Liste de contrôle de la sécurité des bases de données Azure

Pour améliorer la sécurité, Azure SQL Database et Azure SQL Managed Instance incluent des contrôles de sécurité intégrés que vous pouvez utiliser pour limiter et contrôler l’accès, protéger les données et surveiller les menaces.

Les contrôles de sécurité incluent :

  • Règles de pare-feu qui limitent la connectivité par adresse IP et réseau virtuel.
  • Authentification Microsoft Entra pour la gestion centralisée des identités.
  • Sécurisez la connectivité en utilisant le chiffrement TLS.
  • Gestion et autorisation d’accès.
  • Chiffrement des données au repos et en transit.
  • Audit de bases de données et détection de menaces.
  • Fonctionnalités avancées de sécurité des données.

Introduction

L’informatique en nuage nécessite de nouveaux paradigmes de sécurité qui peuvent être inconnus pour de nombreux utilisateurs d’applications, administrateurs de bases de données et programmeurs. Les organisations peuvent utiliser les fonctionnalités de sécurité complètes d'Azure SQL pour protéger les données sensibles et répondre aux exigences réglementaires.

Check-list

Avant de consulter cette liste de contrôle, lisez les meilleures pratiques de sécurité d’Azure SQL Database. Comprendre les bonnes pratiques vous aide à tirer le meilleur parti de cette checklist. Utilisez cette liste de contrôle pour vérifier que vous avez pris en compte les contrôles de sécurité importants dans la sécurité des bases de données Azure.

Catégorie de la liste de contrôle Description
Protéger les données

Chiffrement en transit
  • Transport Layer Security (TLS) chiffre les données en mouvement entre les clients et les bases de données. Azure SQL nécessite TLS 1.2 ou une version ultérieure pour les connexions sécurisées.
  • La base de données nécessite une communication sécurisée à partir de clients basés sur le protocole TDS (Flux de données tabulaires) sur TLS.

Chiffrement au repos

Chiffrement en cours d’utilisation
  • Always Encrypted protège les données sensibles en les chiffrant dans les applications clientes. Les clés de chiffrement n’atteignent jamais le moteur de base de données, ce qui garantit la séparation entre les propriétaires de données et les gestionnaires de données.
  • Le chiffrement au niveau des colonnes (CLE) chiffre des colonnes spécifiques en utilisant un chiffrement symétrique pour une protection supplémentaire des données sensibles.
Accès au contrôle

Accès à la base de données
  • L’authentification Microsoft Entra fournit une gestion centralisée des identités avec des fonctionnalités d’authentification unique (SSO).
  • L’authentification SQL avec des mots de passe forts fournit une autre méthode d’authentification.
  • L’autorisation accorde aux utilisateurs les privilèges minimaux nécessaires en utilisant un contrôle d’accès basé sur les rôles.

Contrôle d’accès réseau

Un contrôle d’accès aux applications
Surveillance proactive

Audit et détection
  • L’audit effectue le suivi des événements de base de données et les écrit dans un journal d’audit dans votre compte stockage Azure, votre espace de travail Log Analytics ou Event Hubs.
  • Suivez l’état de santé de Azure SQL Database en utilisant Azure Monitor et les paramètres de diagnostic.
  • Microsoft Defender pour SQL détecte les activités anormales de base de données indiquant les menaces de sécurité potentielles, notamment l’injection SQL, les attaques par force brute et les attaques par vulnérabilité.

Évaluation des vulnérabilités
  • L’évaluation des vulnérabilités détecte, suit et aide à remédier aux vulnérabilités potentielles de la base de données.
  • Fournit des recommandations de sécurité exploitables et des rapports de risque pour la conformité.

Gestion centralisée de la sécurité
Intégrité des données

Fonctionnalité de registre
  • Ledger offre des fonctionnalités de détection de falsification en créant un enregistrement immuable des transactions de base de données.
  • Permet de répondre aux exigences de conformité pour la vérification de l’intégrité des données.

Conclusion

Azure SQL Database et Azure SQL Managed Instance offrent des plateformes de bases de données complètes avec des fonctionnalités de sécurité répondant aux exigences organisationnelles et réglementaires. Protégez les données tout au long de leur cycle de vie – au repos, en transit et en utilisation – en utilisant Transparent Data Encryption, Always Encrypted et TLS. Des contrôles d’accès très précis, incluant la sécurité au niveau des lignes, le masquage dynamique des données et l’authentification Microsoft Entra, garantissent que seuls les utilisateurs autorisés accèdent aux données sensibles. La surveillance continue par audit, Microsoft Defender for SQL et l’évaluation des vulnérabilités permet d’identifier et de remédier de manière proactive aux menaces de sécurité.

Étapes suivantes

Pour améliorer la protection des bases de données contre les utilisateurs malveillants ou les accès non autorisés, suivez ces mesures :