Protection contre l’exfiltration de données

La protection contre l’exfiltration des données est une approche de défense en profondeur qui combine les contrôles réseau avec les contrôles de gouvernance des données. Il s’applique aux trois architectures de sécurité réseau. Cette page explique comment combiner des contrôles au niveau du réseau et des contrôles catalogue Unity pour empêcher le transfert de données non autorisé dans Azure Databricks déploiements.

Pour obtenir des architectures de référence de bout en bout qui implémentent ces contrôles, consultez l’architecture de protection contre l’exfiltration des données.

Qu’est-ce que la protection contre l’exfiltration des données ?

L’exfiltration des données est le transfert non autorisé de données sensibles hors de votre environnement de Azure Databricks. Avec la protection contre l’exfiltration des données, vous pouvez éviter l’exploitation de chemins d’accès réseau ouverts, de stockage mal configuré, de règles de sortie trop permissives ou d’informations d’identification compromises. Vous pouvez également empêcher les utilisateurs disposant d’un accès légitime de télécharger les résultats de requête ou d’écrire dans une destination externe non approuvée.

Les contrôles réseau bloquent les chemins d’accès réseau non autorisés ; les contrôles d’Unity Catalog régissent ce que les utilisateurs autorisés et les ressources de calcul peuvent faire avec les données auxquelles ils sont autorisés à accéder. Vous devez disposer des deux.

Contrôles réseau :

  • Isolation du réseau : déployez des charges de travail dans des réseaux privés sans accès à Internet public.
  • connectivité Private : utilisez Private Link pour accéder aux services cloud sans exposition à Internet.
  • Contrôle de sortie : contrôler l’accès sortant à l’aide du pare-feu ou des contrôles basés sur proxy.
  • Stratégies d’accès au stockage : limitez les comptes de stockage et les services auxquels les charges de travail peuvent accéder.

Contrôles du catalogue Unity :

  • Contrôle d’accès standard : GRANT et REVOKE autorisations sur les catalogues, les schémas, les tables et les volumes.
  • Contrôle d’accès basé sur les attributs (ABAC) : régir l’accès aux données en fonction des attributs (balises) attachés aux objets de données, et pas seulement l’identité d’objet.
  • Filtres de lignes et masques de colonne : appliquez la sécurité au niveau des lignes et des colonnes pour limiter les utilisateurs qui voient dans une table.
  • Liaisons de catalogue pour les espaces de travail : définissez quels espaces de travail peuvent accéder à quelles données.
  • Journalisation d’audit : capturez tous les accès aux données pour la surveillance et la conformité.

Relation avec chaque architecture réseau

Le niveau de contrôle du réseau varie en fonction de l’architecture choisie. Les contrôles catalogue Unity s’appliquent de manière identique dans les trois architectures et régissent ce que les utilisateurs autorisés et le calcul peuvent faire avec les données et ne changent pas en fonction de votre posture réseau.

Architecture Contrôles de réseau
Sécurité gérée Réseau virtuel géré par le client, SCC, plan de calcul back-end classique, Private Link
Connectivité renforcée Ajoute des contrôles d’entrée basés sur le contexte, des points de terminaison VPC, des contrôles de sortie sans serveur et un pare-feu en option
Environnement isolé Ajoute des Private Link entrantes et un pare-feu requis pour une connectivité privée complète

À eux seuls, les contrôles réseau n’empêchent pas les utilisateurs autorisés de faire un mauvais usage de leur accès. Combinez-les avec des contrôles de catalogue Unity pour une protection complète contre l’exfiltration des données.

Quand implémenter

Implémentez la protection contre l’exfiltration des données quand :

  • Gestion des données hautement sensibles ou réglementées (financières, médicales, gouvernementales).
  • Les frameworks de conformité imposent des contrôles de sortie (par exemple, SOC 2, HIPAA, PCI DSS et FedRAMP).
  • Votre organisation nécessite une visibilité complète du déplacement des données.
  • Les réglementations industrielles interdisent le transfert de données vers des régions ou des services spécifiques.

Important

La protection contre l’exfiltration des données nécessite plusieurs couches de sécurité qui fonctionnent ensemble : les contrôles réseau et les contrôles de gouvernance des données. Aucune couche unique n’est suffisante par elle-même.

Couches de sécurité

La protection contre l’exfiltration des données combine plusieurs mécanismes de sécurité. Le tableau suivant récapitule chaque couche et son implémentation Azure :

Couche de sécurité Purpose Implementation Priority
Contrôle réseau Apportez votre propre réseau Injection de réseau virtuel Élevé
Isolation du réseau Éliminer l’accès public Connectivité de cluster sécurisée (SCC) Élevé
Connectivité privée Accès au service cloud (privé) Private Link, points de terminaison privés Élevé
Inspection de sortie Surveiller le trafic sortant Pare-feu Azure ou appliance virtuelle réseau tierce (NVA) Élevé
Gouvernance des données Contrôle d’accès et audit Unity Catalog Élevé
Connectivité sécurisée Accès au service cloud (gratuit) Points de terminaison de service avec des stratégies de point de terminaison de service Moyenne
Contrôles sans serveur Gérer le trafic sortant serverless Politiques réseau, passerelle de sortie serverless (SEG), NCC Moyenne

Pour obtenir les architectures de référence complètes qui implémentent ces couches sur AWS et Azure, consultez Architecture de protection contre l’exfiltration De données.

Considérations relatives aux coûts

La protection contre l’exfiltration des données a des coûts réseau plus élevés que les déploiements standard en raison de l’infrastructure supplémentaire requise pour la connectivité privée et l’inspection du trafic.

Facteur de coût Description
Lien Privé Facturation horaire par point de terminaison privé, ainsi que des frais par Go pour le traitement des données entrantes et sortantes.
Points de terminaison de service Aucun coût supplémentaire pour le point de terminaison, mais nécessite une configuration. Alternative à moindre coût aux points de terminaison privés où la sécurité autorise.
Stratégies de point de terminaison de service Aucun coût supplémentaire. Permet de contourner le pare-feu pour le stockage système d’Azure Databricks (artefacts, journalisation, tables système) afin de réduire les coûts de transfert de données et d’éviter la limitation du débit.
Pare-feu Azure ou NVA Pare-feu Azure : facturation horaire du déploiement plus traitement par Go. NVA tiers : licences plus calcul de machine virtuelle.
Transfert de données Frais supplémentaires pour le trafic routé via le pare-feu, y compris le stockage d’artefacts (jusqu’à 11 Go par nœud de cluster).