Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection contre l’exfiltration des données est une approche de défense en profondeur qui combine les contrôles réseau avec les contrôles de gouvernance des données. Il s’applique aux trois architectures de sécurité réseau. Cette page explique comment combiner des contrôles au niveau du réseau et des contrôles catalogue Unity pour empêcher le transfert de données non autorisé dans Azure Databricks déploiements.
Pour obtenir des architectures de référence de bout en bout qui implémentent ces contrôles, consultez l’architecture de protection contre l’exfiltration des données.
Qu’est-ce que la protection contre l’exfiltration des données ?
L’exfiltration des données est le transfert non autorisé de données sensibles hors de votre environnement de Azure Databricks. Avec la protection contre l’exfiltration des données, vous pouvez éviter l’exploitation de chemins d’accès réseau ouverts, de stockage mal configuré, de règles de sortie trop permissives ou d’informations d’identification compromises. Vous pouvez également empêcher les utilisateurs disposant d’un accès légitime de télécharger les résultats de requête ou d’écrire dans une destination externe non approuvée.
Les contrôles réseau bloquent les chemins d’accès réseau non autorisés ; les contrôles d’Unity Catalog régissent ce que les utilisateurs autorisés et les ressources de calcul peuvent faire avec les données auxquelles ils sont autorisés à accéder. Vous devez disposer des deux.
Contrôles réseau :
- Isolation du réseau : déployez des charges de travail dans des réseaux privés sans accès à Internet public.
- connectivité Private : utilisez Private Link pour accéder aux services cloud sans exposition à Internet.
- Contrôle de sortie : contrôler l’accès sortant à l’aide du pare-feu ou des contrôles basés sur proxy.
- Stratégies d’accès au stockage : limitez les comptes de stockage et les services auxquels les charges de travail peuvent accéder.
Contrôles du catalogue Unity :
-
Contrôle d’accès standard :
GRANTetREVOKEautorisations sur les catalogues, les schémas, les tables et les volumes. - Contrôle d’accès basé sur les attributs (ABAC) : régir l’accès aux données en fonction des attributs (balises) attachés aux objets de données, et pas seulement l’identité d’objet.
- Filtres de lignes et masques de colonne : appliquez la sécurité au niveau des lignes et des colonnes pour limiter les utilisateurs qui voient dans une table.
- Liaisons de catalogue pour les espaces de travail : définissez quels espaces de travail peuvent accéder à quelles données.
- Journalisation d’audit : capturez tous les accès aux données pour la surveillance et la conformité.
Relation avec chaque architecture réseau
Le niveau de contrôle du réseau varie en fonction de l’architecture choisie. Les contrôles catalogue Unity s’appliquent de manière identique dans les trois architectures et régissent ce que les utilisateurs autorisés et le calcul peuvent faire avec les données et ne changent pas en fonction de votre posture réseau.
| Architecture | Contrôles de réseau |
|---|---|
| Sécurité gérée | Réseau virtuel géré par le client, SCC, plan de calcul back-end classique, Private Link |
| Connectivité renforcée | Ajoute des contrôles d’entrée basés sur le contexte, des points de terminaison VPC, des contrôles de sortie sans serveur et un pare-feu en option |
| Environnement isolé | Ajoute des Private Link entrantes et un pare-feu requis pour une connectivité privée complète |
À eux seuls, les contrôles réseau n’empêchent pas les utilisateurs autorisés de faire un mauvais usage de leur accès. Combinez-les avec des contrôles de catalogue Unity pour une protection complète contre l’exfiltration des données.
Quand implémenter
Implémentez la protection contre l’exfiltration des données quand :
- Gestion des données hautement sensibles ou réglementées (financières, médicales, gouvernementales).
- Les frameworks de conformité imposent des contrôles de sortie (par exemple, SOC 2, HIPAA, PCI DSS et FedRAMP).
- Votre organisation nécessite une visibilité complète du déplacement des données.
- Les réglementations industrielles interdisent le transfert de données vers des régions ou des services spécifiques.
Important
La protection contre l’exfiltration des données nécessite plusieurs couches de sécurité qui fonctionnent ensemble : les contrôles réseau et les contrôles de gouvernance des données. Aucune couche unique n’est suffisante par elle-même.
Couches de sécurité
La protection contre l’exfiltration des données combine plusieurs mécanismes de sécurité. Le tableau suivant récapitule chaque couche et son implémentation Azure :
| Couche de sécurité | Purpose | Implementation | Priority |
|---|---|---|---|
| Contrôle réseau | Apportez votre propre réseau | Injection de réseau virtuel | Élevé |
| Isolation du réseau | Éliminer l’accès public | Connectivité de cluster sécurisée (SCC) | Élevé |
| Connectivité privée | Accès au service cloud (privé) | Private Link, points de terminaison privés | Élevé |
| Inspection de sortie | Surveiller le trafic sortant | Pare-feu Azure ou appliance virtuelle réseau tierce (NVA) | Élevé |
| Gouvernance des données | Contrôle d’accès et audit | Unity Catalog | Élevé |
| Connectivité sécurisée | Accès au service cloud (gratuit) | Points de terminaison de service avec des stratégies de point de terminaison de service | Moyenne |
| Contrôles sans serveur | Gérer le trafic sortant serverless | Politiques réseau, passerelle de sortie serverless (SEG), NCC | Moyenne |
Pour obtenir les architectures de référence complètes qui implémentent ces couches sur AWS et Azure, consultez Architecture de protection contre l’exfiltration De données.
Considérations relatives aux coûts
La protection contre l’exfiltration des données a des coûts réseau plus élevés que les déploiements standard en raison de l’infrastructure supplémentaire requise pour la connectivité privée et l’inspection du trafic.
| Facteur de coût | Description |
|---|---|
| Lien Privé | Facturation horaire par point de terminaison privé, ainsi que des frais par Go pour le traitement des données entrantes et sortantes. |
| Points de terminaison de service | Aucun coût supplémentaire pour le point de terminaison, mais nécessite une configuration. Alternative à moindre coût aux points de terminaison privés où la sécurité autorise. |
| Stratégies de point de terminaison de service | Aucun coût supplémentaire. Permet de contourner le pare-feu pour le stockage système d’Azure Databricks (artefacts, journalisation, tables système) afin de réduire les coûts de transfert de données et d’éviter la limitation du débit. |
| Pare-feu Azure ou NVA | Pare-feu Azure : facturation horaire du déploiement plus traitement par Go. NVA tiers : licences plus calcul de machine virtuelle. |
| Transfert de données | Frais supplémentaires pour le trafic routé via le pare-feu, y compris le stockage d’artefacts (jusqu’à 11 Go par nœud de cluster). |