Azure 데이터베이스 보안 검사 목록

보안을 개선하기 위해 Azure SQL Database 및 Azure SQL Managed Instance에는 액세스를 제한 및 제어하고, 데이터를 보호하고, 위협을 모니터링하는 데 사용할 수 있는 기본 제공 보안 컨트롤이 포함되어 있습니다.

보안 컨트롤에는 다음이 포함됩니다.

  • IP 주소와 가상 네트워크별로 연결을 제한하는 방화벽 규칙.
  • 중앙집중식 신원 관리를 위한 Microsoft Entra 인증.
  • TLS 암호화를 사용하여 보안을 강화합니다.
  • 접근 관리 및 승인.
  • 저장 시 및 전송 중 데이터 암호화
  • 데이터베이스 감사와 위협 탐지.
  • 고급 데이터 보안 기능.

소개

클라우드 컴퓨팅은 많은 애플리케이션 사용자, 데이터베이스 관리자, 프로그래머에게는 낯설 수 있는 새로운 보안 패러다임을 요구합니다. 조직은 Azure SQL의 포괄적인 보안 기능을 활용해 민감한 데이터를 보호하고 규제 준수 요건을 충족할 수 있습니다.

검사 목록

이 체크리스트를 검토하기 전에 Azure SQL Database 보안 모범 사례를 읽어보세요. 모범 사례를 이해하는 것이 이 체크리스트에서 가장 큰 가치를 얻는 데 도움이 됩니다. 이 체크리스트를 사용하여 Azure 데이터베이스 보안의 중요한 보안 통제 사항을 다루었는지 확인하세요.

체크리스트 카테고리 설명
데이터 보호

전송 중 암호화
  • TLS(전송 계층 보안) 는 클라이언트와 데이터베이스 간에 이동 중인 데이터를 암호화합니다. Azure SQL은 보안 연결을 위해 TLS 1.2 이상이 필요합니다.
  • 데이터베이스에는 TLS를 통한 TDS(테이블 형식 데이터 스트림) 프로토콜을 기반으로 하는 클라이언트의 보안 통신이 필요합니다.

휴지 상태의 암호화
  • TDE(투명한 데이터 암호화) 는 미사용 데이터 및 로그 파일을 암호화합니다. TDE는 기본적으로 모든 새 Azure SQL 데이터베이스에서 사용하도록 설정됩니다.
  • Bring Your Own Key(BYOK)는 Azure Key Vault에서 TDE 암호화 키를 관리할 수 있게 해줍니다.

사용 중인 암호화
  • Always Encrypted는 클라이언트 애플리케이션 내에서 암호화하여 중요한 데이터를 보호합니다. 암호화 키는 데이터베이스 엔진에 도달하지 않으며 데이터 소유자와 데이터 관리자 간의 분리를 보장합니다.
  • 컬럼 수준 암호화(CLE)는 민감한 데이터를 추가적으로 보호하기 위해 대칭 암호화를 사용하여 특정 열을 암호화합니다.
제어 접근

데이터베이스 액세스
  • Microsoft Entra 인증 은 SSO(Single Sign-On) 기능을 사용하여 중앙 집중식 ID 관리를 제공합니다.
  • 강력한 암호를 사용하는 SQL 인증은 대체 인증 방법을 제공합니다.
  • 권한은 역할 기반 접근 제어를 사용하여 사용자에게 필요한 최소한의 권한을 부여합니다.

네트워크 액세스 컨트롤

애플리케이션 액세스 제어
  • 행 수준 보안(RLS)은 사용자의 신원, 역할 또는 실행 상황에 따라 행 수준의 접근을 제한합니다.
  • 동적 데이터 마스킹은 비특권 사용자에게 민감한 데이터 노출을 제한하여 기본 데이터를 변경하지 않습니다.
  • 데이터 검색 및 분류 는 민감한 데이터를 식별, 분류 및 라벨링하여 향상된 보호와 준수를 지원합니다.
선제적 모니터링

감사 및 탐지
  • 감사는 데이터베이스 이벤트를 추적하고 Azure Storage 계정, Log Analytics 작업 영역 또는 Event Hubs의 감사 로그에 기록합니다.
  • Azure Monitor와 진단 설정을 사용하여 Azure SQL Database의 건강 상태를 추적하세요.
  • MICROSOFT Defender for SQL은 SQL 삽입, 무차별 암호 대입 공격 및 취약성 악용을 비롯한 잠재적 보안 위협을 나타내는 비정상적인 데이터베이스 활동을 검색합니다.

취약점 평가
  • 취약점 평가 는 잠재적인 데이터베이스 취약점을 발견, 추적, 그리고 수정하는 데 도움을 줍니다.
  • 규정 준수를 위한 실행 가능한 보안 권장 사항 및 위험 보고서를 제공합니다.

중앙 집중식 보안 관리
데이터 무결성

원장 기능
  • 원장은 변경 불가능한 데이터베이스 트랜잭션 레코드를 만들어 변조 방지 기능을 제공합니다.
  • 데이터 무결성 확인을 위한 규정 준수 요구 사항을 충족하는 데 도움이 됩니다.

결론

Azure SQL Database와 Azure SQL Managed Instance는 조직 및 규제 준수 요건을 충족하는 보안 기능을 갖춘 포괄적인 데이터베이스 플랫폼을 제공합니다. 투명한 데이터 암호화, Always Encrypted, TLS를 사용하여 데이터의 전체 수명 주기 — 정지 상태, 전송 중, 사용 중 모두 보호합니다. 행 단위 보안, 동적 데이터 마스킹, Microsoft Entra 인증 등 세밀한 접근 제어는 권한 있는 사용자만이 민감한 데이터에 접근할 수 있도록 보장합니다. 감사, Microsoft Defender for SQL, 취약점 평가를 통한 지속적인 모니터링은 보안 위협을 선제적으로 식별하고 해결하는 데 도움을 줍니다.

다음 단계

악의적인 사용자나 무단 접근으로부터 데이터베이스 보호를 강화하기 위해 다음 단계를 밟으세요: