Melhores práticas de segurança de dados e criptografia do Azure

Este artigo descreve as melhores práticas de segurança e criptografia de dados.

As melhores práticas são baseadas em consenso e funcionam com as capacidades e conjuntos atuais da plataforma Azure. As opiniões e as tecnologias mudam ao longo do tempo. A Microsoft atualiza este artigo regularmente para refletir essas mudanças.

Este artigo se alinha ao modelo de segurança de Confiança Zero da Microsoft, que trata os dados como um dos pilares críticos que exigem proteção em todos os estágios. Para controles de segurança prescritivos com a imposição do Azure Policy, consulte o Microsoft Cloud Security Benchmark v2 – Proteção de Dados.

Proteger dados

Para ajudar a proteger os dados na nuvem, considere os possíveis estados em que seus dados podem ocorrer e quais controles estão disponíveis para esse estado. Práticas recomendadas para criptografia e segurança de dados do Azure se relacionam aos seguintes estados de dados:

  • Em repouso: isso inclui todos os objetos de armazenamento, contêineres e tipos de informações que existem estaticamente em mídia física, seja ela magnética ou disco óptico.
  • Em trânsito: quando os dados estão sendo transferidos entre componentes, locais ou programas, estará em trânsito. Exemplos são a transferência pela rede, através de um barramento de serviço (do local para a nuvem e vice-versa, incluindo conexões híbridas como o ExpressRoute), ou durante um processo de entrada/saída.
  • Em uso: Quando dados estão sendo processados, VMs confidenciais especializadas em chipsets AMD e Intel usam chaves gerenciadas por hardware para manter os dados criptografados na memória.

Escolha uma solução de gerenciamento de chaves

Proteger suas chaves é essencial para proteger seus dados na nuvem.

O Azure oferece vários serviços para proteger suas chaves criptográficas usando HSMs. Essas ofertas fornecem escalabilidade e disponibilidade na nuvem, oferecendo controle total sobre suas chaves. Para obter mais informações e diretrizes sobre como escolher entre essas principais ofertas de gerenciamento, consulte Como escolher a solução de gerenciamento de chaves do Azure correta. Use o Azure Key Vault Premium ou o Azure Key Vault Managed HSM para gerenciar suas chaves de criptografia em repouso.

Gerenciar com estações de trabalho protegidas

Observação

Use uma estação de trabalho de acesso seguro ou de acesso privilegiado para o administrador ou proprietário da assinatura.

Uma vez que a maioria dos ataques tem o usuário final como alvo, o ponto de extremidade se torna um dos principais pontos de ataque. Um invasor que compromete o ponto de extremidade pode usar as credenciais do usuário para obter acesso aos dados da organização. A maioria dos ataques de ponto de extremidade aproveita o fato dos usuários finais serem os administradores em suas estações de trabalho locais.

  • Use uma estação de trabalho de gerenciamento seguro para proteger contas confidenciais, tarefas e dados: use uma estação de trabalho de acesso privilegiado para reduzir a superfície de ataque em estações de trabalho. Essas estações de trabalho de gerenciamento seguras podem ajudar a atenuar alguns desses ataques e a garantir que seus dados ficarão mais seguros.

  • Garanta a proteção dos endpoints: Aplique políticas de segurança em todos os dispositivos que consomem dados, independentemente da localização dos dados (nuvem ou on-premises).

Proteger dados em repouso

A criptografia de dados em repouso é uma etapa obrigatória para garantir a privacidade de dados, conformidade e soberania.

  • Aplique criptografia no host para ajudar a proteger seus dados: Use Criptografia no host – criptografia de ponta a ponta para sua VM. A criptografia no host é uma opção de máquina virtual que aprimora a criptografia do lado do servidor do Armazenamento em Disco do Azure para garantir que todos os discos temporários e caches de disco sejam criptografados em repouso e sejam transferidos criptografados para os clusters de armazenamento.

A maioria dos serviços do Azure, como o Armazenamento do Azure e o Banco de Dados SQL do Azure, criptografa os dados em repouso por padrão. Use o Azure Key Vault para manter o controle das chaves que acessam e criptografam seus dados. Para mais informações, veja suporte ao modelo de criptografia dos provedores de recursos do Azure.

  • Use a criptografia para ajudar a reduzir os riscos relacionados ao acesso a dados não autorizados: criptografe seus serviços antes de gravar dados confidenciais neles.

  • Entenda o comportamento de rotação de chaves: quando você rotaciona uma chave de criptografia de chave (KEK), o serviço reempacota as chaves de criptografia de dados (DEKs) com a nova versão da chave. Os dados subjacentes em si não são recriptografados. As versões de chave antigas e novas devem permanecer habilitadas até que o reempacotamento seja concluído. Para obter mais informações, consulte Configurar a rotação automática de chaves no Azure Key Vault.

  • Em caso de suspeita de comprometimento de chave, primeiro faça a rotação: Se você suspeitar que uma chave gerenciada pelo cliente foi comprometida, faça a rotação para uma nova chave e reconfigure os serviços dependentes antes de desativar ou excluir a chave antiga. Desabilitar ou excluir uma chave imediatamente tira do ar os serviços dependentes, mas não criptografa novamente nenhuma chave de criptografia de dados. As chaves continuam em risco de serem descriptografadas pela chave de criptografia comprometida. Para obter o procedimento completo de resposta a incidentes, consulte as considerações de segurança de backup.

  • Use o RSA-OAEP-256 para o envolvimento de chaves: a Microsoft recomenda o RSA-OAEP-256 como algoritmo de envolvimento para chaves gerenciadas pelo cliente. RSA-OAEP sem o sufixo -256 usa SHA-1 e é obsoleto.

Organizações que não aplicam criptografia de dados ficam mais expostas a problemas de confidencialidade. As empresas também devem provar que são diligentes e que usam controles de segurança corretos para aprimorar a segurança de seus dados e cumprir as regulamentações do setor.

Proteger dados em trânsito

Faça da proteção dos dados em trânsito uma parte essencial da sua estratégia de proteção de dados. Como os dados circulam de vários locais, use protocolos SSL/TLS para trocar dados entre diferentes locais. Em algumas circunstâncias, convém isolar o canal de toda comunicação entre seu local e nuvem infra-estruturas usando uma VPN.

Para dados que se movem entre sua infraestrutura local e o Azure, considere proteções adequadas, como HTTPS ou VPN. Ao enviar tráfego criptografado entre uma rede virtual do Azure e um local na Internet pública, use Gateway de VPN do Azure.

As seguintes melhores práticas se aplicam ao Gateway de VPN do Azure, SSL/TLS e HTTPS.

  • Acesso seguro de várias estações de trabalho locais para uma rede virtual do Azure: use VPN site a site.

  • Acesso seguro de uma estação de trabalho individual localizada no local a uma rede virtual do Azure: use VPN ponto a site.

  • Mova conjuntos de dados maiores em um link WAN de alta velocidade dedicado: use ExpressRoute. Se você usar ExpressRoute, também pode criptografar os dados no nível da aplicação usando SSL/TLS ou outros protocolos para proteção extra.

  • Interaja com o Armazenamento do Azure pelo portal Azure: Todas as transações usam HTTPS. Também é possível usar a API REST do Armazenamento por HTTPS para interagir com o Armazenamento do Azure.

Organizações que não protegem dados em trânsito são mais suscetíveis a ataques de intermediário, interceptação e sequestro de sessão. Esses ataques podem ser a primeira etapa na obtenção de acesso a dados confidenciais.

Proteger dados em uso

Reduza a necessidade de confiança

Rodar cargas de trabalho na nuvem exige confiança. Você concede essa confiança a vários provedores que apoiam diferentes componentes da sua aplicação.

  • Fornecedores de software de aplicativos: confiem no software implantando no local, usando software de código aberto ou construindo software de aplicação interno.
  • Fornecedores de hardware: confiar no hardware usando hardware local ou hardware interno.
  • Provedores de infraestrutura: confiar em provedores de nuvem ou gerenciar seus próprios data centers locais.

Reduzir a superfície de ataque

A base de computação confiável (TCB) refere-se a todo o hardware, firmware e componentes de software de um sistema que fornecem um ambiente seguro. Os componentes dentro do TCB são "críticos". Se um componente dentro do TCB for comprometido, o comprometimento pode comprometer a segurança de todo o sistema. Uma TCB inferior significa maior segurança. Há menos risco de exposição a várias vulnerabilidades, malwares, ataques e pessoas mal-intencionadas.

A computação confidencial do Azure pode ajudá-lo a:

  • Impedir acesso não autorizado: executar dados confidenciais na nuvem. Confie que o Azure oferece a melhor proteção de dados possível, com pouca ou nenhuma mudança em relação aos processos atuais.
  • Atenda à conformidade regulatória: migre para a nuvem e mantenha controle total dos dados para atender às regulamentações governamentais de proteção das informações pessoais e proteção da propriedade intelectual organizacional.
  • Garanta colaboração segura e não confiável: Enfrente problemas de colaboração em todo o setor combinando dados de organizações, até concorrentes, para desbloquear análises amplas de dados e insights mais profundos.
  • Isolar o processamento: oferecer uma nova sessão de produtos que removem a responsabilidade sobre dados privados com processamento cego. O provedor de serviço não pode recuperar os dados do usuário.

Para mais informações, veja Computação confidencial.

Proteger emails, documentos e dados confidenciais

Você deseja controlar e proteger o e-mail, documentos e dados confidenciais que você compartilha fora da sua empresa. O Proteção de Informações do Azure é uma solução baseada em nuvem que ajuda uma organização a classificar, rotular e proteger seus documentos e e-mails. Administradores podem definir regras e condições para classificar dados automaticamente, usuários podem classificar dados manualmente ou podem obter recomendações.

A classificação permanece identificável o tempo todo, independentemente de onde os dados estejam armazenados ou com quem sejam compartilhados. Os rótulos incluem marcas visuais como um cabeçalho, rodapé ou marca d'água. Os metadados são adicionados aos arquivos e cabeçalhos de e-mail em texto não criptografado. O texto não criptografado garante que outros serviços, como soluções para evitar a perda de dados, podem identificar a classificação e tomar as devidas providências.

A tecnologia de proteção usa o Microsoft Azure AD Rights Management (Azure RMS). Essa tecnologia se integra a outros serviços e aplicações em nuvem da Microsoft, como Microsoft 365 e Microsoft Entra ID. Essa tecnologia de proteção usa criptografia, identidade e políticas de autorização. A proteção aplicada pelo Azure RMS permanece com os documentos e e-mails, independentemente da localização – dentro ou fora da sua organização, redes, servidores de arquivos e aplicações.

Essa solução de proteção de informações mantém você no controle de seus dados, mesmo quando for compartilhado com outras pessoas. Você também pode usar o Azure RMS com seus próprios aplicativos de linha de negócios e soluções de proteção de informações de fornecedores de software, se esses aplicativos e soluções estiverem no local ou na nuvem.

Siga estas etapas:

  • Implante a proteção de informações do Azure para sua organização.
  • Aplica rótulos que reflitam seus requisitos de negócios. Por exemplo, aplique um rótulo nomeado highly confidential a todos os documentos e e-mails que contenham dados ultrassecretos para classificar e proteger esses dados. Somente usuários autorizados podem acessar esses dados, com quaisquer restrições que você especificar.
  • Configure o log de uso para o Azure RMS para que você possa monitorar como a sua organização está usando o serviço de proteção.

As organizações que não priorizam a classificação de dados e a proteção de arquivos pode estar mais vulnerável à perda de dados. Com a proteção adequada dos arquivos, você pode analisar fluxos de dados para obter insights sobre seu negócio, detectar comportamentos de risco, tomar medidas corretivas, rastrear o acesso a documentos e assim por diante.

Próximas etapas