Azure datakryptering i vila

Microsoft Azure innehåller verktyg för att skydda data enligt företagets säkerhets- och efterlevnadsbehov. Den här artikeln fokuserar på:

  • Hur data skyddas i vila över Microsoft Azure.
  • De olika komponenter som deltar i dataskyddsimplementeringen.
  • Fördelarna och avvägningarna med olika metoder för att skydda nyckelhantering.

Vilande kryptering är ett vanligt säkerhetskrav. Azure krypterar data i vila som standard genom att använda plattformshanterade nycklar. Den här metoden ger organisationer automatisk kryptering utan risk eller kostnad för en anpassad nyckelhanteringslösning. Organisationer kan förlita sig på att Azure hanterar kryptering i vila genom att använda plattformshanterade nycklar, eller så kan de använda kundhanterade nycklar när de behöver extra kontroll över krypteringsnycklar och nyckelhanteringspolicys.

Vad är kryptering i vila?

Kryptering är säker kodning av data som används för att skydda datasekretessen. Kryptering i vila i Azure använder symmetrisk kryptering för att snabbt kryptera och dekryptera stora mängder data enligt en enkel konceptuell modell.

  • En symmetrisk krypteringsnyckel krypterar data när de skrivs till lagring.
  • Samma krypteringsnyckel dekrypterar den datan när den förbereds för användning i minnet.
  • Olika partitioner kan använda olika nycklar.
  • Lagra nycklar på en säker plats med identitetsbaserade åtkomstkontroller och revisionspolicys. Om datakrypteringsnycklar lagras utanför säkra platser, kryptera dem med en nyckelkrypteringsnyckel som förvaras på en säker plats.

I praktiken kräver nyckelhanterings- och kontrollscenarier, liksom skalnings- och tillgänglighetsgarantier, extra konstruktioner. I följande avsnitt beskrivs begrepp och komponenter för Microsoft Azure kryptering i vila.

Syftet med kryptering i vila

Kryptering i vila skyddar lagrad data. Attacker mot vilande data inkluderar försök att få fysisk åtkomst till hårdvaran som lagrar datan och sedan kompromettera den innehållna datan. I ett sådant angrepp kan en servers hårddisk misskötts under underhåll, vilket gör att en angripare kan ta bort hårddisken. Angriparen placerar senare hårddisken i en dator under deras kontroll för att försöka komma åt data.

Kryptering i vila hjälper till att förhindra att en angripare får tillgång till okrypterad data genom att säkerställa att data är krypterad på disk. Om en angripare hämtar en hårddisk med krypterade data men inte krypteringsnycklarna måste angriparen besegra krypteringen för att läsa data. Denna attack är mycket mer komplex och resurskrävande än att få tillgång till okrypterad data på en hårddisk. Av denna anledning gör många organisationer kryptering i vila till ett högt prioriterat krav.

En organisations arbete med datastyrning och regelefterlevnad kan också kräva kryptering av lagrade data. Bransch- och myndighetsregler som HIPAA, PCI och FedRAMP anger specifika skyddsåtgärder för dataskydd och krypteringskrav. Vissa av dessa regler kräver kryptering i vila. För mer information om Microsoft sitt tillvägagångssätt för FIPS 140-validering, se Federal Information Processing Standard (FIPS) 140.

Förutom att uppfylla efterlevnads- och regelkrav ger kryptering i vila skydd på djupet. Microsoft Azure tillhandahåller en kompatibel plattform för tjänster, program och data. Plattformen erbjuder också omfattande säkerhet för anläggningar och fysisk verksamhet, dataåtkomstkontroll och revision. Det är dock viktigt att tillhandahålla extra "överlappande" säkerhetsåtgärder ifall någon av de andra säkerhetsåtgärderna skulle misslyckas. Kryptering i vila tillhandahåller en sådan säkerhetsåtgärd.

Microsoft erbjuder kryptering i vila över molntjänster och ger dig kontroll över krypteringsnycklar och loggar över nyckelanvändning. Microsoft arbetar också med att kryptera all kunddata i vila som standard.

Alternativ för nyckelhantering

Azure innehåller två primära metoder för att hantera krypteringsnycklar:

Plattformshanterade nycklar (standard) (ibland även kallade servicehanterade nycklar): Azure hanterar automatiskt alla aspekter av krypteringsnyckelhantering, inklusive nyckelgenerering, lagring, rotation och säkerhetskopiering. Detta tillvägagångssätt ger kryptering i vila utan någon konfiguration, och Azure aktiverar det som standard över Azure-tjänster. Plattformshanterade nycklar erbjuder högsta bekvämlighet och kräver inga extra kostnader eller administrativa kostnader.

Kundhanterade nycklar (valfritt): Organisationer som behöver större kontroll över sina krypteringsnycklar kan välja att hantera sina egna nycklar genom att använda Azure Key Vault eller Azure Key Vault Managed HSM. Denna metod gör det möjligt att kontrollera nyckellivscykler, åtkomstpolicyer och kryptografiska operationer. Kundhanterade nycklar ger extra kontroll på bekostnad av ökat förvaltningsansvar och komplexitet. För organisationer med regulatoriska eller kontraktuella krav som kräver att nyckelmaterial fysiskt finns utanför Microsoft-infrastrukturen, stöder Azure Key Vault Managed HSM även extern nyckelhantering (förhandsgranskning), vilket håller nyckelkrypteringsnyckeln (KEK) i en kunddriven hårdvarusäkerhetsmodul (HSM) helt utanför Azure.

Valet mellan dessa metoder beror på organisationens säkerhetskrav, efterlevnadsbehov och driftsinställningar. De flesta organisationer kan förlita sig på plattformshanterade nycklar för starkt krypteringsskydd, medan organisationer med specifika regulatoriska eller säkerhetskrav kan välja kundhanterade nycklar.

Azure kryptering av komponenter i vila

Som tidigare nämnts innebär vilande kryptering att data som lagras på disk förblir krypterade med hjälp av en hemlig krypteringsnyckel. För att uppnå detta mål behöver Azure-tjänster säker nyckelskapande, lagring, åtkomstkontroll och krypteringsnyckelhantering. Även om detaljerna kan variera, använder Azure-tjänsters kryptering i vila de termer som illustreras i följande diagram.

Diagram som visar komponenterna och nyckelhierarkin för Azures kryptering av lagrade data.

Azure Key Vault

Lagringsplatsen för krypteringsnycklarna och åtkomstkontrollen till dessa nycklar är central för en vilokrypteringsmodell. Du måste skydda nycklarna mycket men göra dem hanterbara av angivna användare och tillgängliga för specifika tjänster. För Azure-tjänster är Azure Key Vault (Premium-nivån) eller Azure Key Vault Managed HSM den rekommenderade nyckellagringslösningen och ger en gemensam hanteringsupplevelse för olika tjänster. Du lagrar och hanterar nycklar i nyckelvalv och du kan ge användare eller tjänster åtkomst till ett nyckelvalv. Azure Key Vault stöder kundskapade och importerade kundnycklar för användning i kundhanterade krypteringsnyckelscenarier.

Microsoft Entra ID

Du kan ge Microsoft Entra-konton behörighet att använda nycklarna som lagras i Azure Key Vault, antingen för att hantera dem eller för att komma åt dem för kryptering och dekryptering.

Kuvertkryptering med en nyckelhierarki

Du använder mer än en krypteringsnyckel i en kryptering vid viloimplementering. Att lagra en krypteringsnyckel i Azure Key Vault säkerställer säker nyckelåtkomst och central nyckelhantering. Dock är tjänstelokal åtkomst till krypteringsnycklar mer effektiv för bulkkryptering och dekryptering än att interagera med Key Vault för varje dataoperation. Denna metod möjliggör starkare kryptering och bättre prestanda. Om du begränsar användningen av en enda krypteringsnyckel minskar risken för att nyckeln komprometteras och kostnaden för omkryptering när en nyckel måste ersättas. Azure-kryptering i vila-modeller använder envelope-kryptering, där en KEK krypterar en datakrypteringsnyckel (DEK). Denna modell utgör en nyckelhierarki som bättre adresserar prestanda- och säkerhetskrav:

  • Datakrypteringsnyckel (DEK) – En symmetrisk AES-256-nyckel som krypterar en partition eller block med data, ibland även kallad datanyckel. En enskild resurs kan ha många partitioner och många DEK:er. Att kryptera varje datablock med en annan nyckel gör kryptanalysattacker svårare. Att hålla DEK:er lokalt i den tjänst som krypterar och dekrypterar data maximerar prestanda.
  • Nyckelkrypteringsnyckel (KEK) – En krypteringsnyckel som krypterar DEK:erna genom att använda kuvertkryptering, även kallad wrapping. Genom att använda en KEK som aldrig lämnar Key Vault kan du kryptera och kontrollera DEK:erna. Entiteten som har åtkomst till KEK kan skilja sig från den entitet som kräver DEK. En entitet kan förmedla åtkomst till DEK för att begränsa varje DEK:s åtkomst till en specifik partition. Eftersom dekryptering av DEK:erna kräver KEK, kan du kryptografiskt radera DEK:er och data genom att inaktivera KEK:en. Att inaktivera en KEK gör alla beroende tjänster otillgängliga, såsom Azure SQL Transparent Data Encryption (TDE)-databaser, Azure Storage konton med kundhanterade nycklar och Azure Disk Encryption-skyddade virtuella maskiner. Att inaktivera påverkar också bara valvet där nyckeln finns. Om nyckeln säkerhetskopierades och återställdes till ett annat valv förblir den återställda kopian fullt fungerande och inaktiverandet påverkar den inte. För mer information, se Säkerhetsaspekter för säkerhetskopiering.

Resursleverantörer och applikationsinstanser lagrar de krypterade DEK:erna som metadata. Endast en entitet med åtkomst till KEK kan dekryptera dessa DEK:er. Azure stöder olika modeller av nyckellagring. Mer information finns i datakrypteringsmodeller.

När tjänster cachar DEK:er lokalt för aktiva kryptografiska operationer, skyddar Azure-plattformens säkerhetskontroller de cachade nycklarna, inklusive värdnivå-beräkningsisolering och processnivåskydd. Cachade operativa nycklar är en tillgänglighets- och prestandamekanism – KEK i Key Vault förblir roten till förtroendet, och nyckelinkallning styr åtkomsten till krypterad data.

Kryptering i vila i Microsoft molntjänster

Du använder Microsoft molntjänster i alla tre molnmodeller: infrastruktur som tjänst (IaaS), plattform som tjänst (PaaS) och mjukvara som tjänst (SaaS). Följande exempel visar hur de passar in i varje modell:

  • Mjukvarutjänster, eller SaaS, tillhandahåller molnbaserade applikationer som Microsoft 365.
  • Plattformstjänster, eller PaaS, tillhandahåller molnfunktioner såsom lagring, analys och servicebussfunktionalitet för kundapplikationer.
  • Infrastrukturtjänster, eller IaaS, är värd för kunddistribuerade operativsystem och applikationer som också kan använda andra molntjänster.

Kryptering i vila för SaaS-organisationer

Organisationer för programvara som tjänst (SaaS) möjliggör vanligtvis kryptering i vila eller gör den tillgänglig i varje tjänst. Microsoft 365 erbjuder flera alternativ för att verifiera eller aktivera kryptering i vila. Information om Microsoft 365 tjänster finns i Encryption i Microsoft 365.

Kryptering i vila för PaaS-organisationer

Platform as a service (PaaS)-organisationer lagrar vanligtvis sina data i en lagringstjänst som Blob Storage. Data kan dock också cachelagras eller lagras i programkörningsmiljön, till exempel en virtuell dator. Om du vill se tillgängliga alternativ för kryptering i vila granskar du datakrypteringsmodellerna för de lagrings- och programplattformar som du använder.

Kryptering i vila för IaaS-organisationer

Infrastruktur som en tjänst (IaaS)-organisationer kan använda en mängd olika tjänster och applikationer. IaaS-tjänster kan aktivera vilande kryptering i sina Azure-värdbaserade virtuella datorer med hjälp av värdbaserad kryptering.

Krypterad lagring

Precis som PaaS kan IaaS-lösningar använda andra Azure-tjänster som lagrar data som krypterats i vila. I dessa fall kan du aktivera krypteringsstöd i vila som varje konsumerad Azure-tjänst erbjuder. Datakrypteringsmodeller listar de viktigaste lagrings-, tjänster- och applikationsplattformarna samt modellen för kryptering i vila som stöds.

Krypterad beräkning

Azure-hanterade diskar, snapshots och bilder krypteras som standard genom att använda Azure Storage Service Encryption och plattformshanterade nycklar. Denna standardkryptering kräver ingen kundkonfiguration eller extra kostnad. En mer omfattande krypteringslösning säkerställer att VM-värden inte lagrar data i okrypterad form. När data bearbetas på en virtuell maskin kan systemet lagra data till Windows-sidfilen eller Linux-swapfilen, en kraschdump eller en applikationslogg. För att säkerställa att dessa data också krypteras när de lagras kan IaaS-program använda värdbaserad kryptering på en virtuell Azure IaaS-dator. Som standard använder värdbaserad kryptering plattformshanterade nycklar, men du kan välja att konfigurera kundhanterade nycklar för extra kontroll.

Anpassad kryptering vid lagring

När det är möjligt bör IaaS-applikationer använda värdbaserad kryptering och kryptering av lagrade data som tillhandahålls av de Azure-tjänster som används. I vissa fall, såsom oregelbundna krypteringskrav eller lagring utan Azure, kan en utvecklare av en IaaS-applikation behöva implementera kryptering i vila. Utvecklare av IaaS-lösningar kan integreras bättre med Azure-hantering och kundförväntningar med hjälp av vissa Azure-komponenter. Specifikt bör utvecklare använda Azure Key Vault för att tillhandahålla säker nyckellagring och ge sina användare nyckelhanteringsalternativ som är förenliga med Azure-plattformens tjänster. Anpassade lösningar bör också använda Azure-hanterade identiteter för att låta tjänstekonton komma åt krypteringsnycklar. För utvecklarinformation, se Azure Key Vault utvecklarguide och hanterade identiteter för Azure-resurser.

Azure stöd för resursproviderskrypteringsmodell

Microsoft Azure-tjänster stöder var och en en eller flera av krypteringsmodellerna i vila. För vissa tjänster kan dock en eller flera av krypteringsmodellerna inte gälla. Tjänster som stödjer kundhanterade nyckelscenarier kan endast stödja en delmängd av de nyckeltyper som Azure Key Vault stöder för nyckelkrypteringsnycklar. Tjänster kan också släppa stöd för dessa scenarier och nyckeltyper vid olika tidtabeller. Detta avsnitt beskriver det aktuella stödet för kryptering i vila för varje större Azure-datalagringstjänst.

Azure diskkryptering av virtuella datorer

Organisationer som använder Azures funktioner för infrastruktur som en tjänst (IaaS) kan kryptera sina IaaS-VM-diskar i vilande tillstånd med värdbaserad kryptering. För mer information, se Kryptering på värden – Kryptering från slutpunkt till slutpunkt för din virtuella dator.

Azure Storage

Alla Azure Storage-tjänster (Blob Storage, Queue Storage, Table Storage och Azure Files) stödjer server-side-kryptering i vila. Blob Storage och Queue Storage stöder också aktuell klientbaserad kryptering.

  • Server-side (standard): Alla Azure Storage-tjänster aktiverar automatiskt server-side-kryptering som standard genom att använda plattformshanterade nycklar. Den här krypteringen är transparent för programmet och kräver ingen konfiguration. För mer information, se Azure Storage-kryptering för vilande data. Du kan valfritt välja kundhanterade nycklar i Azure Key Vault för extra kontroll. Mer information finns i Kundhanterade nycklar för Azure Storage-kryptering.
  • Client-side (valfritt): Blob Storage och Queue Storage klientbibliotek stödjer klient-side-kryptering för organisationer som behöver kryptera data innan de når Azure. När du använder klientbaserad kryptering krypterar du datan och laddar upp den som krypterad data. Du hanterar nycklarna. För mer information, se kryptering på klientsidan för blobs och kryptering på klientsidan för köer.

Azure SQL Database

Azure SQL Database stödjer kryptering i vila för tjänstbaserad kryptering genom att använda plattformshanterade nycklar och för klientsidans krypteringsscenarier.

Azure SQL tillhandahåller serverbaserad kryptering genom Transparent Data Encryption (TDE). För servicehanterad TDE skapar och hanterar Azure automatiskt nycklarna. Du kan aktivera kryptering i vila på databas- och servernivå. Transparent Data Encryption (TDE) är aktiverad som standard på nyskapade databaser. Azure SQL stöder asymmetriska RSA- eller RSA-HSM 2048-bitars och 3072-bitars kundhanterade TDE-skydd i Azure Key Vault eller Azure Key Vault hanterad HSM. Mer information finns i Transparent datakryptering i Azure SQL med kundhanterad nyckel.

Azure SQL Database stöder klientbaserad kryptering via funktionen Always Crypted. Always Encrypted använder en nyckel som klienten skapar och lagrar. Du kan lagra huvudnyckeln i ett Windows-certifikatlager, Azure Key Vault eller en lokal HSM. SQL-användare kan använda SQL Server Management Studio för att välja nyckeln som krypterar varje kolumn.

Slutsats

Att skydda kunddata som lagras inom Azure-tjänster är viktigt för Microsoft. Azure-hostade tjänster erbjuder kryptering i vila. Azure-tjänster stödjer plattformshanterade nycklar, kundhanterade nycklar eller klientbaserad kryptering. Azure-tjänster fortsätter att förbättra krypteringstillgängligheten i vila.

Nästa steg

  • Mer information om plattformshanterade nycklar och kundhanterade nycklar finns i datakrypteringsmodeller .
  • Lär dig hur Azure använder dubblig kryptering för att minimera hot som kommer med kryptering av data.
  • Lär dig vad Microsoft gör för att säkerställa plattformens integritet och säkerhet för värdar som går igenom byggandet av maskinvara och inbyggd programvara, integrering, operationalisering och reparationspipelines.