Veri denetimleri

Veri hakimiyeti, bulut idaresi ve uyumluluğu açısından kritik bir kavramdır. Bir ülkenin/bölgenin veya kuruluşun, özellikle bu verilerin depolandığı ve işlendiği yerle ilgili olarak veriler üzerinde sahip olduğu yasal ve düzenleyici otoriteyi ifade eder. Bu kavram, hassas iş yüklerinin bulut ortamlarında nasıl tasarlandığı, yönetilip denetleneceklerini şekillendirir. Bu makalede, veri egemenliği ilkelerini ve bunların bulut ortamlarına nasıl uygulandığını keşfedersiniz.

Veri hakimiyeti nedir?

Veri hakimiyeti, verilerin kimin sahip olduğuna veya yönettiğine bakılmaksızın verilerin fiziksel olarak bulunduğu ülkenin/bölgenin yasalarına ve idaresine tabi olduğunu iddia eden çok yönlü bir kavramdır. Bu kavram, ulusların kendi sınırları içinde depolanan veriler üzerinde yasal yetki kullanma hakkına sahip olduğu anlamına gelir.

Ancak, Microsoft verilerinizin bulunduğu yeri seçmenize olanak tanırken, barındırma ülkesinin/bölgesinin hakları bu verilere erişim bağlamında sınırlıdır. Düzenleyiciler yalnızca konumuna bağlı olarak verilere erişim talep edemez. Bunun yerine, erişim yasal süreçlere ve müşteri tarafından denetlenen önlemlere tabidir.

Temel ilkeler

Veri hakimiyeti dört temel ilke üzerine kurulmuştur:

İlke Açıklama
Veri Sahipliği Kuruluşlar, üçüncü taraf bulut hizmetlerinde depolansa bile verilerinin sahipliğini ve denetimini elinde tutar.
Veri Koruma ve Gizlilik Hassas veriler sağlam güvenlik önlemleri ve yerel gizlilik düzenlemeleriyle uyumluluk yoluyla korunmalıdır.
Kenarlıklar Arası Veri Aktarımı Verilerin uluslararası sınırlar arasında taşınması yasal incelemeye tabidir ve ulusal yasalar tarafından kısıtlanır.
Yasal Yargı Verileri idare eden yasal çerçeve, veri sahibinin kaynağından bağımsız olarak fiziksel konumuna göre belirlenir.

Egemenlik denetimi olarak şifreleme

Bulut ortamlarında şifreleme, veri hakimiyetinin zorunlu hale getirilmesinde merkezi bir rol oynar. Veriler varsayılan olarak şifrelenir ve altyapıya fiziksel erişimin okunabilir verilere erişim vermediğinden emin olun. Şifreleme anahtarlarını yalnızca veri sahibi veya sistem barındırarak şifrelemeyi bulutta barındırılan veriler üzerinde denetimi korumak için birincil mekanizma haline getirir. Veri yaşam döngüsü genelinde kapsamlı koruma sağlamak için şifreleme genellikle üç farklı durumda uygulanır: beklemede, aktarımda ve kullanımda. Her şifreleme durumu, veri işleme ve maruz kalma riskinin farklı aşamalarını ele alır.

Şifreleme Türü Açıklama
Aktarım sırasında şifreleme Cihazlar, hizmetler veya veri merkezleri arasında ağlar arasında hareket ettikçe verilerin güvenliğini sağlar. Genellikle TLS kullanılarak uygulanır.
Atıl durumdaki şifreleme Diskte veya veritabanları, dosya sistemleri ve yedeklemeler gibi diğer kalıcı depolamalarda depolanan verileri korur.
Şifreleme kullanımda Bellek veya CPU'da etkin bir şekilde işlenirken verileri korur. Genellikle gizli bilgi işlem teknolojilerini içerir.

Varsayılan olarak, tüm Azure hizmetleri, bölgeden bölgeye iletişimler de dahil olmak üzere aktarım sırasında şifreleme kullanır. Hizmetler genellikle bir hizmet sağlandığında ve güvenilir bir ortak sertifika yetkilisi tarafından imzalandığında otomatik olarak oluşturulan TLS sertifikalarını kullanarak şifreleme uygular. Bazı senaryolarda, bir PFX dosyasını (özel anahtarla) bir hizmete aktararak veya sertifikayı Azure Key Vault aracılığıyla yöneterek kendi sertifikalarınızı getirebilirsiniz.

Azure'daki tüm hizmetler, platform tarafından yönetilen anahtarlar ile hareketsiz veriler için sunucu tarafında şifreleme kullanır. Platform bu anahtarları sizin için oluşturur ve korur. Birçok hizmet, müşteri tarafından yönetilen anahtarları (CMK' lar) da destekler. Hizmete bağlı olarak, bu anahtarlar daha da iyi koruma için PMK'lerle birlikte çalışabilir. Müşteri tarafından yönetilen anahtarları Azure Key Vault (standart veya Premium) veya çoğu durumda yönetilen Azure Key Vault HSM'de depolayabilirsiniz. En hassas bağımsız iş yükleriniz için yönetilen Azure Key Vault HSM'yi kullanın. Bu hizmet, tek bir kiracı ortamındaki şifreleme anahtarları üzerinde tam denetim sahibi olduğunuzu garanti eder. Güvenlik etki alanının korunması tamamen sizin sorumluluğunuzdadır ve bu etki alanı, Yönetilen HSM örneğinizi etkinleştirdikten sonra indirilmelidir.

Ayrıca, belirli düzenlemeye tabi iş yükleri için Dış Anahtar Yönetimini de göz önünde bulundurabilirsiniz. Bu hizmet, yönetilen Azure Key Vault HSM'nin bir uzantısıdır ve anahtarlarınızı Azure dışında sahip olmanıza ve yönetmenize olanak tanır. Dış anahtar yönetimi, müşterilerin bulut hizmetleri için şifreleme işlemlerini desteklemek üzere kendi Donanım Güvenlik Modüllerini (HSM) kullanmasına olanak tanıyan bir özelliktir. Dış anahtar yönetimini kullanarak anahtarlarınızı fiziksel olarak bulut hizmetlerinden ayrılmış olan kendi HSM'lerinizde depolayabilirsiniz. Kendi Anahtarını Tut (HYOK) olarak bilinen bu özellik, anahtarlarınız üzerinde her zaman tam denetim sahibi olmanıza olanak sağlar. Bu tam denetim, tüm önemli malzemenin kullanılabilirliği, ölçeklenebilirliği ve yedeklerinden sorumlu olduğunuzdan daha fazla sorumlulukla birlikte gelir.

Veri güvenliği önlemlerinin çoğu bekleyen verileri ve aktarım sırasında veri şifrelemesini temel alır ancak Azure Gizli Bilgi İşlem bu özellikleri kullanımdaki veriler için şifrelemeye de genişletir. Bu uzantı, (şifresi çözülmüş) verilerle etkileşim kuran gerçek işlem örneğinin ayrılmış bellek alanı içinde şifrelemeyi kullandığı anlamına gelir. Azure Intel, AMD ve NVIDIA donanımlarında kullanılabilen Confidential Computing Consortium standartlarına tam olarak uygundur.

Veri yerleşimi

Veri yerleşimi öncelikli olarak verilerinizin fiziksel olarak bulunduğu yere odaklanır. Performans, uyumluluk ve iş sürekliliği gibi pratik konular veri yerleşimi oluşturur. Aşağıdaki tabloda, veri yerleşimi kararlarını etkileyen temel unsurlar özetlenmiştir:

Görünüş Açıklama
Gecikme süresi ve performans Veri yerleşimi kararları, veri erişiminin hızını ve performansını etkileyebilir. Verileri son kullanıcılara yaklaştırmak gecikme süresini azaltır ve genel kullanıcı deneyimini geliştirir.
Uyumluluk gereksinimleri Yerel ve sektöre özgü uyumluluk gereksinimleriyle uyumlu veri yerleşimi seçeneklerini belirleyin. Bu seçenek, verilerin geçerli düzenlemelerle tutarlı bir şekilde depolanmasını sağlar.
Yasal yargı yetkisi Veri yerleşimi, verilerin depolandığı veri merkezi veya bulut bölgesi seçimi etrafında döner. Veriler genellikle fiziksel konumunun yasalarına tabi olsa da, bazı ülkeler veya bölgeler fiziksel konum fark etmeksizin yerel bulut sağlayıcıları tarafından tutulan veriler üzerinde yasal yetkiye sahiptir.
Veri kullanılabilirliği ve yedeklilik Veri yerleşimi konusunda dikkat edilmesi gerekenler, yedekliliği ve olağanüstü durum kurtarma stratejilerini etkiler. Kuruluşlar ve bulut sağlayıcıları, yüksek kullanılabilirlik ve dayanıklılık sağlamak için verileri birden çok bölgeye çoğaltabilir.

Azure, Microsoft 365 ve Dynamics 365 kullanarak, veri yerleşimi gereksinimlerini karşılamak için verilerinizin nerede depolandığını seçebilirsiniz. Azure bölge çiftleri aracılığıyla aynı coğrafyada stratejik olarak hizalanmış veri merkezi bölgelerini kullanarak coğrafi olarak yedekliliği geliştirebilir, öncelikli kurtarma sağlayabilir ve aşamalı platform güncelleştirmelerinden yararlanabilirsiniz. Bunun yanında uyumluluğu koruyabilir ve veri dayanıklılığını geliştirebilirsiniz.

Sonraki Adımlar

  • Sınıflandırma başına gerekli yerleşim kapsamını ve izin verilen Azure bölgeleri belirleyin.
  • Geçerli iş yüklerine karşı envanterin şifreleme kapsamının (beklemede, aktarımda ve kullanımda) incelenmesi.
  • Veri katmanı başına anahtar sahiplik modelini (PMK → CMK → Yönetilen HSM → EKM) tanımlayın.

Ayrıca bakınız