Introducción
Contoso Financial Services implementa una plataforma bancaria nativa de la nube que usa Azure SQL Database para el procesamiento de transacciones y SQL Managed Instance para un sistema de evaluación de riesgos crediticios. El servicio de detección de fraudes de inteligencia artificial consulta datos de transacciones dinámicas mediante el acceso automatizado. Como ingeniero de seguridad en la nube, debe proteger ambos servicios de base de datos para cumplir los requisitos normativos financieros y proteger los datos confidenciales de los clientes.
La configuración actual tiene cuatro brechas de seguridad críticas. Ambas bases de datos permiten la autenticación de SQL con contraseñas compartidas, incluidas las credenciales que usa el servicio de IA. Los servidores SQL Server tienen puntos de conexión públicos accesibles desde Internet solo con protección básica del firewall. El cifrado de datos transparente usa claves administradas por el servicio, pero los reguladores requieren claves administradas por el cliente para los datos personales financieros. Los resultados de la consulta exponen los números de cuenta completos y los datos de la tarjeta de crédito a todos los usuarios de la base de datos, independientemente de su rol.
Diagrama de arquitectura de la implementación de Contoso Financial Services Azure SQL con cuatro brechas de seguridad: contraseñas SQL, puntos de conexión públicos, claves de Cifrado de datos transparente (TDE) administradas por el servicio, y datos personales sin máscara.
En este módulo, configurará Microsoft Entra para proporcionar autenticación y reemplazar las credenciales de SQL por identidades administradas para cargas de trabajo de IA. Implemente puntos de conexión privados para eliminar el acceso público a Internet y aislar las bases de datos dentro de Azure redes virtuales. Habilite el cifrado de datos transparente con claves administradas por el cliente almacenadas en Azure Key Vault y evalúe Always Encrypted para obtener más protección. Se aplica el enmascaramiento dinámico de datos y la seguridad de nivel de fila para restringir el acceso a datos confidenciales en función de los roles de usuario.
Al finalizar este módulo, podrá hacer lo siguiente:
- Configuración de la autenticación Microsoft Entra ID y deshabilitación de la autenticación de SQL en Azure SQL
- Implementación del aislamiento de red para Azure SQL mediante puntos de conexión privados y reglas de firewall
- Habilitación del cifrado de datos transparente y configuración de claves administradas por el cliente para cargas de trabajo reguladas
- Aplicación de enmascaramiento dinámico de datos y seguridad de nivel de fila para restringir el acceso a datos confidenciales