Lista kontrolna zabezpieczeń bazy danych platformy Azure

Aby zwiększyć bezpieczeństwo, usługi Azure SQL Database i Azure SQL Managed Instance obejmują wbudowane mechanizmy kontroli zabezpieczeń, których można użyć do ograniczania i kontrolowania dostępu, ochrony danych i monitorowania zagrożeń.

Mechanizmy kontroli zabezpieczeń obejmują:

  • Reguły zapory ograniczające łączność na podstawie adresu IP i sieci wirtualnej.
  • Uwierzytelnianie Microsoft Entra do scentralizowanego zarządzania tożsamością.
  • Bezpieczna łączność dzięki szyfrowaniu TLS.
  • Zarządzanie dostępem i autoryzacja.
  • Szyfrowanie danych w spoczynku i w trakcie transportu.
  • Audyt baz danych i wykrywanie zagrożeń.
  • Zaawansowane funkcje bezpieczeństwa danych.

Wprowadzenie

Chmura obliczeniowa wymaga nowych paradygmatów bezpieczeństwa, które mogą być nieznane wielu użytkownikom aplikacji, administratorom baz danych i programistom. Organizacje mogą korzystać z kompleksowych funkcji bezpieczeństwa Azure SQL, aby chronić wrażliwe dane i spełniać wymagania regulacyjne.

Lista kontrolna

Przed przejrzeniem tej listy kontrolnej zapoznaj się z najlepszymi praktykami bezpieczeństwa Azure SQL Database. Zrozumienie najlepszych praktyk pozwala wyciągnąć z tej listy kontrolnej jak najwięcej korzyści. Użyj tej listy kontrolnej, aby zweryfikować, że uwzględniłeś ważne zabezpieczenia w bezpieczeństwie baz danych Azure.

Kategoria listy kontrolnej Opis
Chroń dane

Szyfrowanie podczas transferu
  • Protokół Transport Layer Security (TLS) szyfruje dane w ruchu między klientami i bazami danych. Usługa Azure SQL wymaga protokołu TLS 1.2 lub nowszego na potrzeby bezpiecznych połączeń.
  • Baza danych wymaga bezpiecznej komunikacji od strony klientów na podstawie protokołu TDS (tabelarycznego strumienia danych) przez TLS.

Szyfrowanie w spoczynku

Szyfrowanie w użyciu
  • Funkcja Always Encrypted chroni poufne dane, szyfrując je w aplikacjach klienckich. Klucze szyfrowania nigdy nie docierają do aparatu bazy danych, zapewniając separację między właścicielami danych i menedżerami danych.
  • Szyfrowanie na poziomie kolumnowym (CLE) szyfruje konkretne kolumny za pomocą szyfrowania symetrycznego dla dodatkowej ochrony wrażliwych danych.
Dostęp kontrolny

Dostęp do bazy danych
  • Uwierzytelnianie firmy Microsoft Entra zapewnia scentralizowane zarządzanie tożsamościami dzięki możliwościom logowania jednokrotnego.
  • Uwierzytelnianie SQL z silnymi hasłami zapewnia alternatywną metodę uwierzytelniania.
  • Autoryzacja przyznaje użytkownikom minimalne niezbędne uprawnienia poprzez wykorzystywanie kontroli dostępu opartej na rolach.

Kontrola dostępu do sieci

Kontrola dostępu do aplikacji
Proaktywny monitoring

Inspekcja i wykrywanie
  • Inspekcja śledzi zdarzenia bazy danych i zapisuje je w dzienniku inspekcji na koncie usługi Azure Storage, w obszarze roboczym usługi Log Analytics lub w usłudze Event Hubs.
  • Śledź stan Azure SQL Database, korzystając z Azure Monitor i ustawień diagnostycznych.
  • Usługa Microsoft Defender for SQL wykrywa nietypowe działania bazy danych wskazujące potencjalne zagrożenia bezpieczeństwa, w tym wstrzyknięcie kodu SQL, ataki siłowe i luki w zabezpieczeniach.

Ocena luk w zabezpieczeniach
  • Ocena podatności wykrywa, śledzi i pomaga usuwać potencjalne luki w bazie danych.
  • Udostępnia zalecenia dotyczące zabezpieczeń z możliwością działania i raporty dotyczące ryzyka pod kątem zgodności.

Scentralizowane zarządzanie zabezpieczeniami
Integralność danych

Funkcjonalność księgi głównej
  • Rejestr zapewnia możliwości umożliwiające wykrycie manipulacji przez utworzenie niezmiennego rekordu transakcji bazy danych.
  • Pomaga spełnić wymagania dotyczące zgodności na potrzeby weryfikacji integralności danych.

Podsumowanie

Azure SQL Database oraz Azure SQL Managed Instance oferują kompleksowe platformy bazodanowe z funkcjami bezpieczeństwa spełniającymi wymagania organizacyjne i regulacyjne. Chroń dane przez cały cykl życia – w spoczynku, w trakcie transportu i w użyciu – korzystając z Transparent Data Encryption, Always Encrypted i TLS. Szczegółowe systemy kontroli dostępu, w tym bezpieczeństwo na poziomie wiersza, dynamiczne maskowanie danych oraz uwierzytelnianie Microsoft Entra, zapewniają, że do wrażliwych danych dostęp mają tylko upoważnieni użytkownicy. Ciągłe monitorowanie poprzez audyt, Microsoft Defender for SQL oraz ocena podatności pomagają proaktywnie identyfikować i usuwać zagrożenia bezpieczeństwa.

Następne kroki

Aby poprawić ochronę baz danych przed złośliwymi użytkownikami lub nieautoryzowanym dostępem, wykonaj następujące kroki: