Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Beveiliging tegen gegevensexfiltratie is een diepgaande verdedigingsbenadering die netwerkbesturingselementen combineert met besturingselementen voor gegevensbeheer. Deze is van toepassing op alle drie de netwerkbeveiligingsarchitecturen. Op deze pagina wordt beschreven hoe u besturingselementen op netwerkniveau en Unity Catalog-besturingselementen combineert om onbevoegde gegevensoverdracht in Azure Databricks implementaties te voorkomen.
Zie Architectuur voor bescherming tegen data-exfiltratie voor end-to-end-referentiearchitecturen die deze maatregelen implementeren.
Wat is beveiliging tegen gegevensexfiltratie?
Gegevensexfiltratie is de niet-geautoriseerde overdracht van gevoelige gegevens uit uw Azure Databricks-omgeving. Met beveiliging tegen gegevensexfiltratie kunt u misbruik via open netwerkpaden, onjuist geconfigureerde opslag, te ruim ingestelde uitgaande regels of gecompromitteerde inloggegevens voorkomen. U kunt ook voorkomen dat gebruikers met legitieme toegang queryresultaten downloaden of schrijven naar een niet-goedgekeurde externe bestemming.
Netwerkcontroles sluiten de niet-geautoriseerde netwerkpaden af; Beheeropties voor Unity Catalog bepalen wat geautoriseerde gebruikers en berekeningen kunnen doen met de gegevens die ze mogen bereiken. U hebt beide nodig.
Netwerkbeheer:
- Netwerkisolatie: werkbelastingen implementeren in particuliere netwerken zonder openbare internettoegang.
- Private-connectiviteit: gebruik Private Link om toegang te krijgen tot cloudservices zonder blootstelling aan internet.
- Uitgaand toegangsbeheer: uitgaande toegang beheren met behulp van firewall- of proxybesturingselementen.
- Beleid voor opslagtoegang: hiermee kunt u beperken welke opslagaccounts en services-workloads kunnen worden bereikt.
Beheeropties voor Unity Catalog:
-
Standaardtoegangsbeheer:
GRANTenREVOKEmachtigingen voor catalogi, schema's, tabellen en volumes. - Op kenmerken gebaseerd toegangsbeheer (ABAC):beheer gegevenstoegang op basis van kenmerken (tags) die zijn gekoppeld aan gegevensobjecten, niet alleen objectidentiteit.
- Rijfilters en kolommaskers: Pas beveiliging op rij- en kolomniveau toe om te beperken wat gebruikers in een tabel zien.
- Bindingen voor werkruimtecatalogus: isoleren welke werkruimten toegang hebben tot welke gegevens.
- Auditlogboekregistratie: leg alle gegevenstoegang vast voor bewaking en naleving.
Hoe het zich verhoudt tot elke netwerkarchitectuur
Hoe uitgebreid de netwerkbeheeropties zijn, hangt af van de architectuur die u kiest. Unity Catalog-besturingselementen zijn identiek van toepassing op alle drie de architecturen en bepalen wat geautoriseerde gebruikers en compute met gegevens kunnen doen en niet veranderen op basis van uw netwerkpostuur.
| Architecture | Netwerkbediening |
|---|---|
| Beheerde beveiliging | Door klant beheerd VNet, SCC, klassiek backend-computevlak, Private Link |
| Beperkte connectiviteit | Voegt contextgebaseerde ingress, VPC-endpoints, serverloze egresscontroles en een optionele firewall toe |
| Geïsoleerde omgeving | Voegt binnenkomende Private Link en vereiste firewall toe voor volledige privéconnectiviteit |
Netwerkbesturingselementen alleen verhinderen niet dat geautoriseerde gebruikers de toegang misbruiken. Combineer deze met Unity Catalog-besturingselementen voor volledige beveiliging tegen gegevensexfiltratie.
Wanneer moet u implementeren
Implementeer gegevensexfiltratiebeveiliging wanneer:
- Zeer gevoelige of gereguleerde gegevens verwerken (financiële, gezondheidszorg, overheid).
- Nalevingsframeworks verplichten uitgaande controles (bijvoorbeeld SOC 2, HIPAA, PCI DSS en FedRAMP).
- Uw organisatie vereist volledige zichtbaarheid van gegevensverplaatsing.
- Branchevoorschriften verbieden de overdracht van gegevens naar specifieke regio's of diensten.
Important
Voor gegevensexfiltratiebeveiliging zijn meerdere beveiligingslagen vereist die samenwerken: zowel netwerkbesturingselementen als besturingselementen voor gegevensbeheer. Er is geen enkele laag voldoende op zichzelf.
Beveiligingslagen
Gegevensexfiltratiebeveiliging combineert meerdere beveiligingsmechanismen. De volgende tabel bevat een overzicht van elke laag en de bijbehorende Azure-implementatie:
| Beveiligingslaag | Purpose | Implementation | Priority |
|---|---|---|---|
| Netwerkbeheer | Gebruik uw eigen netwerk | VNet-invoeging | Hoog |
| Netwerkisolatie | Openbare toegang elimineren | SCC (Secure Cluster Connectivity) | Hoog |
| Privéconnectiviteit | Toegang tot cloudservices (privé) | Private Link, privé-eindpunten | Hoog |
| Inspectie van uitgaand verkeer | Uitgaand verkeer bewaken | Azure Firewall of virtueel netwerkapparaat van derden (NVA) | Hoog |
| Gegevensbeheer | Toegangsbeheer en controle | Unity Catalogus | Hoog |
| Beveiligde connectiviteit | Toegang tot cloudservices (gratis) | Service-eindpunten met beleidsregels voor service-eindpunten | Gemiddeld |
| Serverloze controles | Serverloze uitgaand verkeer beheren | Netwerkbeleidsregels, serverless egress gateway (SEG), NCC | Gemiddeld |
Zie Data exfiltratiebeveiligingsarchitectuur voor de volledige referentiearchitecturen die deze lagen implementeren op AWS en Azure.
Kostenoverwegingen
Beveiliging tegen gegevensexfiltratie heeft hogere netwerkkosten dan standaardimplementaties vanwege de extra infrastructuur die nodig is voor privéconnectiviteit en verkeersinspectie.
| Kostenfactor | Description |
|---|---|
| Private Link | Kosten per uur per privé-eindpunt, plus inkomende en uitgaande gegevensverwerking per GB. |
| Service-eindpunten | Geen extra kosten voor het eindpunt, maar vereist configuratie. Goedkoper alternatief voor privé-eindpunten waar beveiliging is toegestaan. |
| Beleid voor service-eindpunten | Geen extra kosten. Gebruik dit om de firewall te omzeilen voor de systeemopslag van Azure Databricks (artefacten, logregistratie, systeemtabellen) om de kosten voor gegevensoverdracht te verlagen en throttling te voorkomen. |
| Azure Firewall of NVA | Azure Firewall: implementatie per uur plus verwerking per GB. NVA van derden: licenties plus VM-rekenkracht. |
| Gegevensoverdracht | Extra kosten voor verkeer dat wordt gerouteerd via de firewall, inclusief artefactopslag (maximaal 11 GB per clusterknooppunt). |