a potvrzuje, že všechna data v zařízení byla bezpečně vymazána spolu s podrobnostmi implementace vyžadovanými standardy NIST, což zvyšuje zabezpečení a zjednodušuje dodržování předpisů pro vysoce regulované a citlivé scénáře. Následující tabulka obsahuje podrobnosti o implementaci:
| Zařízení | Typ vymazání dat | Použitý nástroj |
|---|---|---|
| Azure Data Box 120 | Vymazat blok | Nástroj ARCCONF 4.17.00 |
| Azure Data Box 525 | Vymazat blok | Nástroj ARCCONF 4.17.00 |
| Azure Data Box Disk | Vymazat blok | Nástroj MSECLI |
Níže je ukázkový certifikát pro zařízení Data Box 120:
Microsoft Azure Data Box Certificate of Erasure
SubscriptionName: <>
ResourceGroupName: <>
JobName: <>
{
"MediaInformation": {
"Model": "Azure Data Box 120",
“Manufacturer”:XXXXX
"SerialNumber": "XXXXXXX",
"Disks": ["ABC1", "ABC2"],
"MediaType": "Flash Memory SSDs",
"DataBackedUp": "No backup created before erasure"
}
"SanitizationDetails": {
"ErasureMethodType": "NIST 800-88 Purge",
"MethodUsed": "Block Erase",
"ToolsUsed": "ARCCONF tool",
"Verification Methods": "Random 10% sampling + Secondary 2% Sampling"
}
"MediaDestination": "Azure Inventory"
"Signature": {
"Details": "We hereby state that the data erasure and validation process has been carried out in accordance with the NIST 800-88r2 standards. ",
"SanitizedBy": "Azure Data Box team",
"Date": "YYYY-MM-DD HH:MM:SS"
}
}
Další kroky
- Projděte si požadavky zařízení Data Box.
- Seznamte se s omezeními služby Data Box.
- Rychle nasaďte Azure Data Box na webu Azure Portal.