Bescherming tegen gegevensexfiltratie

Beveiliging tegen gegevensexfiltratie is een diepgaande verdedigingsbenadering die netwerkbesturingselementen combineert met besturingselementen voor gegevensbeheer. Deze is van toepassing op alle drie de netwerkbeveiligingsarchitecturen. Op deze pagina wordt beschreven hoe u besturingselementen op netwerkniveau en Unity Catalog-besturingselementen combineert om onbevoegde gegevensoverdracht in Azure Databricks implementaties te voorkomen.

Zie Architectuur voor bescherming tegen data-exfiltratie voor end-to-end-referentiearchitecturen die deze maatregelen implementeren.

Wat is beveiliging tegen gegevensexfiltratie?

Gegevensexfiltratie is de niet-geautoriseerde overdracht van gevoelige gegevens uit uw Azure Databricks-omgeving. Met beveiliging tegen gegevensexfiltratie kunt u misbruik via open netwerkpaden, onjuist geconfigureerde opslag, te ruim ingestelde uitgaande regels of gecompromitteerde inloggegevens voorkomen. U kunt ook voorkomen dat gebruikers met legitieme toegang queryresultaten downloaden of schrijven naar een niet-goedgekeurde externe bestemming.

Netwerkcontroles sluiten de niet-geautoriseerde netwerkpaden af; Beheeropties voor Unity Catalog bepalen wat geautoriseerde gebruikers en berekeningen kunnen doen met de gegevens die ze mogen bereiken. U hebt beide nodig.

Netwerkbeheer:

  • Netwerkisolatie: werkbelastingen implementeren in particuliere netwerken zonder openbare internettoegang.
  • Private-connectiviteit: gebruik Private Link om toegang te krijgen tot cloudservices zonder blootstelling aan internet.
  • Uitgaand toegangsbeheer: uitgaande toegang beheren met behulp van firewall- of proxybesturingselementen.
  • Beleid voor opslagtoegang: hiermee kunt u beperken welke opslagaccounts en services-workloads kunnen worden bereikt.

Beheeropties voor Unity Catalog:

  • Standaardtoegangsbeheer: GRANT en REVOKE machtigingen voor catalogi, schema's, tabellen en volumes.
  • Op kenmerken gebaseerd toegangsbeheer (ABAC):beheer gegevenstoegang op basis van kenmerken (tags) die zijn gekoppeld aan gegevensobjecten, niet alleen objectidentiteit.
  • Rijfilters en kolommaskers: Pas beveiliging op rij- en kolomniveau toe om te beperken wat gebruikers in een tabel zien.
  • Bindingen voor werkruimtecatalogus: isoleren welke werkruimten toegang hebben tot welke gegevens.
  • Auditlogboekregistratie: leg alle gegevenstoegang vast voor bewaking en naleving.

Hoe het zich verhoudt tot elke netwerkarchitectuur

Hoe uitgebreid de netwerkbeheeropties zijn, hangt af van de architectuur die u kiest. Unity Catalog-besturingselementen zijn identiek van toepassing op alle drie de architecturen en bepalen wat geautoriseerde gebruikers en compute met gegevens kunnen doen en niet veranderen op basis van uw netwerkpostuur.

Architecture Netwerkbediening
Beheerde beveiliging Door klant beheerd VNet, SCC, klassiek backend-computevlak, Private Link
Beperkte connectiviteit Voegt contextgebaseerde ingress, VPC-endpoints, serverloze egresscontroles en een optionele firewall toe
Geïsoleerde omgeving Voegt binnenkomende Private Link en vereiste firewall toe voor volledige privéconnectiviteit

Netwerkbesturingselementen alleen verhinderen niet dat geautoriseerde gebruikers de toegang misbruiken. Combineer deze met Unity Catalog-besturingselementen voor volledige beveiliging tegen gegevensexfiltratie.

Wanneer moet u implementeren

Implementeer gegevensexfiltratiebeveiliging wanneer:

  • Zeer gevoelige of gereguleerde gegevens verwerken (financiële, gezondheidszorg, overheid).
  • Nalevingsframeworks verplichten uitgaande controles (bijvoorbeeld SOC 2, HIPAA, PCI DSS en FedRAMP).
  • Uw organisatie vereist volledige zichtbaarheid van gegevensverplaatsing.
  • Branchevoorschriften verbieden de overdracht van gegevens naar specifieke regio's of diensten.

Important

Voor gegevensexfiltratiebeveiliging zijn meerdere beveiligingslagen vereist die samenwerken: zowel netwerkbesturingselementen als besturingselementen voor gegevensbeheer. Er is geen enkele laag voldoende op zichzelf.

Beveiligingslagen

Gegevensexfiltratiebeveiliging combineert meerdere beveiligingsmechanismen. De volgende tabel bevat een overzicht van elke laag en de bijbehorende Azure-implementatie:

Beveiligingslaag Purpose Implementation Priority
Netwerkbeheer Gebruik uw eigen netwerk VNet-invoeging Hoog
Netwerkisolatie Openbare toegang elimineren SCC (Secure Cluster Connectivity) Hoog
Privéconnectiviteit Toegang tot cloudservices (privé) Private Link, privé-eindpunten Hoog
Inspectie van uitgaand verkeer Uitgaand verkeer bewaken Azure Firewall of virtueel netwerkapparaat van derden (NVA) Hoog
Gegevensbeheer Toegangsbeheer en controle Unity Catalogus Hoog
Beveiligde connectiviteit Toegang tot cloudservices (gratis) Service-eindpunten met beleidsregels voor service-eindpunten Gemiddeld
Serverloze controles Serverloze uitgaand verkeer beheren Netwerkbeleidsregels, serverless egress gateway (SEG), NCC Gemiddeld

Zie Data exfiltratiebeveiligingsarchitectuur voor de volledige referentiearchitecturen die deze lagen implementeren op AWS en Azure.

Kostenoverwegingen

Beveiliging tegen gegevensexfiltratie heeft hogere netwerkkosten dan standaardimplementaties vanwege de extra infrastructuur die nodig is voor privéconnectiviteit en verkeersinspectie.

Kostenfactor Description
Private Link Kosten per uur per privé-eindpunt, plus inkomende en uitgaande gegevensverwerking per GB.
Service-eindpunten Geen extra kosten voor het eindpunt, maar vereist configuratie. Goedkoper alternatief voor privé-eindpunten waar beveiliging is toegestaan.
Beleid voor service-eindpunten Geen extra kosten. Gebruik dit om de firewall te omzeilen voor de systeemopslag van Azure Databricks (artefacten, logregistratie, systeemtabellen) om de kosten voor gegevensoverdracht te verlagen en throttling te voorkomen.
Azure Firewall of NVA Azure Firewall: implementatie per uur plus verwerking per GB. NVA van derden: licenties plus VM-rekenkracht.
Gegevensoverdracht Extra kosten voor verkeer dat wordt gerouteerd via de firewall, inclusief artefactopslag (maximaal 11 GB per clusterknooppunt).