Bästa praxis för datasäkerhet och kryptering med Azure

I den här artikeln beskrivs metodtips för datasäkerhet och kryptering.

Bästa praxis bygger på konsensus och fungerar med nuvarande Azure-plattforms kapaciteter och funktionsuppsättningar. Åsikter och tekniker förändras över tid. Microsoft uppdaterar denna artikel regelbundet för att återspegla dessa förändringar.

Den här artikeln överensstämmer med Microsofts Nulová dôvera (Zero Trust)-säkerhetsmodell , som behandlar data som en av de kritiska grundpelarna som kräver skydd i alla steg. Mer information om förebyggande säkerhetskontroller med Azure Policy-tillämpning finns i Microsoft Cloud Security Benchmark v2 – Dataskydd.

Skydda data

För att skydda data i molnet, ta hänsyn till de möjliga tillstånd där dina data kan uppstå och vilka kontroller som finns tillgängliga för det tillståndet. Metodtips för Azure-datasäkerhet och -kryptering gäller följande datatillstånd:

  • I vila: Detta omfattar alla informationslagringsobjekt, containrar och typer som finns statiskt på fysiska medier, oavsett om de är magnetiska eller optiska diskar.
  • I transit: När data överförs mellan komponenter, platser eller program är de i transit. Exempel är överföring över nätverket, över en servicebuss (från lokal till moln och vice versa, inklusive hybrida anslutningar som ExpressRoute), eller under en in-/utmatningsprocess.
  • I användning: När data bearbetas använder specialiserade AMD- och Intel-chipsetbaserade konfidentiella datormaskiner hårdvaruhanterade nycklar för att hålla datan krypterad i minnet.

Välj en nyckelhanteringslösning

Att skydda dina nycklar är viktigt för att skydda dina data i molnet.

Azure erbjuder flera tjänster för att skydda dina kryptografiska nycklar genom att använda HSM:er. De här erbjudandena ger skalbarhet och tillgänglighet i molnet samtidigt som du får fullständig kontroll över dina nycklar. Mer information och vägledning om hur du väljer bland dessa viktiga hanteringserbjudanden finns i Så här väljer du rätt Azure-nyckelhanteringslösning. Använd Azure Key Vault Premium eller Azure Key Vault Managed HSM för att hantera dina krypteringsnycklar i vila.

Hantera med säkra arbetsstationer

Kommentar

Använd en arbetsstation med säker åtkomst eller en arbetsstation med privilegierad åtkomst för prenumerationsadministratören eller ägaren.

Eftersom de allra flesta attacker riktar sig mot slutanvändaren blir slutpunkten en av de primära angreppspunkterna. En angripare som komprometterar slutpunkten kan använda användarens autentiseringsuppgifter för att få åtkomst till organisationens data. De flesta slutpunktsattacker utnyttjar det faktum att användarna är administratörer på sina lokala arbetsstationer.

  • Använd en säker hanteringsarbetsstation för att skydda känsliga konton, uppgifter och data: Använd en arbetsstation med privilegierad åtkomst för att minska attackytan på arbetsstationer. Dessa säkra hanteringsarbetsstationer kan hjälpa dig att minimera vissa av dessa attacker och se till att dina data är säkrare.

  • Säkerställ endpoint-skydd: Upprätthåll säkerhetspolicys över alla enheter som konsumerar data, oavsett dataplats (moln eller lokalt).

Skydda data i vila

Datakryptering i vila är ett obligatoriskt steg mot datasekretess, efterlevnad och datasuveränitet.

  • Använd kryptering på värden för att skydda dina data: Använd kryptering på värden; änd-till-änd-kryptering för din virtuella maskin. Kryptering på värden är ett alternativ för virtuella datorer som förbättrar krypteringen på serversidan i Azure-disklagring för att säkerställa att alla temporära diskar och diskcacheminnen är krypterade i vila och överförs krypterade till lagringsklustren.

De flesta Azure-tjänster, till exempel Azure Storage och Azure SQL Database, krypterar data i vila som standard. Använd Azure Key Vault för att behålla kontrollen över nycklar som får tillgång till och krypterar din data. För mer information, se Azure resource providers krypteringsmodellstöd.

  • Använd kryptering för att minimera risker som rör obehörig dataåtkomst: Kryptera dina tjänster innan du skriver känsliga data till dem.

  • Förstå nyckelrotationsbeteende: När du roterar en nyckelkrypteringsnyckel (KEK) omsluter tjänsten datakrypteringsnycklarna (DEK) med den nya nyckelversionen. Den underliggande datan är inte omkrypterad. Både gamla och nya nyckelversioner måste vara aktiverade tills omslutningen är klar. Mer information finns i Konfigurera automatisk nyckelrotation i Azure Key Vault.

  • Svara på misstänkt nyckelkompromettering genom att rotera först: Om du misstänker att en kundhanterad nyckel är komprometterad, rotera till en ny nyckel och konfigurera om beroende tjänster innan du inaktiverar eller raderar den gamla nyckeln. Att inaktivera eller radera en nyckel tar omedelbart beroende tjänster offline men krypterar inte om några datakrypteringsnycklar. Nycklarna riskerar fortfarande att dekrypteras av den komprometterade nyckelns krypteringsnyckel. Fullständig incidenthanteringsprocedur finns i Säkerhetsöverväganden för säkerhetskopiering.

  • Använd RSA-OAEP-256 för nyckelpaketering: Microsoft rekommenderar RSA-OAEP-256 som wrappingalgoritm för kundhanterade nycklar. RSA-OAEP utan suffixet -256 använder SHA-1 och är legacy.

Organisationer som inte upprätthåller datakryptering är mer utsatta för problem med datakonfidentialitet. Företag måste också visa att de är noggranna och använder korrekta säkerhetskontroller för att förbättra sin datasäkerhet och följa branschregler.

Skydda data under överföring

Gör skyddet av data under överföring till en viktig del av din dataskyddsstrategi. Eftersom data rör sig fram och tillbaka mellan många platser, använd SSL/TLS-protokoll för att utbyta data mellan olika platser. I en del fall kan det vara bra att isolera hela kommunikationskanalen mellan den lokala och den molnbaserade infrastrukturen med en VPN-anslutning.

Du bör använda lämpliga skydd som HTTPS eller VPN för data som flyttas mellan den lokala infrastrukturen och Azure. När du skickar krypterad trafik mellan ett virtuellt Azure-nätverk och en lokal plats via det offentliga Internet använder du Azure VPN Gateway.

Följande bästa praxis gäller för Azure VPN Gateway, SSL/TLS och HTTPS.

  • Säker åtkomst från flera arbetsstationer som finns lokalt till ett virtuellt Azure-nätverk: Använd plats-till-plats-VPN.

  • Säker åtkomst från en enskild arbetsstation som finns lokalt till ett virtuellt Azure-nätverk: Använd punkt-till-plats-VPN.

  • Flytta större datamängder via en dedikerad höghastighets-WAN-länk: Använd ExpressRoute. Om du använder ExpressRoute kan du också kryptera data på applikationsnivå genom att använda SSL/TLS eller andra protokoll för extra skydd.

  • Interagera med Azure Storage via Azure-portalen: Alla transaktioner använder HTTPS. Du kan också använda STORAGE REST API via HTTPS för att interagera med Azure Storage.

Organisationer som misslyckas med att skydda data under överföring är mer mottagliga för person-in-the-middle-attacker, avlyssning och kapning av sessioner. Sådana attacker kan vara ett första steg i att få åtkomst till konfidentiella data.

Skydda data som används

Minska behovet av förtroende

Att köra arbetsbelastningar i molnet kräver förtroende. Du ger detta förtroende till olika leverantörer som stödjer olika delar av din applikation.

  • Appvaruleverantörer: Lita på programvara genom att distribuera lokalt, använda öppen källkod eller bygga intern applikationsprogramvara.
  • Maskinvaruleverantörer: Lita på maskinvara med hjälp av lokal maskinvara eller intern maskinvara.
  • Infrastrukturleverantörer: Lita på molnleverantörer eller hantera dina egna lokala datacenter.

Minska attackytan

Den betrodda datorbasen (TCB) avser all hårdvara, firmware och mjukvarukomponenter i ett system som tillhandahåller en säker miljö. Komponenterna inuti TCB är "kritiska." Om en komponent i TCB komprometteras kan komprometteringen äventyra hela systemets säkerhet. En lägre TCB innebär högre säkerhet. Det finns mindre risk för exponering för olika sårbarheter, skadlig kod, attacker och skadliga personer.

Konfidentiell databehandling i Azure kan hjälpa dig:

  • Förhindra obehörig åtkomst: Kör känsliga data i molnet. Lita på att Azure erbjuder bästa möjliga dataskydd, med liten eller ingen förändring från nuvarande processer.
  • Uppfyll regelefterlevnad: Migrera till molnet och behåll full kontroll över data för att uppfylla myndighetsregler för skydd av personlig information och säker organisatorisk immateriell egendom.
  • Säkerställ säkert och opålitligt samarbete: Ta itu med branschövergripande samarbetsproblem genom att kombinera data från organisationer, även konkurrenter, för att låsa upp bred dataanalys och djupare insikter.
  • Isolera bearbetning: Erbjuda en ny våg av produkter som tar bort ansvaret för privata data med blindbearbetning. Tjänsteleverantören kan inte hämta användardata.

För mer information, se Konfidentiell databehandling.

Skydda e-post, dokument och känsliga data

Du vill kontrollera och skydda e-post, dokument och känsliga data som du delar utanför företaget. Azure Information Protection är en molnbaserad lösning som hjälper en organisation att klassificera, märka och skydda sina dokument och e-postmeddelanden. Administratörer kan automatiskt definiera regler och villkor för att klassificera data, användare kan klassificera data manuellt, eller så kan användare få rekommendationer.

Klassificeringen förblir identifierbar hela tiden, oavsett var datan lagras eller med vem den delas. Etiketterna innehåller visuella markeringar som sidhuvud, sidfot eller vattenstämpel. Metadata läggs till i filer och e-posthuvuden i klartext. Den tydliga texten säkerställer att andra tjänster, till exempel lösningar för att förhindra dataförlust, kan identifiera klassificeringen och vidta lämpliga åtgärder.

Skyddstekniken använder Azure Rights Management (Azure RMS). Denna teknik integreras med andra Microsoft-molntjänster och applikationer, såsom Microsoft 365 och Microsoft Entra ID. Den här skyddstekniken använder krypterings-, identitets- och auktoriseringsprinciper. Skydd som appliceras via Azure RMS stannar kvar hos dokumenten och e-posten, oberoende av platsen – inom eller utanför din organisation, nätverk, filservrar och applikationer.

Den här informationsskyddslösningen ger dig kontroll över dina data, även när de delas med andra personer. Du kan också använda Azure RMS med dina egna verksamhetsspecifika program och informationsskyddslösningar från programvaruleverantörer, oavsett om dessa program och lösningar finns lokalt eller i molnet.

Ta dessa steg:

  • Distribuera Azure Information Protection för din organisation.
  • Använd etiketter som återspeglar dina affärskrav. Till exempel, applicera en etikett som är namngiven highly confidential på alla dokument och e-postmeddelanden som innehåller topphemlig data för att klassificera och skydda dessa data. Endast auktoriserade användare kan komma åt denna data, med eventuella begränsningar du angår.
  • Konfigurera användningsloggning för Azure RMS så att du kan övervaka hur din organisation använder skyddstjänsten.

Organisationer som är svaga när det gäller dataklassificering och filskydd kan vara mer mottagliga för dataläckage eller missbruk av data. Med rätt filskydd kan du analysera dataflöden för att få insikt i din verksamhet, upptäcka riskfyllda beteenden och vidta korrigerande åtgärder, följa åtkomst till dokument och så vidare.

Nästa steg