Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve as práticas recomendadas para criptografia e segurança de dados.
As melhores práticas baseiam-se no consenso e funcionam com as capacidades e conjuntos de funcionalidades atuais da plataforma Azure. As opiniões e tecnologias mudam ao longo do tempo. A Microsoft atualiza este artigo regularmente para refletir essas alterações.
Este artigo está alinhado com o modelo de segurança Confiança Zero da Microsoft, que trata os dados como um dos pilares críticos que exigem proteção em todas as fases. Para controlos de segurança prescritivos com aplicação de políticas Azure, consulte Microsoft Cloud Security Benchmark v2 - Data Protection.
Proteger os dados
Para ajudar a proteger os dados na cloud, tenha em conta os possíveis estados em que os seus dados podem ocorrer e que controlos estão disponíveis para esse estado. As práticas recomendadas para segurança e criptografia de dados do Azure estão relacionadas aos seguintes estados de dados:
- Em repouso: inclui todos os objetos, contêineres e tipos de armazenamento de informações que existem estaticamente em mídia física, seja disco magnético ou ótico.
- Em trânsito: quando os dados estão sendo transferidos entre componentes, locais ou programas, eles estão em trânsito. Exemplos são a transferência pela rede, através de um bus de serviço (do local para a cloud e vice-versa, incluindo ligações híbridas como a ExpressRoute), ou durante um processo de entrada/saída.
- Em utilização: Quando os dados estão a ser processados, VMs confidenciais especializadas baseadas em chipsets AMD e Intel usam chaves geridas por hardware para manter os dados encriptados na memória.
Escolha uma solução de gerenciamento de chaves
Proteger as suas chaves é essencial para proteger os seus dados na nuvem.
O Azure oferece vários serviços para proteger as suas chaves criptográficas utilizando HSMs. Essas ofertas fornecem escalabilidade e disponibilidade na nuvem, ao mesmo tempo em que oferecem controle total sobre suas chaves. Para obter mais informações e orientações sobre como escolher entre essas ofertas de gerenciamento de chaves, consulte Como escolher a solução de gerenciamento de chaves do Azure certa. Use o Azure Key Vault Premium ou o Azure Key Vault Managed HSM para gerir as suas chaves de encriptação em repouso.
Gerencie com estações de trabalho seguras
Nota
Use uma estação de trabalho de acesso seguro ou de acesso privilegiado para o administrador ou proprietário da subscrição.
Como a grande maioria dos ataques tem como alvo o usuário final, o endpoint se torna um dos principais pontos de ataque. Um invasor que comprometa o ponto de extremidade pode usar as credenciais do utilizador para ganhar acesso aos dados da organização. A maioria dos ataques de endpoint se aproveita do fato de que os usuários são administradores em suas estações de trabalho locais.
Use uma estação de trabalho de gestão segura para proteger contas sensíveis, tarefas e dados: Use uma estação de trabalho de acesso privilegiado para reduzir a superfície de ataque nas estações de trabalho. Essas estações de trabalho de gerenciamento seguro podem ajudá-lo a mitigar alguns desses ataques e garantir que seus dados estejam mais seguros.
Garantir a proteção dos endpoints: Aplicar políticas de segurança em todos os dispositivos que consomem dados, independentemente da localização dos dados (cloud ou on-premises).
Proteger os dados em repouso
A criptografia de dados em repouso é um passo obrigatório em direção à privacidade, conformidade e soberania de dados.
- Aplique encriptação no host para ajudar a proteger os seus dados: Use encriptação no host - Encriptação de ponta a ponta para a sua VM. A encriptação no anfitrião é uma opção de máquina virtual que melhora a encriptação do lado do servidor do Armazenamento de Discos do Azure para garantir que todos os discos temporários e as caches de disco são encriptados em repouso e encriptados durante a transferência para os clusters de armazenamento.
A maioria dos serviços do Azure, como o Armazenamento do Azure e o Banco de Dados SQL do Azure, criptografa dados em repouso por padrão. Use o Azure Key Vault para manter o controlo das chaves que acedem e encriptam os seus dados. Para mais informações, consulte suporte ao modelo de encriptação dos fornecedores de recursos do Azure.
Use encriptação para ajudar a mitigar riscos relacionados com o acesso não autorizado a dados: Encripte os seus serviços antes de escrever dados sensíveis neles.
Compreender o comportamento da rotação de chaves: Quando se roda uma chave de encriptação de chaves (KEK), o serviço reenvove as chaves de encriptação de dados (DEKs) com a nova versão da chave. Os dados subjacentes em si não são reencriptados. Tanto as versões de chaves antigas como as novas devem permanecer ativadas até que o re-wrapping esteja concluído. Para mais informações, consulte Configurar a rotação automática de chaves no Azure Key Vault.
Responda a suspeitas de comprometimento de chave rodando primeiro: Se suspeitar que uma chave gerida pelo cliente está comprometida, rode para uma nova chave e reconfigure os serviços dependentes antes de desativar ou eliminar a chave antiga. Desabilitar ou eliminar uma chave coloca imediatamente os serviços dependentes offline, mas não volta a encriptar nenhuma chave de encriptação de dados. As chaves continuam em risco de serem desencriptadas pela chave de encriptação comprometida. Para o procedimento completo de resposta a incidentes, veja Considerações de segurança de backup.
Use o RSA-OAEP-256 para o enrolamento de chaves: a Microsoft recomenda o RSA-OAEP-256 como algoritmo de encapsulamento para chaves geridas pelo cliente. RSA-OAEP sem o
-256sufixo usa SHA-1 e é legado.
Organizações que não aplicam encriptação de dados estão mais expostas a problemas de confidencialidade. As empresas também devem provar que são diligentes e que utilizam os controlos de segurança corretos para reforçar a segurança dos seus dados e cumprir as regulamentações do setor.
Proteger os dados em trânsito
Faça da proteção dos dados em trânsito uma parte essencial da sua estratégia de proteção de dados. Como os dados circulam de um lado para o outro de muitos locais, utilize-se protocolos SSL/TLS para trocar dados entre diferentes localizações. Em algumas circunstâncias, talvez queira isolar todo o canal de comunicação entre as infraestruturas no local e na cloud com uma VPN.
Para mover dados entre a infraestrutura no local e o Azure, considere medidas de segurança apropriadas, como HTTPS ou VPN. Ao enviar tráfego criptografado entre uma rede virtual do Azure e um local local pela Internet pública, use o Gateway de VPN do Azure.
As seguintes melhores práticas aplicam-se ao Gateway de VPN do Azure, SSL/TLS e HTTPS.
Acesso seguro a partir de múltiplas estações de trabalho localizadas nas instalações para uma rede virtual da Azure: Use uma VPN de site para site.
Acesso seguro a partir de uma estação de trabalho individual localizada nas instalações para uma rede virtual do Azure: Use VPN ponto-a-site.
Transfira conjuntos de dados maiores por uma ligação WAN dedicada de alta velocidade: Use o ExpressRoute. Se usar ExpressRoute, também pode encriptar os dados ao nível da aplicação usando SSL/TLS ou outros protocolos para proteção adicional.
Interagir com o Armazenamento do Azure através do portal Azure: Todas as transações usam HTTPS. Você também pode usar a API REST de Armazenamento via HTTPS para interagir com o Armazenamento do Azure.
As organizações que não protegem os dados em trânsito são mais suscetíveis a ataques de pessoa no meio, escutas e sequestro de sessões. Esses ataques podem ser o primeiro passo para obter acesso a dados confidenciais.
Proteger os dados em utilização
Reduzir a necessidade de confiança
Executar cargas de trabalho na cloud requer confiança. Dá essa confiança a vários fornecedores que apoiam diferentes componentes da sua candidatura.
- Fornecedores de software de aplicações: Confiam no software implementando on-premises, utilizando software de código aberto ou construindo software de aplicação interno.
- Fornecedores de hardware: confiem no hardware ao utilizar hardware local ou hardware interno.
- Provedores de infraestrutura: confie em provedores de nuvem ou gerencie seus próprios data centers locais.
Reduzir a superfície de ataque
A base de computação confiável (TCB) refere-se a todo o hardware, firmware e componentes de software de um sistema que proporcionam um ambiente seguro. Os componentes no TCB são “críticos”. Se um componente no TCB for comprometido, esse comprometimento pode pôr em risco a segurança de todo o sistema. Um TCB mais baixo significa maior segurança. Há menos risco de exposição a várias vulnerabilidades, malware, ataques e pessoas mal-intencionadas.
A computação confidencial do Azure pode ajudá-lo a:
- Impedir o acesso não autorizado: execute dados confidenciais na nuvem. Confie que o Azure oferece a melhor proteção de dados possível, com pouca ou nenhuma alteração em relação aos processos atuais.
- Cumpra a conformidade regulamentar: Migre para a cloud e mantenha controlo total dos dados para cumprir as regulamentações governamentais de proteção de informações pessoais e proteção da propriedade intelectual organizacional.
- Garanta colaboração segura e não confiável: Enfrente problemas de colaboração a nível da indústria combinando dados entre organizações, até concorrentes, para desbloquear análises de dados amplas e insights mais profundos.
- Isole o processamento: ofereça uma nova onda de produtos que eliminam a responsabilidade sobre dados privados com processamento cego. O fornecedor de serviços não consegue recuperar dados do utilizador.
Para mais informações, consulte Computação confidencial.
Proteja e-mails, documentos e dados confidenciais
Você deseja controlar e proteger e-mails, documentos e dados confidenciais que compartilha fora da sua empresa. A Proteção de Informações do Azure é uma solução baseada na nuvem que ajuda uma organização a classificar, rotular e proteger seus documentos e emails. Os administradores podem definir regras e condições para classificar dados automaticamente, os utilizadores podem classificar os dados manualmente, ou podem obter recomendações.
A classificação mantém-se identificável em todos os momentos, independentemente de onde os dados estão armazenados ou com quem são partilhados. Os rótulos incluem marcações visuais, como cabeçalho, rodapé ou marca d'água. Os metadados são adicionados a arquivos e cabeçalhos de e-mail em texto não criptografado. O texto claro garante que outros serviços, como soluções para evitar a perda de dados, possam identificar a classificação e tomar as medidas adequadas.
A tecnologia de proteção usa o Azure Rights Management (Azure RMS). Esta tecnologia integra-se com outros serviços e aplicações cloud da Microsoft, como o Microsoft 365 e o Microsoft Entra ID. Essa tecnologia de proteção usa criptografia, identidade e políticas de autorização. A proteção aplicada através do Azure RMS mantém-se com os documentos e emails, independentemente da localização – dentro ou fora da sua organização, redes, servidores de ficheiros e aplicações.
Esta solução de proteção de informações mantém-no no controlo dos seus dados, mesmo quando estes são partilhados com outras pessoas. Também pode utilizar o Azure RMS com as suas próprias aplicações de linha de negócio e soluções de proteção de informações de fornecedores de software, quer estas aplicações e soluções estejam no local ou na nuvem.
Efetue estes passos:
- Implante a Proteção de Informações do Azure para sua organização.
- Aplique rótulos que reflitam os requisitos da sua empresa. Por exemplo, aplique um rótulo nomeado
highly confidentiala todos os documentos e emails que contenham dados ultrassecretos para classificar e proteger esses dados. Apenas utilizadores autorizados podem aceder a estes dados, com quaisquer restrições que especificar. - Configure o log de uso do Azure RMS para que você possa monitorar como sua organização está usando o serviço de proteção.
As organizações que são fracas em classificação de dados e proteção de arquivos podem ser mais suscetíveis a vazamento de dados ou uso indevido de dados. Com a proteção adequada dos ficheiros, pode analisar fluxos de dados para obter informações sobre o seu negócio, detetar comportamentos de risco, tomar medidas corretivas, rastrear o acesso a documentos, entre outros.
Próximos passos
- Consulte Práticas recomendadas e padrões de segurança do Azure para obter mais práticas recomendadas de segurança a serem usadas ao projetar, implantar e gerenciar suas soluções de nuvem usando o Azure.
- Consulte o Microsoft Cloud Security Benchmark v2 - Controlos de Proteção de Dados para orientações abrangentes sobre segurança de dados com mapeamentos Azure Policy.
- Saiba mais sobre a Microsoft Secure Future Initiative (SFI), as melhores práticas internas de segurança da Microsoft para proteger dados que também se aplicam a ambientes de clientes.
- Explore a implementação do modelo Confiança Zero para dados para orientações sobre a aplicação dos princípios de Confiança Zero para a proteção de dados.