Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel worden aanbevolen procedures voor gegevensbeveiliging en -versleuteling beschreven.
De best practices zijn gebaseerd op consensus en werken met de huidige mogelijkheden en features van Azure-platforms. Meningen en technologieën veranderen in de loop van de tijd. Microsoft werkt dit artikel regelmatig bij om deze veranderingen weer te geven.
Dit artikel is afgestemd op het Zero Trust-beveiligingsmodel van Microsoft, dat gegevens behandelt als een van de kritieke pijlers die bescherming in alle fasen vereisen. Zie Microsoft Cloud Security Benchmark v2 - Data Protection voor prescriptieve beveiligingscontroles met Azure Policy-afdwinging.
Gegevens beveiligen
Om data in de cloud te beschermen, houd rekening met de mogelijke toestanden waarin je data kan optreden en welke controles er beschikbaar zijn voor die toestand. Best practices voor Azure-gegevensbeveiliging en -versleuteling hebben betrekking op de volgende gegevensstatussen:
- At rest: Dit omvat alle informatieopslagobjecten, containers en typen die zich statisch op fysieke media bevinden, of het nu een magnetische of optische schijf is.
- In transit: Wanneer gegevens worden overgedragen tussen onderdelen, locaties of programma's, zijn ze in transit. Voorbeelden hiervan zijn overdracht over het netwerk, over een servicebus (van on-premises naar cloud en omgekeerd, inclusief hybride verbindingen zoals ExpressRoute), of tijdens een input/output-proces.
- In gebruik: Wanneer data wordt verwerkt, gebruiken gespecialiseerde AMD- en Intel-chipset-gebaseerde confidential computing VM's hardwarebeheerde sleutels om de data versleuteld in het geheugen te houden.
Een oplossing voor sleutelbeheer kiezen
Het beveiligen van uw sleutels is essentieel voor het beveiligen van uw gegevens in de cloud.
Azure biedt verschillende diensten aan om je cryptografische sleutels te beschermen door gebruik te maken van HSM's. Deze aanbiedingen bieden schaalbaarheid en beschikbaarheid in de cloud en bieden u volledige controle over uw sleutels. Zie De juiste Oplossing voor Azure-sleutelbeheer kiezen voor meer informatie en richtlijnen over het kiezen van deze oplossingen voor sleutelbeheer. Gebruik Azure Key Vault Premium of Azure Key Vault Managed HSM om je encryptie-at-rest-sleutels te beheren.
Beheren met beveiligde werkstations
Notitie
Gebruik een beveiligd toegangswerkstation of een bevoorrechte toegangswerkstation voor de abonnementsbeheerder of -eigenaar.
Omdat de overgrote meerderheid van aanvallen gericht is op de eindgebruiker, wordt het eindpunt een van de belangrijkste aanvalspunten. Een aanvaller die het eindpunt compromitteert, kan de inloggegevens van de gebruiker gebruiken om toegang te krijgen tot de gegevens van de organisatie. De meeste eindpuntaanvallen profiteren van het feit dat gebruikers beheerders zijn op hun lokale werkstations.
Gebruik een beveiligd beheerwerkstation om gevoelige accounts, taken en gegevens te beveiligen: gebruik een werkstation voor bevoegde toegang om de kwetsbaarheid voor aanvallen op werkstations te verminderen. Deze beveiligde beheerwerkstations kunnen u helpen sommige van deze aanvallen te beperken en ervoor te zorgen dat uw gegevens veiliger zijn.
Zorg voor endpointbescherming: Handhaaf beveiligingsbeleid op alle apparaten die data consumeren, ongeacht de locatie van de data (cloud of on-premises).
Rustende data beschermen
Data encryption at rest is een verplichte stap in de richting van gegevensprivacy, naleving en gegevenssoevereiniteit.
- Versleuteling op host toepassen om uw gegevens te beschermen: Versleuteling op host gebruiken - End-to-end-versleuteling voor uw VM. Versleuteling op de host is een virtuele machine-optie die de server-side encryptie van Azure Disk Storage verbetert om ervoor te zorgen dat alle tijdelijke disks en schijfcaches in rust versleuteld zijn en versleuteld naar de opslagclusters stromen.
De meeste Azure-services, zoals Azure Storage en Azure SQL Database, versleutelen standaard data-at-rest. Gebruik Azure Key Vault om controle te behouden over sleutels die toegang krijgen tot en versleutelen van je gegevens. Voor meer informatie, zie ondersteuning voor het encryptiemodel van Azure resource providers.
Versleuteling gebruiken om risico's met betrekking tot onbevoegde gegevenstoegang te beperken: Versleutel uw services voordat u gevoelige gegevens naar hen schrijft.
Inzicht in het gedrag van sleutelrotatie: wanneer u een sleutelversleutelingssleutel (KEK) roteert, verpakt de service de gegevensversleutelingssleutels (DEK's) opnieuw met de nieuwe sleutelversie. De onderliggende data zelf wordt niet opnieuw versleuteld. Zowel oude als nieuwe sleutelversies moeten ingeschakeld blijven totdat het opnieuw verpakken is voltooid. Zie Automatische rotatie van sleutels configureren in Azure Key Vault voor meer informatie.
Reageer op vermoedelijke sleutelcompromittering door eerst te roteren: Als je vermoedt dat een door de klant beheerde sleutel is gecompromitteerd, roteer dan naar een nieuwe sleutel en configureer afhankelijke diensten opnieuw voordat je de oude sleutel uitschakelt of verwijdert. Het uitschakelen of verwijderen van een sleutel schakelt direct afhankelijke diensten offline, maar versleutelt geen data-encryptiesleutels opnieuw. De sleutels lopen het risico te worden ontsleuteld door de gecompromitteerde sleutelsleutel. Zie De beveiligingsoverwegingen voor back-ups voor de volledige procedure voor het reageren op incidenten.
Gebruik RSA-OAEP-256 voor key wrapping: Microsoft beveelt RSA-OAEP-256 aan als wrapping-algoritme voor door klanten beheerde sleutels. RSA-OAEP zonder het
-256achtervoegsel gebruikt SHA-1 en is legacy.
Organisaties die geen gegevensversleuteling handhaven, lopen meer risico op gegevensvertrouwelijkheid. Bedrijven moeten ook aantonen dat zij zorgvuldig zijn en de juiste beveiligingsmaatregelen hanteren om hun gegevensbeveiliging te verbeteren en te voldoen aan de regelgeving van de industrie.
Gegevens tijdens de overdracht beveiligen
Maak het beschermen van data tijdens transport een essentieel onderdeel van uw gegevensbeschermingsstrategie. Omdat data heen en weer beweegt tussen veel locaties, gebruik SSL/TLS-protocollen om gegevens over verschillende locaties uit te wisselen. In sommige omstandigheden wilt u mogelijk het gehele communicatiekanaal tussen uw lokale infrastructuur en de cloud isoleren met behulp van een VPN.
U kunt gepaste beschermingsmaatregelen gebruiken, zoals HTTPS of VPN, voor gegevens die worden verplaatst tussen uw lokale infrastructuur en Azure. Wanneer u versleuteld verkeer verzendt tussen een virtueel Azure-netwerk en een on-premises locatie via het openbare internet, gebruikt u Azure VPN-gateway.
De volgende best practices zijn van toepassing op Azure VPN-gateway, SSL/TLS en HTTPS.
Beveiligde toegang vanaf meerdere on-premises werkstations naar een virtueel Azure-netwerk: gebruik site-naar-site-VPN.
Beveiligde toegang vanaf een afzonderlijk werkstation dat zich on-premises bevindt naar een virtueel Azure-netwerk: gebruik punt-naar-site-VPN.
Grotere gegevenssets verplaatsen via een toegewezen SNELLE WAN-koppeling: ExpressRoute gebruiken. Als je ExpressRoute gebruikt, kun je de data ook op applicatieniveau versleutelen door SSL/TLS of andere protocollen te gebruiken voor extra bescherming.
Interactie met Azure Storage via het Azure-portaal: Alle transacties gebruiken HTTPS. U kunt de Storage REST API ook via HTTPS gebruiken om te communiceren met Azure Storage.
Organisaties die er niet in slagen data tijdens transport te beschermen, zijn vatbaarder voor person-in-the-middle-aanvallen, afluisteren en kaping van sessies. Deze aanvallen kunnen de eerste stap zijn om toegang te krijgen tot vertrouwelijke gegevens.
Gegevens beveiligen die in gebruik zijn
Verminder de behoefte aan vertrouwen
Het draaien van workloads in de cloud vereist vertrouwen. Je geeft dit vertrouwen aan verschillende aanbieders die verschillende onderdelen van je applicatie ondersteunen.
- App-softwareleveranciers: Vertrouw software door on-premises te implementeren, open-source software te gebruiken of interne applicatiesoftware te bouwen.
- Hardwareleveranciers: Vertrouw op hardware door lokale of interne hardware te gebruiken.
- Infrastructuurproviders: vertrouw cloudproviders of beheer uw eigen on-premises datacenters.
Verminder het aanvalsoppervlak
De trusted computing base (TCB) verwijst naar alle hardware-, firmware- en softwarecomponenten van een systeem die een veilige omgeving bieden. De componenten in de TCB zijn "kritisch." Als één component in de TCB wordt gecompromitteerd, kan dat gecompromitteerde systeem de beveiliging van het hele systeem in gevaar brengen. Een lagere TCB betekent een betere beveiliging. Er is minder risico voor blootstelling aan verschillende beveiligingsproblemen, malware, aanvallen en kwaadaardige personen.
Azure Confidential Computing kan u helpen:
- Onbevoegde toegang voorkomen: gevoelige gegevens uitvoeren in de cloud. Vertrouw erop dat Azure de best mogelijke gegevensbescherming biedt, met weinig tot geen verandering in de huidige processen.
- Voldoen aan regelgeving: Migrer naar de cloud en behoud volledige controle over data om te voldoen aan overheidsvoorschriften ter bescherming van persoonlijke informatie en veilig intellectueel eigendom van organisaties.
- Zorg voor veilige en onbetrouwbare samenwerking: Pak samenwerkingsproblemen in de hele sector aan door data van organisaties, zelfs concurrenten, te combineren om brede data-analyse en diepere inzichten te ontsluiten.
- Isoleren van verwerking: Bied een nieuwe generatie producten die aansprakelijkheid voor privégegevens met verwerking zonder inzage wegnemen. De dienstverlener kan gebruikersgegevens niet ophalen.
Voor meer informatie, zie Vertrouwelijke computers.
E-mail, documenten en gevoelige gegevens beveiligen
U wilt e-mail, documenten en gevoelige gegevens beheren en beveiligen die u buiten uw bedrijf deelt. Azure Information Protection is een cloudoplossing waarmee een organisatie documenten en e-mailberichten kan classificeren, labelen en beveiligen. Beheerders kunnen regels en voorwaarden definiëren om data automatisch te classificeren, gebruikers kunnen data handmatig classificeren, of gebruikers kunnen aanbevelingen krijgen.
De classificatie blijft te allen tijde identificeerbaar, ongeacht waar de gegevens zijn opgeslagen of met wie ze gedeeld worden. De labels bevatten visuele markeringen, zoals een koptekst, voettekst of watermerk. Metagegevens worden toegevoegd aan bestanden en e-mailkoppen in duidelijke tekst. De duidelijke tekst zorgt ervoor dat andere services, zoals oplossingen om gegevensverlies te voorkomen, de classificatie kunnen identificeren en passende actie kunnen ondernemen.
De beveiligingstechnologie maakt gebruik van Azure Rights Management (Azure RMS). Deze technologie integreert met andere Microsoft clouddiensten en applicaties, zoals Microsoft 365 en Microsoft Entra ID. Deze beveiligingstechnologie maakt gebruik van beleid voor versleuteling, identiteit en autorisatie. De bescherming die via Azure RMS wordt toegepast, blijft bij de documenten en e-mails, onafhankelijk van de locatie - binnen of buiten je organisatie, netwerken, bestandsservers en applicaties.
Deze oplossing voor gegevensbeveiliging houdt u de controle over uw gegevens, zelfs wanneer deze worden gedeeld met andere personen. U kunt Azure RMS ook gebruiken met uw eigen Line-Of-Business-toepassingen en gegevensbeveiligingsoplossingen van softwareleveranciers, ongeacht of deze toepassingen en oplossingen zich on-premises of in de cloud bevinden.
Voer deze stappen uit:
- Azure Information Protection implementeren voor uw organisatie.
- Pas labels toe die overeenkomen met uw zakelijke vereisten. Pas bijvoorbeeld een label toe dat is benoemd
highly confidentialop alle documenten en e-mails die topgeheime gegevens bevatten om deze gegevens te classificeren en te beschermen. Alleen geautoriseerde gebruikers hebben toegang tot deze gegevens, met de door u gespecificeerde beperkingen. - Configureer gebruikslogboekregistratie voor Azure RMS , zodat u kunt controleren hoe uw organisatie de beveiligingsservice gebruikt.
Organisaties die zwak zijn voor gegevensclassificatie en bestandsbeveiliging kunnen gevoeliger zijn voor gegevenslekken of gegevensmisbruik. Met de juiste bestandsbescherming kun je datastromen analyseren om inzicht te krijgen in je bedrijf, risicovol gedrag detecteren en corrigerende maatregelen nemen, toegang tot documenten bijhouden, enzovoort.
Volgende stappen
- Bekijk Azure-beveiliging best practices en patronen voor meer best practices op het gebied van beveiliging die u kunt gebruiken bij het ontwerpen, implementeren en beheren van uw cloudoplossingen met Azure.
- Bekijk de microsoft Cloud Security Benchmark v2 - Besturingselementen voor gegevensbeveiliging voor uitgebreide richtlijnen voor gegevensbeveiliging met Azure Policy-toewijzingen.
- Lees meer over de Microsoft Secure Future Initiative (SFI), Microsoft's best practices voor interne beveiliging voor het beschermen van data die ook van toepassing zijn op klantomgevingen.
- Verken zero Trust-implementatie voor gegevens voor hulp bij het implementeren van Zero Trust-principes voor gegevensbescherming.