Azure hareketsiz verilerin şifrelenmesi

Microsoft Azure, şirketinizin güvenlik ve uyumluluk gereksinimlerine göre verileri korumaya yönelik araçlar içerir. Bu makale şunlara odaklanır:

  • Microsoft Azure genelinde durağan verilerin nasıl korunduğu.
  • Veri koruma uygulamasında yer alan çeşitli bileşenler.
  • Farklı anahtar yönetim koruma yaklaşımlarının faydaları ve takasları.

Dinlenme halinde şifreleme yaygın bir güvenlik gereksinimidir. Azure, varsayılan olarak bekleyen verileri platform tarafından yönetilen anahtarlar kullanarak şifreler. Bu yaklaşım, kuruluşlara özel anahtar yönetimi çözümünün riski veya maliyeti olmadan otomatik şifreleme sağlar. Kuruluşlar, platform tarafından yönetilen anahtarlar kullanarak Azure'a güvenebilir veya şifreleme anahtarları ve anahtar yönetim politikaları üzerinde ekstra kontrol ihtiyaçları olduğunda müşteri tarafından yönetilen anahtarları kullanabilirler.

Dinlenim halindeki şifreleme nedir?

Şifreleme, verilerin gizliliğini korumak için kullanılan verilerin güvenli kodlamasıdır. Azure'deki durağan şifreleme yöntemleri, basit bir kavramsal modele göre büyük miktarda veriyi hızla şifrelemek ve şifresini çözmek için simetrik şifreleme kullanır.

  • Simetrik şifreleme anahtarı, verileri depolama alanına yazıldıkçe şifreler.
  • Aynı şifreleme anahtarı, bu veriyi bellekte kullanmak üzere hazırlanırken şifre çözer.
  • Farklı bölümler farklı anahtarlar kullanabilir.
  • Anahtarları kimlik tabanlı erişim kontrolü ve denetim politikalarıyla güvenli bir konumda sakla. Eğer veri şifreleme anahtarları güvenli konumların dışında saklanıyorsa, güvenli bir konumda saklanan bir anahtar şifreleme anahtarı kullanarak şifreleyin.

Pratikte, anahtar yönetim ve kontrol senaryoları ile ölçek ve erişilebilirlik güvenceleri ekstra yapılar gerektirir. Microsoft Azure'un sakin haldeki verilerin şifreleme kavramları ve bileşenleri aşağıdaki bölümlerde açıklanmaktadır.

Dinlenme hâlinde şifrelemenin amacı

Dinlenme halindeki şifreleme, depolanan verileri korur. Duraklı veriye yönelik saldırılar, veriyi depolayan donanıma fiziksel erişim sağlama ve ardından içindeki veriyi ele geçirme girişimlerini içerir. Böyle bir saldırıda, bakım sırasında sunucunun sabit sürücüsü yanlış işlenebilir ve bu da saldırganın sabit sürücüyü kaldırmasına olanak tanır. Saldırgan daha sonra verilere erişmeye çalışmak için sabit sürücüyü kendi denetimindeki bir bilgisayara yerleştirir.

Dinlenme halindeki şifreleme, saldırganın şifrelenmemiş verilere erişmesini önlemeye yardımcı olur; verilerin diskte şifrelenmesini sağlar. Bir saldırgan şifrelenmiş verilerle bir sabit sürücü alır ancak şifreleme anahtarlarını ele vermezse, verilerin okunması için saldırganın şifrelemeyi yenmesi gerekir. Bu saldırı, sabit diskteki şifrelenmemiş verilere erişmekten çok daha karmaşık ve kaynak tüketicidir. Bu nedenle, birçok kuruluş dinlenme aşamasında şifrelemeyi yüksek öncelikli bir gereklilik haline getirir.

Bir kuruluşun veri yönetişimi ve uyum çabaları da dinlenme aşamasında şifreleme gerektirebilir. HIPAA, PCI ve FedRAMP gibi sektör ve devlet düzenlemeleri, veri koruma ve şifreleme gereksinimleri için özel koruma önlemleri belirler. Bu düzenlemelerin bazıları, bekleyen verilerin şifrelenmesini zorunlu kılar. Microsoft'un FIPS 140 doğrulama yaklaşımı hakkında daha fazla bilgi için Federal Bilgi İşleme Standardı (FIPS) 140'a bakınız.

Uyumluluk ve mevzuat gereksinimlerini karşılamanın yanı sıra durağan veri şifrelemesi, derinlemesine savunma sağlar. Microsoft Azure hizmetler, uygulamalar ve veriler için uyumlu bir platform sağlar. Platform ayrıca kapsamlı tesis ve fiziksel güvenlik, veri erişim kontrolü ve denetim sağlar. Ancak, diğer güvenlik önlemlerinden biri başarısız olursa ekstra "örtüşen" güvenlik önlemleri sağlamak önemlidir. Bekleyen şifreleme böyle bir güvenlik önlemi sağlar.

Microsoft, bulut servislerinde dinlenme sırasında şifreleme seçenekleri sunar ve şifreleme anahtarları ile anahtar kullanım kayıtları üzerinde kontrol sağlar. Microsoft ayrıca varsayılan olarak duruştaki tüm müşteri verilerini şifrelemek için çalışıyor.

Anahtar yönetimi seçenekleri

Azure şifreleme anahtarlarını yönetmek için iki birincil yaklaşım sağlar:

Platform tarafından yönetilen anahtarlar (varsayılan) (bazen hizmet tarafından yönetilen anahtarlar olarak da adlandırılır): Azure, anahtar üretimi, depolama, rotasyon ve yedekleme dahil olmak üzere şifreleme anahtarı yönetiminin tüm yönlerini otomatik olarak yönetir. Bu yaklaşım, sıfır yapılandırma olmadan dinlenme halinde şifreleme sağlar ve Azure bunu varsayılan olarak Azure hizmetlerinde mümkün kılıyor. Platform tarafından yönetilen anahtarlar en yüksek düzeyde rahatlık sunar ve ekstra maliyet veya yönetim yükü gerektirmez.

Müşteri tarafından yönetilen anahtarlar (isteğe bağlı): Şifreleme anahtarları üzerinde daha fazla kontrol sahibi olan kuruluşlar, Azure Key Vault veya Azure Key Vault Managed HSM kullanarak kendi anahtarlarını yönetmeyi seçebilirler. Bu yaklaşım, anahtar yaşam döngülerini, erişim politikalarını ve kriptografik işlemleri kontrol etmenizi sağlar. Müşteri tarafından yönetilen anahtarlar, artan yönetim sorumluluğu ve karmaşıklık pahasına ekstra kontrol sağlar. Anahtar materyalinin fiziksel olarak Microsoft altyapısının dışında kalmasını zorunlu kılan düzenleyici veya sözleşmesel gereksinimleri olan kuruluşlar için, Azure Key Vault Managed HSM ayrıca harici anahtar yönetimini (önizleme) destekler; bu da anahtar şifreleme anahtarını (KEK) tamamen Azure dışında müşteri tarafından işletilen bir donanım güvenlik modülünde (HSM) tutar.

Bu yaklaşımlar arasındaki seçim, kuruluşunuzun güvenlik gereksinimlerine, uyumluluk gereksinimlerine ve operasyonel tercihlerine bağlıdır. Çoğu kuruluş, güçlü şifreleme koruması için platform tarafından yönetilen anahtarlara güvenebilirken, belirli düzenleyici veya güvenlik gereksinimleri olan kuruluşlar müşteri tarafından yönetilen anahtarları tercih edebilir.

Azure'da duruma göre şifreleme bileşenleri

Daha önce belirtildiği gibi, dinlenme halindeki şifreleme, verilerin diskte gizli bir şifreleme anahtarı kullanılarak korunmasını sağlar. Bu hedefe ulaşmak için Azure servislerinin güvenli anahtar oluşturma, depolama, erişim kontrolü ve şifreleme anahtar yönetimi gerekmektedir. Detaylar değişebilir ancak Azure hizmetlerinin dinlenme sırasında şifreleme uygulamaları aşağıdaki diyagramda gösterilen terimleri kullanır.

Azure şifreleme noktasında duran bileşenleri ve anahtar hiyerarşisini gösteren diyagram.

Azure Key Vault

Şifreleme anahtarlarının depolama konumu ve bu anahtarlara erişim denetimi, bekleyen bir şifreleme modelinin merkezindedir. Anahtarları yüksek oranda güvenli hale getirmeniz, ancak bunları belirtilen kullanıcılar tarafından yönetilebilir ve belirli hizmetler için kullanılabilir hale getirmeniz gerekir. Azure hizmetleri için, önerilen anahtar depolama çözümü Azure Key Vault (Premium katman) veya Azure Key Vault Managed HSM'dir ve hizmetler arasında ortak bir yönetim deneyimi sunar. Anahtarları anahtar kasalarında depolayıp yönetirsiniz ve kullanıcılara veya hizmetlere bir anahtar kasasına erişim verebilirsiniz. Azure Key Vault, müşteri tarafından oluşturulan anahtarları ve müşteri tarafından yönetilen şifreleme anahtarı senaryolarında kullanılmak üzere içe aktarılan müşteri anahtarlarını destekler.

Microsoft Entra ID

Microsoft Entra hesaplarına, Azure Key Vault'ta depolanan anahtarları kullanmaları için izin verebilirsiniz; bu izinler, anahtarları yönetmek veya şifreleme ve şifre çözme işlemlerinde kullanmak üzere anahtarlara erişmek için olabilir.

Anahtar hiyerarşisi ile zarf şifrelemesi

Bekleyen bir şifreleme uygulamasında birden fazla şifreleme anahtarı kullanırsınız. Azure Key Vault'ta şifreleme anahtarı saklamak, güvenli anahtar erişimi ve merkezi anahtar yönetimi sağlar. Ancak, şifreleme anahtarlarına hizmet lokeli erişimi, toplu şifreleme ve şifre çözme için, her veri işlemi için Key Vault ile etkileşime girmekten daha verimlidir. Bu yaklaşım, daha güçlü şifreleme ve daha iyi performans sağlar. Tek bir şifreleme anahtarının kullanımını sınırlamak anahtarın tehlikeye atılması riskini ve bir anahtarın değiştirilmesi gerektiğinde yeniden şifreleme maliyetini azaltır. Azure’da bekleyen verilerin şifrelenmesi modelleri, bir KEK’in veri şifreleme anahtarını (DEK) şifrelediği zarf şifrelemeyi kullanır. Bu model, performans ve güvenlik gereksinimlerini daha iyi karşılayan anahtar bir hiyerarşi oluşturur:

  • Veri şifreleme anahtarı (DEK) - Bazen veri anahtarı olarak da adlandırılan, bir veri bölümünü veya bloğunu şifreleyen simetrik bir AES-256 anahtarıdır. Tek bir kaynak, birçok bölüm ve çok sayıda DEK'ye sahip olabilir. Her veri bloğunu farklı bir anahtarla şifrelemek, kriptoanaliz saldırılarını daha zor hale getirir. DEK'lerin, verileri şifreleyen ve şifresini çözen hizmette yerel tutulması performansı en üst düzeye çıkarır.
  • Anahtar şifreleme anahtarı (KEK) - DEK'leri zarf şifreleme kullanarak şifreleyen bir şifreleme anahtarıdır; buna wrapping de denir. Key Vault'tan hiç çıkmayan bir KEK kullanarak DEK'leri şifreleyip kontrol edebilirsiniz. KEK'ye erişimi olan varlık, DEK gerektiren varlıktan farklı olabilir. Her DEK'nin erişimini belirli bir bölümle sınırlamak için bir varlık, DEK'e erişime aracılık edebilir. DEK'leri çözmek KEK gerektirdiğinden, KEK'i devre dışı bırakarak DEK'leri ve verileri kriptografik olarak silebilirsiniz. Bir KEK'in devre dışı bırakılması, Azure SQL Saydam Veri Şifrelemesi (TDE) veritabanları, müşteri tarafından yönetilen anahtarlara sahip Azure Depolama hesaplar ve Azure Disk Şifrelemesi korumalı VM'ler gibi tüm bağımlı hizmetleri erişelemez hale getirir. Devre dışı bırakma da yalnızca o anahtarın bulunduğu kasayı etkiler. Anahtar yedeklenip başka bir kasaya geri yüklendiyse, geri yüklenen kopya tamamen işlevsel kalır ve devre dışı bırakma işlemi onu etkilemez. Daha fazla bilgi için Yedekleme güvenlik değerlendirmeleri bölümünü inceleyin.

Kaynak sağlayıcıları ve uygulama örnekleri, şifrelenmiş DEK'leri meta veri olarak saklar. Bu DEK'lerin şifresini yalnızca KEK erişimi olan bir varlık çözebilir. Azure, farklı anahtar depolama modellerini destekler. Daha fazla bilgi için bkz . Veri şifreleme modelleri.

Hizmetler aktif kriptografik işlemler için yerel olarak DEK'leri önbellediğinde, Azure platform güvenlik kontrolleri, ana bilgisayar düzeyinde hesaplama izolasyonu ve süreç düzeyindeki korumalar dahil olmak üzere önbelleğe alınan anahtarları korur. Önbelleğe alınmış operasyonel anahtarlar, kullanılabilirlik ve performans için bir mekanizmadır - Key Vault’taki KEK güven kökü olmaya devam eder ve anahtarın geçersiz kılınması, şifrelenmiş verilere erişimi yönetir.

Microsoft bulut hizmetlerinde dinlenme halinde şifreleme

Microsoft bulut hizmetlerini üç bulut modelinin tamamında kullanıyorsunuz: altyapı olarak hizmet (IaaS), platform olarak hizmet (PaaS) ve yazılım olarak hizmet (SaaS). Aşağıdaki örneklerde bunların her modele nasıl sığdıkları gösterilmektedir:

  • Yazılım servisleri veya SaaS, Microsoft 365 gibi bulut tabanlı uygulamalar sağlar.
  • Platform hizmetleri veya PaaS, müşteri uygulamaları için depolama, analitik ve servis veri yolu işlevselliği gibi bulut yetenekleri sağlar.
  • Altyapı hizmetleri veya IaaS, müşteri tarafından konuşlandırılan işletim sistemleri ve diğer bulut hizmetlerini de kullanabilen uygulamaları barındırır.

SaaS organizasyonları için dinlenme aşamasında şifreleme

Yazılım hizmet olarak (SaaS) organizasyonları genellikle dinlenme sırasında şifrelemeyi etkinleştirir veya her hizmette kullanılabilir hale getirir. Microsoft 365, dinlenme sırasında şifrelemeyi doğrulamak veya etkinleştirmek için çeşitli seçenekler sunar. Microsoft 365 hizmetleri hakkında daha fazla bilgi için bkz. Microsoft 365 içinde şifreleme.

BaaS organizasyonları için dinlenme halinde şifreleme

Platform olarak hizmet (PaaS) organizasyonları genellikle verilerini Blob Depolama gibi bir depolama hizmetinde saklar. Ancak, veriler bir sanal makine gibi uygulama yürütme ortamında da önbelleğe alınmış veya depolanmış olabilir. Kullanabileceğiniz beklemede olan şifreleme seçeneklerini görmek için, kullandığınız depolama ve uygulama platformları için Veri şifreleme modellerini inceleyin.

IaaS organizasyonları için dinlenme halinde şifreleme

Altyapı hizmet olarak (IaaS) organizasyonları çeşitli hizmet ve uygulamalar kullanabilir. IaaS hizmetleri, Azure’da barındırılan sanal makinelerinde host tabanlı şifreleme kullanarak bekleyen verilerin şifrelenmesini etkinleştirebilir.

Şifrelenmiş depolama

PaaS gibi IaaS çözümleri, dinamik durumda şifreli olarak depolanan verileri barındıran diğer Azure hizmetlerini de kullanabilir. Bu durumlarda, her tüketilen Azure servisinin sağladığı şifreleme at rest desteğini etkinleştirebilirsiniz. Veri şifreleme modelleri , ana depolama, hizmetler ve uygulama platformlarını ile desteklenen dinlenme halindeki şifreleme modelini listeler.

Şifrelenmiş işlem

Azure yönetilen diskler, anlık görüntüler ve görüntüler varsayılan olarak Azure Depolama Service Encryption ve platform tarafından yönetilen anahtarlarla şifrelenir. Bu varsayılan şifreleme müşteri yapılandırması veya ekstra maliyet gerektirmez. Daha kapsamlı bir şifreleme çözümü, VM ana bilgisayarının verileri şifrelenmemiş şekilde tutmamasını sağlar. Sanal bir makinede veriler işlenirken sistem, verileri Windows sayfa dosyasına veya Linux takas dosyasına, çökme dökümüne ya da uygulama günlüğüne kalıcı olarak yazabilir. Bu verilerin dinlenme sırasında da şifrelenmesini sağlamak için, IaaS uygulamaları Azure IaaS sanal makinesinde ana bilgisayarda şifreleme kullanabilir. Varsayılan olarak, ana bilgisayarda şifreleme platform tarafından yönetilen anahtarlar kullanır, ancak ekstra kontrol için isteğe bağlı olarak müşteri tarafından yönetilen anahtarları yapılandırabilirsiniz.

Depolama sırasında özel şifreleme

Mümkün olduğunda, IaaS uygulamaları tüketilen Azure hizmetlerinde sunulan ana bilgisayarda şifreleme ve dinlenme noktasında şifreleme seçeneklerini kullanmalıdır. Bazı durumlarda, örneğin düzensiz şifreleme gereksinimleri veya Azure tabanlı olmayan depolama gibi, bir IaaS uygulamasının geliştiricisinin dinlenme halindeki şifreleme uygulaması gerekebilir. IaaS çözümlerinin geliştiricileri, belirli Azure bileşenlerini kullanarak Azure yönetimi ve müşteri beklentileriyle daha iyi tümleştirilebilir. Özellikle, geliştiriciler güvenli anahtar depolama sağlamak ve kullanıcılarına Azure platform hizmetleriyle tutarlı anahtar yönetim seçenekleri sunmak için Azure Key Vault kullanmalı. Özel çözümler ayrıca hizmet hesaplarının şifreleme anahtarlarına erişebilmesini sağlamak için Azure yönetilen kimlikleri kullanmalıdır. Geliştirici bilgileri için Azure Key Vault geliştirici rehberi ve Azure kaynakları için yönetilen kimliklere bakınız.

Azure kaynak sağlayıcıları şifreleme modeli desteği

Microsoft Azure hizmetlerinin her biri bir veya daha fazla şifreleme hareketsiz modelini destekler. Ancak bazı hizmetler için, şifreleme modellerinden biri veya birkaçını geçerli olmayabilir. Müşteri tarafından yönetilen anahtar senaryolarını destekleyen servisler, Azure Key Vault'un anahtar şifreleme anahtarları için desteklediği anahtar türlerinin yalnızca bir alt kümesini destekleyebilir. Hizmetler ayrıca bu senaryolar ve anahtar türleri için desteği farklı zamanlarda da sunabilir. Bu bölüm, her büyük Azure veri depolama hizmeti için mevcut dinlenme noktasındaki şifreleme desteğini açıklar.

Azure VM disk şifrelemesi

Azure Altyapı Hizmeti (IaaS) özelliklerini kullanan kuruluşlar, bekleyen durumdaki IaaS VM disklerini konak üzerinde şifreleme ile şifreleyebilir. Daha fazla bilgi için Hedefte Şifreleme - VM'niz için uçtan uca şifreleme bölümüne bakın.

Azure Depolama

Tüm Azure Depolama hizmetleri (Blob Depolama, Queue Storage, Table Storage ve Azure Dosyalar), bekleyen veriler için sunucu tarafı şifrelemeyi destekler. Blob Depolama ve Queue Storage ayrıca mevcut istemci tarafı şifrelemeyi de destekliyor.

  • Sunucu tarafı (varsayılan): Tüm Azure Depolama servisleri, platform tarafından yönetilen anahtarlar kullanılarak varsayılan olarak sunucu tarafı şifrelemesini otomatik olarak etkinleştirir. Bu şifreleme uygulama için saydamdır ve yapılandırma gerektirmez. Daha fazla bilgi için Durağan veriler için Azure Depolama şifrelemesi sayfasına bakın. Ekstra kontrol için Azure Key Vault'ta müşteri tarafından yönetilen anahtarları seçebilirsiniz. Daha fazla bilgi için bkz. Azure Depolama şifreleme için özel olarak yönetilen anahtarlar.
  • İstemci tarafı (isteğe bağlı): Blob Depolama ve Queue Storage istemci kütüphaneleri, verileri Azure'a ulaşmadan önce şifrelemesi gereken kuruluşlar için istemci tarafı şifrelemeyi destekler. İstemci tarafı şifreleme kullandığınızda, veriyi şifreli veri olarak yüklüyorsunuz. Anahtarları sen yönet. Daha fazla bilgi için, Bloblar için İstemci Tarafı Şifreleme ve Kuyruklar için İstemci Tarafı Şifreleme bölümlerine bakınız.

Azure SQL Veritabanı

Azure SQL Veritabanı, platform tarafından yönetilen anahtarlar kullanarak servis tarafı şifreleme ve istemci tarafı şifreleme senaryoları için dinlenme sırasında şifrelemeyi destekler.

Azure SQL, Saydam Veri Şifrelemesi (TDE) ile sunucu tarafı şifreleme sağlar. Hizmet yönetilen TDE için, Azure anahtarları otomatik olarak oluşturur ve yönetir. Veritabanı ve sunucu düzeylerinde durum hâlinde şifrelemeyi etkinleştirebilirsiniz. Saydam Veri Şifrelemesi (TDE), yeni oluşturulan veritabanlarında varsayılan olarak etkinleştirilmiştir. Azure SQL, Azure Key Vault veya Azure Key Vault Yönetilen HSM'de asimetrik RSA veya RSA-HSM 2048-bit ve 3072-bit müşteri tarafından yönetilen TDE koruyucularını destekler. Daha fazla bilgi için bkz. Müşteri tarafından yönetilen anahtarla Azure SQL saydam veri şifrelemesi.

Azure SQL Veritabanı, Always Encrypted özelliğiyle istemci tarafı şifrelemeyi destekler. Always Encrypted, istemcinin oluşturduğu ve depoladığı bir anahtar kullanır. Ana anahtarı Windows sertifika deposunda, Azure Key Vault'ta veya yerel bir HSM'de depolayabilirsiniz. SQL kullanıcıları, her sütunu şifreleyen anahtarı seçmek için SQL Server Management Studio'yu kullanabilir.

Sonuç

Azure hizmetlerinde depolanan müşteri verilerini korumak Microsoft için önemlidir. Azure tarafından barındırılan hizmetler, dinlenme sırasında şifreleme seçenekleri sunar. Azure hizmetleri, platform tarafından yönetilen anahtarları, müşteri tarafından yönetilen anahtarları veya istemci tarafı şifrelemeyi destekler. Azure hizmetleri, dinlenme durumunda şifreleme erişimini geliştirmeye devam ediyor.

Sonraki adımlar

  • Platform tarafından yönetilen anahtarlar ve müşteri tarafından yönetilen anahtarlar hakkında daha fazla bilgi edinmek için bkz. veri şifreleme modelleri .
  • Azure'un veri şifrelemenin beraberinde getirdiği tehditleri azaltmak için çift şifrelemeyi nasıl kullandığını öğrenin.
  • Microsoft'un donanım ve üretici yazılımı derlemesi, tümleştirme, işletime alma ve onarım işlem hatları boyunca ilerleyen ana bilgisayarların platform bütünlüğü ve güvenliği sağlamak için neler yaptığını öğrenin.