Dataexfiltreringsskydd

Dataexfiltreringsskydd är en djupgående metod som kombinerar nätverkskontroller med datastyrningskontroller. Den gäller för alla tre nätverkssäkerhetsarkitekturerna. Den här sidan beskriver hur du kombinerar kontroller på nätverksnivå och Unity Catalog-kontroller för att förhindra obehörig dataöverföring i Azure Databricks distributioner.

Referensarkitekturer från slutpunkt till slutpunkt som implementerar dessa kontroller finns i Dataexfiltreringsskyddsarkitektur.

Vad är dataexfiltreringsskydd?

Dataexfiltrering är obehörig överföring av känsliga data från din Azure Databricks miljö. Med dataexfiltreringsskydd kan du undvika utnyttjande av öppna nätverkssökvägar, felkonfigurerad lagring, alltför tillåtande regler för utgående trafik eller komprometterade autentiseringsuppgifter. Du kan också förhindra att användare med legitim åtkomst laddar ned frågeresultat eller skriver till ett icke godkänt externt mål.

Nätverkskontroller blockerar obehöriga nätverksvägar; kontroller i Unity Catalog styr vad behöriga användare och beräkningsresurser kan göra med de data som de har åtkomst till. Du behöver båda.

Nätverkskontroller:

  • Nätverksisolering: Distribuera arbetsbelastningar i privata nätverk utan offentlig Internetåtkomst.
  • Private-anslutning: Använd Private Link för att få åtkomst till molntjänster utan internetexponering.
  • Utgående kontroll: Kontrollera utgående åtkomst med hjälp av brandväggs- eller proxybaserade kontroller.
  • Principer för lagringsåtkomst: Begränsa vilka lagringskonton och tjänstarbetsbelastningar som kan nås.

Unity Catalog-kontroller:

  • Standardåtkomstkontroll: GRANT och REVOKE behörigheter för kataloger, scheman, tabeller och volymer.
  • Attributbaserad åtkomstkontroll (ABAC): Styra dataåtkomst baserat på attribut (taggar) som är kopplade till dataobjekt, inte bara objektidentitet.
  • Radfilter och kolumnmasker: Använd säkerhet på radnivå och kolumnnivå för att begränsa vad användarna ser i en tabell.
  • Katalogbindningar för arbetsytor: Isolera vilka arbetsytor som kan komma åt vilka data.
  • Revisionsloggning: Registrera all dataåtkomst för övervakning och efterlevnad.

Hur den relaterar till varje nätverksarkitektur

Djupet i nätverkskontrollerna skalas med den arkitektur du väljer. Kontrollerna i Unity Catalog tillämpas på samma sätt i alla tre arkitekturerna och styr vad behöriga användare och beräkning kan göra med data och inte ändras baserat på din nätverksstatus.

Architecture Nätverkskontroller
Hanterad säkerhet Kundhanterat VNet, SCC, Private Link för klassisk beräkningsplan i serverdelen
Säkerhetsförstärkt konnektivitet Lägger till kontextbaserad ingress, VPC-slutpunkter, serverlösa utgående kontroller och valfri brandvägg
Isolerad miljö Lägger till inkommande Private Link och nödvändig brandvägg för fullständig privat anslutning

Enbart nätverkskontroller hindrar inte behöriga användare från att missbruka åtkomst. Kombinera dem med Unity Catalog-kontroller för fullständigt dataexfiltreringsskydd.

När du ska implementera

Implementera dataexfiltreringsskydd när:

  • Hantering av mycket känsliga eller reglerade data (ekonomi, sjukvård, myndigheter).
  • Efterlevnadsramverk kräver utgående kontroller (till exempel SOC 2, HIPAA, PCI DSS och FedRAMP).
  • Din organisation kräver fullständig insyn i dataförflyttning.
  • Branschbestämmelser förbjuder dataöverföring till specifika regioner eller tjänster.

Important

Dataexfiltreringsskydd kräver att flera säkerhetslager fungerar tillsammans: både nätverkskontroller och kontroller för datastyrning. Inget enskilt lager räcker på egen hand.

Säkerhetsnivåer

Dataexfiltreringsskydd kombinerar flera säkerhetsmekanismer. I följande tabell sammanfattas varje lager och dess Azure implementering:

Säkerhetslager Purpose Implementation Priority
Nätverkskontroll Ta med ditt eget nätverk VNet-inmatning Högt
Nätverksisolering Eliminera offentlig åtkomst Säker klusteranslutning (SCC) Högt
Privat anslutning Åtkomst till molntjänster (privat) Private Link, privata slutpunkter Högt
Utgående inspektion Övervaka utgående trafik Azure Firewall eller virtuell nätverksinstallation från tredje part (NVA) Högt
Dataförvaltning Åtkomstkontroll och granskning Unity-katalog Högt
Säker anslutning Åtkomst till molntjänster (kostnadsfritt) Tjänstslutpunkter med tjänstslutpunktspolicyer Medium
Serverlösa kontroller Styr serverlös utgående trafik Nätverksprinciper, serverlös utgående gateway (SEG), NCC Medium

Fullständiga referensarkitekturer som implementerar dessa lager på AWS och Azure finns i Dataexfiltreringsskyddsarkitektur.

Kostnadsöverväganden

Dataexfiltreringsskydd har högre nätverkskostnader än standarddistributioner på grund av den ytterligare infrastruktur som krävs för privat anslutning och trafikkontroll.

Kostnadsfaktor Description
Private Link Avgifter per timme per privat slutpunkt, plus inkommande och utgående databearbetning per GB.
Slutpunkter för tjänster Ingen extra kostnad för slutpunkten, men kräver konfiguration. Billigare alternativ till privata slutpunkter där säkerhet tillåter.
Principer för tjänstslutpunkter Ingen extra kostnad. Använd för att kringgå brandväggen för Azure Databricks systemlagring (artefakt, loggning, systemtabeller) för att minska kostnaderna för dataöverföring och undvika begränsning.
Azure Firewall eller NVA Azure Firewall: distribution per timme och bearbetning per GB. NVA från tredje part: licensiering plus VM-beräkning.
Dataöverföring Ytterligare avgifter för trafik som dirigeras genom brandväggen, inklusive artefaktlagring (upp till 11 GB per klusternod).