Controlelijst voor azure-databasebeveiliging

Om de beveiliging te verbeteren, bevatten Azure SQL Database en Azure SQL Managed Instance ingebouwde besturingselementen voor beveiliging die u kunt gebruiken om de toegang te beperken en te beheren, gegevens te beveiligen en bedreigingen te bewaken.

Besturingselementen voor beveiliging zijn onder andere:

  • Firewallregels die de connectiviteit beperken op basis van IP-adres en virtueel netwerk.
  • Microsoft Entra-authenticatie voor gecentraliseerd identiteitsbeheer.
  • Beveilig connectiviteit door TLS-encryptie te gebruiken.
  • Toegangsbeheer en autorisatie.
  • Dataversleuteling in rust en tijdens transport.
  • Database-auditing en dreigingsdetectie.
  • Geavanceerde gegevensbeveiligingsfuncties.

Inleiding

Cloud computing vereist nieuwe beveiligingsparadigma's die voor veel applicatiegebruikers, databasebeheerders en programmeurs onbekend kunnen zijn. Organisaties kunnen de uitgebreide beveiligingsfuncties van Azure SQL gebruiken om gevoelige gegevens te beschermen en aan de wettelijke nalevingseisen te voldoen.

Checklijst

Lees voordat je deze checklist bekijkt, de best practices voor beveiliging van Azure SQL Database. Inzicht in de best practices helpt je om het meeste uit deze checklist te halen. Gebruik deze checklist om te verifiëren dat je de belangrijke beveiligingsmaatregelen in Azure-databasebeveiliging hebt aangepakt.

Controlelijstcategorie Beschrijving
Bescherm gegevens

Versleuteling tijdens transport
  • Transport Layer Security (TLS) versleutelt gegevens in beweging tussen clients en databases. Azure SQL vereist TLS 1.2 of hoger voor beveiligde verbindingen.
  • De database vereist beveiligde communicatie van clients op basis van het TDS-protocol (Tabular Data Stream) via TLS.

Versleuteling van data in rust

Versleuteling in gebruik
  • Always Encrypted beveiligt gevoelige gegevens door deze te versleutelen in clienttoepassingen. Versleutelingssleutels bereiken nooit de database-engine, waardoor de scheiding tussen gegevenseigenaren en gegevensbeheerders wordt gegarandeerd.
  • Kolomniveau-encryptie (CLE) versleutelt specifieke kolommen door symmetrische encryptie te gebruiken voor extra bescherming van gevoelige gegevens.
Toegang beheren

Databasetoegang
  • Microsoft Entra-verificatie biedt gecentraliseerd identiteitsbeheer met mogelijkheden voor eenmalige aanmelding (SSO).
  • SQL-verificatie met sterke wachtwoorden biedt een alternatieve verificatiemethode.
  • Autorisatie geeft gebruikers de minimale rechten die nodig zijn door gebruik te maken van rolgebaseerde toegangscontrole.

Netwerktoegangsbeheer

Toegangsbeheer voor toepassingen
  • Row-level security (RLS) beperkt de toegang op rijniveau op basis van de identiteit, rol of uitvoeringscontext van een gebruiker.
  • Dynamische data-maskering beperkt blootstelling aan gevoelige gegevens door deze te maskeren voor niet-privilegede gebruikers zonder de onderliggende data te wijzigen.
  • Gegevensontdekking en -classificatie identificeren, classificeren en labelen gevoelige gegevens voor betere bescherming en naleving.
Proactieve monitoring

Controle en detectie
  • Controle houdt databasegebeurtenissen bij en schrijft ze naar een auditlogboek in uw Azure Storage-account, Log Analytics-werkruimte of Event Hubs.
  • Volg de gezondheid van Azure SQL Database door gebruik te maken van Azure Monitor en diagnostische instellingen.
  • Microsoft Defender voor SQL detecteert afwijkende databaseactiviteiten die duiden op mogelijke beveiligingsrisico's, waaronder SQL-injectie, beveiligingsaanvallen en aanvallen op beveiligingsproblemen.

Evaluatie van beveiligingsproblemen
  • Kwetsbaarheidsbeoordeling ontdekt, volgt en helpt potentiële kwetsbaarheden in de database te verhelpen.
  • Biedt bruikbare beveiligingsaan aanbevelingen en risicorapporten voor naleving.

Gecentraliseerd beveiligingsbeheer
Dataintegriteit

Grootboekcapaciteit
  • Grootboek biedt manipulatiedetectiemogelijkheden door een onveranderbaar register van databasetransacties te maken.
  • Helpt te voldoen aan nalevingsvereisten voor verificatie van gegevensintegriteit.

Conclusie

Azure SQL Database en Azure SQL Managed Instance bieden uitgebreide databaseplatforms met beveiligingsfuncties die voldoen aan organisatorische en wettelijke nalevingseisen. Bescherm data gedurende de hele levenscyclus - in rust, tijdens transport en in gebruik - door gebruik te maken van Transparent Data Encryption, Always Encrypted en TLS. Fijnmazige toegangscontroles, waaronder beveiliging op rijniveau, dynamische datamasking en Microsoft Entra-authenticatie, zorgen ervoor dat alleen geautoriseerde gebruikers toegang krijgen tot gevoelige gegevens. Continue monitoring via audits, Microsoft Defender voor SQL en kwetsbaarheidsanalyse helpt om beveiligingsdreigingen proactief te identificeren en te verhelpen.

Volgende stappen

Om de bescherming van de database tegen kwaadwillende gebruikers of ongeautoriseerde toegang te verbeteren, volgt u deze stappen: