Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk az adatbiztonság és a titkosítás ajánlott eljárásait ismerteti.
Az ajánlott eljárások a véleményen alapuló konszenzuson alapulnak, és az Azure-platform jelenlegi képességeivel és funkciókészleteivel működnek együtt. A vélemények és a technológiák idővel változnak, és ez a cikk rendszeresen frissül, hogy tükrözze ezeket a változásokat.
Ez a cikk a Microsoft Nulla megbízhatósági biztonsági modelljéhez igazodik, amely az adatokat az összes fázisban védelmet igénylő kritikus pillérek egyikeként kezeli. Az Azure Policy kikényszerítésével kapcsolatos előíró biztonsági vezérlőkért lásd a Microsoft Cloud Security Benchmark v2 – Data Protection című témakört.
Adatok védelme
A felhőbeli adatok védelme érdekében figyelembe kell vennie azokat a lehetséges állapotokat, amelyekben az adatok előfordulhatnak, és hogy milyen vezérlők érhetők el az adott állapothoz. Az Azure-beli adatbiztonság és -titkosítás ajánlott eljárásai a következő adatállapotokhoz kapcsolódnak:
- Inaktív állapotban: Ez magában foglalja az összes olyan információtároló objektumot, tárolót és típust, amely statikusan létezik a fizikai adathordozón, akár mágneses, akár optikai lemezen.
- Átvitel alatt: Amikor az adatok átvitele történik az összetevők, helyek vagy programok között, az átvitel alatt áll. Ilyen például a hálózaton keresztüli átvitel egy service buson keresztül (a helyszíniről a felhőbe és fordítva, beleértve a hibrid kapcsolatokat, például az ExpressRoute-ot), vagy egy bemeneti/kimeneti folyamat során.
- Használatban: Az adatok feldolgozásakor a specializált AMD & Intel lapkakészlet-alapú bizalmas számítási virtuális gépek hardveresen felügyelt kulcsokkal titkosítják az adatokat a memóriában.
Kulcskezelési megoldás kiválasztása
A kulcsok védelme elengedhetetlen az adatok felhőbeli védelméhez.
Az Azure számos különböző szolgáltatást kínál a titkosítási kulcsok HSM-ekkel történő védelméhez. Ezek az ajánlatok a felhő méretezhetőségét és rendelkezésre állását biztosítják, miközben teljes körű vezérlést biztosítanak a kulcsok felett. A kulcskezelési ajánlatok közötti választással kapcsolatos további információkért és útmutatásért lásd: Hogyan választhatja ki a megfelelő Azure-kulcskezelési megoldást. A prémium szintű Azure Key Vault vagy az Azure Key Vault által felügyelt HSM használata ajánlott a titkosítás rest kulcsokon történő kezeléséhez.
Kezelés biztonságos munkaállomásokkal
Megjegyzés
Az előfizetés rendszergazdájának vagy tulajdonosának biztonságos hozzáférési munkaállomást vagy emelt szintű hozzáférési munkaállomást kell használnia.
Mivel a támadások túlnyomó többsége a végfelhasználót célozza, a végpont lesz az egyik elsődleges támadási pont. A végpontot veszélyeztető támadók a felhasználó hitelesítő adataival férhetnek hozzá a szervezet adataihoz. A legtöbb végponti támadás kihasználja azt a tényt, hogy a felhasználók rendszergazdák a helyi munkaállomásaikon.
Használjon biztonságos felügyeleti munkaállomást a bizalmas fiókok, feladatok és adatok védelméhez: Emelt szintű hozzáférési munkaállomás használatával csökkentheti a munkaállomások támadási felületét. Ezek a biztonságos felügyeleti munkaállomások segíthetnek enyhíteni a támadások némelyikét, és gondoskodhatnak arról, hogy adatai biztonságosabbak legyenek.
Végpontvédelem biztosítása: Biztonsági szabályzatok kikényszerítése az adatok felhasználására használt összes eszközön az adathelytől (felhőtől vagy helyszínitől) függetlenül.
Az inaktív adatok védelme
Az inaktív adatok titkosítása kötelező lépés az adatvédelem, a megfelelőség és az adatok szuverenitása felé.
- Alkalmazzon titkosítást a gazdagépen az adatok védelme érdekében: Használja a titkosítást a gazdagépen: A virtuális gép végpontok közötti titkosítása. A gazdagép szintű titkosítás egy virtuális gép beállítás, amely kiegészíti az Azure-lemez Storage szerveroldali titkosítást annak érdekében, hogy az ideiglenes lemezek és a lemezgyorsítótárak nyugalmi állapotában titkosítva legyenek, és továbbításuk titkosítottan történjen a Storage-fürtökre.
A legtöbb Azure-szolgáltatás, például az Azure Storage és az Azure SQL Database alapértelmezés szerint titkosítja az inaktív adatokat. Az Azure Key Vault használatával szabályozhatja az adatokat elérő és titkosító kulcsokat. További információ: Az Azure erőforrás-szolgáltatói titkosítási modelljének támogatása.
Titkosítással mérsékelheti a jogosulatlan adathozzáféréssel kapcsolatos kockázatokat: Titkosítsa a szolgáltatásokat, mielőtt bizalmas adatokat ír hozzájuk.
A kulcsforgatás viselkedésének ismertetése: Kulcstitkosítási kulcs (KEK) elforgatásakor a szolgáltatás újraburkolja az adattitkosítási kulcsokat (DEK-k) az új kulcsverzióval. Maga a mögöttes adatok nem lesznek újra titkosítva. Mind a régi, mind az új kulcsverziónak engedélyezve kell maradnia, amíg az újraburkolás be nem fejeződik. További információ: Kulcsok automatikus elforgatásának konfigurálása az Azure Key Vaultban.
Első lépésként váltva válaszoljon a feltételezett kulcsok feltörésére: Ha azt gyanítja, hogy egy ügyfél által felügyelt kulcs sérült, váltson egy új kulcsra, és konfigurálja újra a függő szolgáltatásokat a régi kulcs letiltása vagy törlése előtt. A kulcsok letiltása vagy törlése azonnal offline állapotba helyezi a függő szolgáltatásokat, de nem titkosítja újra az adattitkosítási kulcsokat, ami azt jelenti, hogy továbbra is fennáll a veszélye a feltört kulcstitkosítási kulcs visszafejtésének. A teljes incidenskezelési eljárásért tekintse meg a biztonsági mentés biztonsági szempontjait.
A kulcsburkoláshoz használja az RSA-OAEP-256-ot: az RSA-OAEP-256 az ügyfél által felügyelt kulcsok ajánlott körbefuttatási algoritmusa. RSA-OAEP (a -256 utótag nélkül) az SHA-1-et használja, és örököltnek számít.
Az adattitkosítást nem kényszerítő szervezetek jobban ki vannak téve az adattitkosítással kapcsolatos problémáknak. A vállalatoknak azt is bizonyítaniuk kell, hogy szorgalmasak, és megfelelő biztonsági ellenőrzésekkel javítják adatbiztonságukat az iparági előírásoknak való megfelelés érdekében.
Az átvitel alatt álló adatok védelme
Az átvitel alatt álló adatok védelmének fontos szerepet kell kapnia az adatvédelmi stratégiában. Mivel az adatok oda-vissza mozognak számos hely között, általában azt javasoljuk, hogy mindig használjon SSL/TLS protokollt a különböző helyek közötti adatcserékhez. Bizonyos körülmények között érdemes lehet a helyszíni és a felhőbeli infrastruktúra közötti teljes kommunikációs csatornát elkülöníteni egy VPN használatával.
A helyszíni infrastruktúra és az Azure között mozgó adatok esetében célszerű megfontolni a megfelelő védelmi lehetőségek, például a HTTPS vagy a VPN használatát. Ha titkosított forgalmat küld egy Azure-beli virtuális hálózat és egy helyszíni hely között a nyilvános interneten keresztül, használja az Azure VPN Gatewayt.
Az alábbi ajánlott eljárások az Azure VPN Gateway, az SSL/TLS és a HTTPS használatára vonatkoznak.
Biztonságos hozzáférés több helyszíni munkaállomásról egy Azure-beli virtuális hálózathoz: Helyek közötti VPN használata.
Biztonságos hozzáférés a helyszíni munkaállomásról egy Azure-beli virtuális hálózathoz: Pont –hely VPN használata.
Nagyobb adatkészletek áthelyezése dedikált, nagy sebességű WAN-hivatkozásra: Az ExpressRoute használata. Ha az ExpressRoute használata mellett dönt, az adatokat az alkalmazás szintjén is titkosíthatja az SSL/TLS vagy más protokoll használatával, így fokozhatja a védelmet.
Az Azure Storage használata az Azure Portalon keresztül: Minden tranzakció HTTPS-en keresztül történik. A Storage REST API-t HTTPS-en keresztül is használhatja az Azure Storage használatához.
Azok a szervezetek, amelyek nem védik az átvitel közbeni adatokat, jobban fogékonyak a középen belüli támadásokra, a lehallgatásokra és a munkamenet-eltérítésekre. Ezek a támadások a bizalmas adatokhoz való hozzáférés első lépései lehetnek.
Az adatok védelme a használat során
Az igény a bizalomra csökkentése A felhőben futó számítási feladatok bizalmat igényelnek. Ezt a bizalmat különböző szolgáltatóknak adja, amelyek lehetővé teszik az alkalmazás különböző összetevőit.
- Alkalmazásszoftver-gyártók: A szoftverek megbízhatósága növelhető a helyszíni telepítéssel, a nyílt forráskódú, vagy a házon belüli alkalmazásszoftverek létrehozásával.
- Hardvergyártók: Bízzanak a hardverben, helyszíni vagy házon belüli hardverek használatával.
- Infrastruktúra-szolgáltatók: Megbízható felhőszolgáltatók, vagy saját helyszíni adatközpontok kezelése.
A támadási felület csökkentése A megbízható számítási bázis (TCB) a rendszer minden olyan hardverére, belső vezérlőprogramjára és szoftverösszetevőjére vonatkozik, amely biztonságos környezetet biztosít. A TCB-ben lévő összetevőket "kritikusnak" tekintjük. Ha a TCB-ben egy összetevő megsérül, a teljes rendszer biztonsága veszélybe kerülhet. Az alacsonyabb TCB magasabb biztonságot jelent. Kisebb a kockázata a különböző biztonsági réseknek, kártevőknek, támadásoknak és rosszindulatú személyeknek való kitettségnek.
Az Azure bizalmas számítástechnika a következő segítségére lehet:
- Jogosulatlan hozzáférés megakadályozása: Bizalmas adatok futtatása a felhőben. Bízzon abban, hogy az Azure a lehető legjobb adatvédelmet nyújtja, anélkül, hogy jelentős mértékben megváltoztatná az a jelenlegi folyamatokat.
- Jogszabályi megfelelőség: Migrálás a felhőbe, és az adatok teljes körű felügyelete a személyes adatok védelmére és a szervezeti IP-cím védelmére vonatkozó kormányzati előírásoknak való megfelelés érdekében.
- Biztonságos és nem megbízható együttműködés biztosítása: A széles körű adatelemzés és a mélyebb elemzések érdekében az egész iparágra kiterjedő, munkahelyi szintű problémák megoldása az adatok szervezetek, sőt versenytársak közötti fésülésével.
- Elkülönítési feldolgozás: Új termékhullámot kínál, amely vak feldolgozással megszünteti a magánadatokkal kapcsolatos felelősséget. A szolgáltató még a felhasználói adatokat sem tudja lekérni.
További információ a bizalmas számítástechnikáról.
E-mailek, dokumentumok és bizalmas adatok védelme
Szeretné szabályozni és biztonságossá tenni a vállalaton kívül megosztott e-maileket, dokumentumokat és bizalmas adatokat. Az Azure Information Protection egy felhőalapú megoldás, amely segít a szervezetnek a dokumentumok és e-mailek besorolásában, címkézésében és védelmében. Ezt automatikusan megtehetik azok a rendszergazdák, akik szabályokat és feltételeket határoznak meg, manuálisan a felhasználók által, vagy olyan kombinációkkal, amelyekben a felhasználók javaslatokat kapnak.
A besorolás mindig azonosítható, függetlenül attól, hogy hol tárolják az adatokat, vagy kivel osztják meg őket. A címkék vizuális jelöléseket tartalmaznak, például élén, láblécen, vagy vízjelként. A metaadatok tiszta szövegben lesznek hozzáadva a fájlokhoz és az e-mail-fejlécekhez. A világos szöveg biztosítja, hogy más szolgáltatások, például az adatvesztés megelőzésére szolgáló megoldások azonosíthassák a besorolást, és megfelelő lépéseket hajtsanak végre.
A védelmi technológia az Azure Jogkezelést (Azure RMS) használja. Ez a technológia integrálva van más Microsoft-felhőszolgáltatásokkal és alkalmazásokkal, például a Microsoft 365-kel és a Microsoft Entra ID-val. Ez a védelmi technológia titkosítási, identitás- és engedélyezési szabályzatokat használ. Az Azure RMS-en keresztül alkalmazott védelem a dokumentumokkal és az e-mailekkel együtt marad a szervezeten belüli vagy kívüli helytől, hálózatoktól, fájlkiszolgálóktól és alkalmazásoktól függetlenül.
Ez az adatvédelmi megoldás akkor is kézben tartja az adatokat, ha azokat másokkal megosztják. Az Azure RMS-t saját üzletági alkalmazásokkal és szoftvergyártóktól származó információvédelmi megoldásokkal is használhatja, függetlenül attól, hogy ezek az alkalmazások és megoldások a helyszínen vagy a felhőben találhatók.
A következő megoldást javasoljuk:
- Az Azure Information Protection üzembe helyezése a szervezet számára.
- Az üzleti követelményeknek megfelelő címkék alkalmazása. Például: Az adatok besorolásához és védelméhez alkalmazzon egy "szigorúan bizalmas" címkét az összes szigorúan titkos adatot tartalmazó dokumentumra és e-mailre. Ezután csak a jogosult felhasználók férhetnek hozzá ezekhez az adatokhoz, az Ön által megadott korlátozásokkal.
- Konfigurálja a használati naplózást az Azure RMS-hez , hogy nyomon tudja követni, hogyan használja a szervezet a védelmi szolgáltatást.
Az adatbesorolásban és a fájlvédelemben gyenge szervezetek érzékenyebbek lehetnek az adatszivárgásra vagy az adatokkal való visszaélésre. A megfelelő fájlvédelemmel elemezheti az adatfolyamokat, így betekintést nyerhet a vállalkozásába, észlelheti a kockázatos viselkedéseket, korrekciós intézkedéseket hozhat, nyomon követheti a dokumentumokhoz való hozzáférést stb.
Következő lépések
- Tekintse meg az Azure biztonsági ajánlott eljárásait és mintáit a felhőmegoldások Azure-beli tervezésekor, üzembe helyezésekor és kezelésekor használandó ajánlott biztonsági eljárásokért.
- Tekintse át a Microsoft Cloud Security Benchmark v2 – Adatvédelmi vezérlőit az Azure Policy-leképezésekkel kapcsolatos átfogó adatbiztonsági útmutatásért.
- Ismerje meg a Microsoft Biztonságos jövő kezdeményezést (SFI), a Microsoft belső biztonsági ajánlott eljárásait az ügyfeleknek is ajánlott adatok védelméhez.
- Fedezze fel a Teljes felügyelet üzembe helyezését az adatok védelméhez, és útmutatást nyújt a Teljes felügyelet alapelveinek alkalmazása az adatvédelemhez.