Azure veri güvenliği ve şifreleme en iyi uygulamaları

Bu makalede veri güvenliği ve şifreleme için en iyi yöntemler açıklanmaktadır.

En iyi uygulamalar uzlaşmaya dayanır ve mevcut Azure platformunun yetenekleri ve özellik setleriyle çalışır. Görüşler ve teknolojiler zaman içinde değişir. Microsoft, bu makaleyi bu değişiklikleri yansıtacak şekilde düzenli olarak güncelliyor.

Bu makale, Microsoft'un verileri tüm aşamalarda koruma gerektiren kritik yapılardan biri olarak ele alan Sıfır Güven güvenlik modeliyle uyumlu hale getirir. Azure İlkesi zorlamasıyla ilgili açıklayıcı güvenlik denetimleri için bkz. Microsoft Cloud Security Benchmark v2 - Data Protection.

Veri koruma

Buluttaki verileri korumak için, verilerinizin gerçekleşebileceği olası durumları ve o durumda hangi kontrollerin mevcut olduğunu hesaba katın. Azure veri güvenliği ve şifrelemesi için en iyi yöntemler aşağıdaki veri durumları ile ilgilidir:

  • Hareketsiz: Manyetik veya optik disk olsun, fiziksel medyada hareketsiz durumda bulunan tüm bilgi depolama nesnelerini, kapsayıcıları ve türleri içerir.
  • Aktarım sırasında: Veriler bileşenler, konumlar veya programlar arasında aktarılırken aktarımda olur. Buna örnek olarak ağ üzerinden, bir hizmet veri yolu üzerinden (şirket içi ortamdan buluta ve tersine, ExpressRoute gibi hibrit bağlantılar dahil) veya bir giriş/çıkış işlemi sırasında veri aktarımı verilebilir.
  • Kullanımda: Veri işlenirken özel AMD ve Intel yonga seti tabanlı gizli hesaplama VM'leri, verileri bellekte şifrelemek için donanım tarafından yönetilen anahtarlar kullanır.

Anahtar yönetimi çözümü seçme

Anahtarlarınızı korumak, buluttaki verilerinizi korumak için önemlidir.

Azure, HSM'ler kullanarak kriptografik anahtarlarınızı korumak için çeşitli hizmetler sunar. Bu teklifler bulut ölçeklenebilirliği ve kullanılabilirliği sağlarken anahtarlarınız üzerinde tam denetim sağlar. Bu anahtar yönetimi teklifleri arasında seçim yapma hakkında daha fazla bilgi ve kılavuz için bkz. Doğru Azure anahtar yönetimi çözümünü seçme. Şifreleme anahtarlarınızı yönetmek için Azure Key Vault Premium veya Azure Key Vault Managed HSM kullanın.

Güvenli iş istasyonlarıyla yönetme

Not

Abonelik yöneticisi veya sahibi için güvenli erişim iş istasyonu veya ayrıcalıklı erişim iş istasyonu kullanın.

Saldırıların büyük çoğunluğu son kullanıcıyı hedeflediğinden uç nokta, saldırının birincil noktalarından biri haline gelir. Uç noktanın güvenliğini tehlikeye atan bir saldırgan, kuruluşun verilerine erişmek için kullanıcının kimlik bilgilerini kullanabilir. Çoğu uç nokta saldırısı, kullanıcıların yerel iş istasyonlarında yönetici olması gerçeğinden yararlanıyor.

  • Hassas hesapları, görevleri ve verileri korumak için güvenli bir yönetim iş istasyonu kullanın: İş istasyonlarındaki saldırı yüzeyini azaltmak için ayrıcalıklı erişim iş istasyonu kullanın. Bu güvenli yönetim iş istasyonları, bu saldırıların bazılarını azaltmanıza ve verilerinizin daha güvenli olduğundan emin olmanıza yardımcı olabilir.

  • Uç nokta korumasını sağla: Veri kullanan tüm cihazlarda, veri konumu (bulut veya ononda) bağımsız olarak güvenlik politikalarını uygular.

Durgun verileri koruyun

Durgun verilerin şifrelenmesi, veri gizliliği, uyumluluk ve veri hakimiyetine yönelik zorunlu bir adımdır.

  • Verilerinizin korunmasına yardımcı olmak için ana bilgisayara şifreleme uygulayın: Konakta Şifreleme - VM'niz için uçtan uca şifreleme kullanın. Ana bilgisayarda şifreleme, Azure Disk Depolama'ın sunucu tarafı şifrelemesini geliştiren ve tüm geçici disklerin ve disk önbelleğinin dinlenme halinde şifrelenip depolama kümelerine akış halinde şifrelenmesini sağlayan bir sanal makine seçeneğidir.

Azure Depolama ve Azure SQL Veritabanı gibi çoğu Azure hizmeti bekleyen verileri varsayılan olarak şifreler. Verilerinize erişen ve şifreleyen anahtarların kontrolünü korumak için Azure Key Vault'u kullanın. Daha fazla bilgi için Azure resource providers encryption model support sayfasına bakınız.

  • Yetkisiz veri erişimiyle ilgili riskleri azaltmaya yardımcı olmak için şifrelemeyi kullanın: Hassas verileri onlara yazmadan önce hizmetlerinizi şifreleyin.

  • Anahtar döndürme davranışını anlama: Bir anahtar şifreleme anahtarını (KEK) döndürdüğünüzde, hizmet veri şifreleme anahtarlarını (DEK) yeni anahtar sürümüyle yeniden sarmalar. Altta yatan verilerin kendisi yeniden şifrelenmez. Yeniden sarmalama tamamlanana kadar hem eski hem de yeni anahtar sürümleri etkin kalmalıdır. Daha fazla bilgi için bkz. Azure Key Vault'ta anahtar otomatik döndürmeyi yapılandırma.

  • Şüpheli anahtar tehlikesine önce döndürerek yanıt verin: Müşteri tarafından yönetilen bir anahtarın tehlikede bulunduğundan şüpheleniyorsanız, yeni bir anahtara geçin ve bağımlı hizmetleri yeniden yapılandırın, sonra eski anahtarı devre dışı bırakın veya silinin. Bir anahtarı hemen devre dışı bırakmak veya silmek bağımlı hizmetleri çevrimdışı hale getirir ancak veri şifreleme anahtarlarını yeniden şifrelemez. Anahtarlar, ele salınmış anahtar şifreleme anahtarı tarafından şifrelenme riski altında kalmaktadır. Olay yanıtı yordamının tamamı için, bkz Yedekleme güvenlik konuları.

  • Anahtar sarma için RSA-OAEP-256 kullanın: Microsoft, müşteri tarafından yönetilen anahtarlar için sarma algoritması olarak RSA-OAEP-256'yı önerir. -256 son eki olmadan kullanılan RSA-OAEP, SHA-1 kullanır ve eski bir yöntemdir.

Veri şifrelemesini uygulamayan kuruluşlar, veri gizliliği sorunlarına daha fazla maruz kalır. Şirketler ayrıca özgün olduklarını ve sektör düzenlemelerine uyum sağlamak için veri güvenliklerini artırmak için doğru güvenlik kontrolleri kullandıklarını kanıtlamalıdır.

Geçiş halindeki verileri koruma

Aktarılan veri korumasını veri koruma stratejinizin vazgeçilmez bir parçası haline getirin. Veri birçok konumdan ileri geri hareket ettiği için, farklı konumlar arasında veri alışverişi için SSL/TLS protokollerini kullanın. Bazı durumlarda VPN kullanarak şirket içi ile bulut altyapılarınız arasındaki iletişim kanalının tamamını yalıtmak isteyebilirsiniz.

Şirket içi altyapınızla Azure arasında taşınan veriler için HTTPS veya VPN gibi uygun korumaları göz önünde bulundurun. Bir Azure sanal ağı ile şirket içi konum arasında genel İnternet üzerinden şifrelenmiş trafik gönderirken Azure VPN Gateway'i kullanın.

Aşağıdaki en iyi uygulamalar Azure VPN Gateway, SSL/TLS ve HTTPS için geçerlidir.

  • Şirket içinde bulunan birden çok iş istasyonundan Azure sanal ağına güvenli erişim: Siteden siteye VPN kullanın.

  • Şirket içinde bulunan tek bir iş istasyonundan Azure sanal ağına güvenli erişim: Noktadan siteye VPN kullanın.

  • Ayrılmış bir yüksek hızlı WAN bağlantısı üzerinden daha büyük veri kümelerini taşıma: ExpressRoute'u kullanın. ExpressRoute kullanıyorsanız, ekstra koruma için SSL/TLS veya diğer protokoller kullanarak uygulama seviyesinde verileri şifreleyebilirsiniz.

  • Azure portalı üzerinden Azure Depolama ile etkileşime geçin: Tüm işlemler HTTPS kullanır. Azure Depolama ile etkileşime geçmek için HTTPS üzerinden Depolama REST API'sini de kullanabilirsiniz.

Aktarım sırasında verileri koruyamayan kuruluşlar, aradaki adam saldırılarına, dinleme ve oturum kaçırmaya daha açıktır. Bu saldırılar gizli verilere erişim kazanmanın ilk adımı olabilir.

Kullanımdaki verileri koruma

Güven ihtiyacını azaltın

Bulutta iş yükü çalıştırmak güven gerektirir. Bu güveni, uygulamanızın farklı bileşenlerini destekleyen çeşitli sağlayıcılara verirsiniz.

  • Uygulama yazılımı sağlayıcıları: Yazılıma, şirket içinde kurulum yaparak, açık kaynaklı yazılım kullanarak veya uygulama yazılımını şirket içinde geliştirerek güvenin.
  • Donanım satıcıları: Şirket içi donanım veya kurum içi donanım kullanarak donanıma güvenin.
  • Altyapı sağlayıcıları: Bulut sağlayıcılarına güvenin veya kendi şirket içi veri merkezlerinizi yönetin.

Saldırı yüzeyini azalt

Güvenilir hesaplama tabanı (TCB), bir sistemin güvenli bir ortam sağlayan tüm donanım, yazılım ve yazılım bileşenlerini ifade eder. TCB'nin içindeki bileşenler "kritik". TCB içindeki bir bileşen tehlikede bulunursa, bu ele geçirilme tüm sistemin güvenliğini tehlikeye atabilir. Daha düşük bir TCB daha yüksek güvenlik anlamına gelir. Çeşitli güvenlik açıklarına, kötü amaçlı yazılımlara, saldırılara ve kötü amaçlı kişilere maruz kalma riski daha düşüktür.

Azure gizli bilgi işlem size yardımcı olabilir:

  • Yetkisiz erişimi engelleme: Hassas verileri bulutta çalıştırın. Azure'un mevcut süreçlerde neredeyse hiç değişiklik olmadan mümkün olan en iyi veri korumasını sağladığına güvenin.
  • Düzenleyici uyumu karşılamak: Buluta taşının ve kişisel bilgilerin korunması ile kurumsal fikri mülkiyetin güvenliği için devlet düzenlemelerini karşılamak için verilerin tam kontrolünü elinizde tutun.
  • Güvenli ve güvenilmez iş birliği sağla: Sektör genelinde iş birliği sorunlarını çözmek, organizasyonlar ve hatta rakipler arasında verileri birleştirerek geniş veri analizleri ve daha derin içgörüler elde edin.
  • İşlemeyi yalıtın: Kör işleme ile özel veriler üzerindeki sorumluluğu kaldıran yeni bir ürün dalgası sunun. Hizmet sağlayıcı kullanıcı verilerini alamıyor.

Daha fazla bilgi için bkz. Gizli hesaplama.

E-postanın, belgelerin ve hassas verilerin güvenliğini sağlama

Şirketinizin dışında paylaştığınız e-postaları, belgeleri ve hassas verileri denetlemek ve güvenliğini sağlamak istiyorsunuz. Azure Information Protection , bir kuruluşun belgelerini ve e-postalarını sınıflandırmasına, etiketlemesine ve korumasına yardımcı olan bulut tabanlı bir çözümdür. Yöneticiler, verileri otomatik olarak sınıflandırmak için kurallar ve koşullar tanımlayabilir, kullanıcılar verileri manuel olarak sınıflandırabilir veya kullanıcılar öneriler alabilir.

Sınıflandırma, verilerin nerede saklandığı veya kiminle paylaşıldığı fark etmeksizin her zaman tanımlanabilir kalır. Etiketler, üst bilgi, alt bilgi veya filigran gibi görsel işaretlemeleri içerir. Meta veriler dosyalara ve e-posta üst bilgilerine düz metin olarak eklenir. Düz metin, veri kaybını önlemeye yönelik çözümler gibi diğer hizmetlerin sınıflandırmayı tanımlamasını ve uygun eylemleri gerçekleştirmesini sağlar.

Koruma teknolojisi Azure Rights Management 'ı (Azure RMS) kullanır. Bu teknoloji, Microsoft 365 ve Microsoft Entra ID gibi diğer Microsoft bulut hizmetleri ve uygulamalarıyla entegre olur. Bu koruma teknolojisi şifreleme, kimlik ve yetkilendirme ilkelerini kullanır. Azure RMS ile uygulanan koruma, konumdan bağımsız olarak belgeler ve e-postalarla kalır; kuruluşunuz, ağlarınız, dosya sunucularınız ve uygulamalarınız içinde veya dışında.

Bu bilgi koruma çözümü, diğer kişilerle paylaşıldığında bile verilerinizin denetimini size sağlar. Azure RMS'yi, ister şirket içinde ister bulutta olsun, yazılım satıcılarının kendi iş kolu uygulamaları ve bilgi koruma çözümleriyle de kullanabilirsiniz.

Şu adımları uygulayın:

  • Kuruluşunuz için Azure Information Protection'ı dağıtın.
  • İş gereksinimlerinizi yansıtan etiketler uygulayın. Örneğin, bu verileri sınıflandırmak ve korumak için en gizli veri içeren tüm belgeler ve e-postalara isimli highly confidential bir etiket uygulayın. Yalnızca yetkili kullanıcılar bu verilere erişebilir, belirttiğiniz kısıtlamalarla birlikte.
  • Kuruluşunuzun koruma hizmetini nasıl kullandığını izleyebilmenizi sağlayan Azure RMS için kullanım günlüğünü yapılandırın.

Veri sınıflandırması ve dosya koruması konusunda zayıf olan kuruluşlar, veri sızıntısına veya veri kötüye kullanımına karşı daha duyarlı olabilir. Doğru dosya koruması ile, veri akışlarını analiz ederek işiniz hakkında içgörü elde edebilir, riskli davranışları tespit edebilir, düzeltici önlemler alabilir, belgelere erişimi takip edebilirsiniz ve benzeri şeyler yapabilirsiniz.

Sonraki adımlar