Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Dataexfiltreringsskydd är en djupgående metod som kombinerar nätverkskontroller med datastyrningskontroller. Den gäller för alla tre nätverkssäkerhetsarkitekturerna. Den här sidan beskriver hur du kombinerar kontroller på nätverksnivå och Unity Catalog-kontroller för att förhindra obehörig dataöverföring i Azure Databricks distributioner.
Referensarkitekturer från slutpunkt till slutpunkt som implementerar dessa kontroller finns i Dataexfiltreringsskyddsarkitektur.
Vad är dataexfiltreringsskydd?
Dataexfiltrering är obehörig överföring av känsliga data från din Azure Databricks miljö. Med dataexfiltreringsskydd kan du undvika utnyttjande av öppna nätverkssökvägar, felkonfigurerad lagring, alltför tillåtande regler för utgående trafik eller komprometterade autentiseringsuppgifter. Du kan också förhindra att användare med legitim åtkomst laddar ned frågeresultat eller skriver till ett icke godkänt externt mål.
Nätverkskontroller blockerar obehöriga nätverksvägar; kontroller i Unity Catalog styr vad behöriga användare och beräkningsresurser kan göra med de data som de har åtkomst till. Du behöver båda.
Nätverkskontroller:
- Nätverksisolering: Distribuera arbetsbelastningar i privata nätverk utan offentlig Internetåtkomst.
- Private-anslutning: Använd Private Link för att få åtkomst till molntjänster utan internetexponering.
- Utgående kontroll: Kontrollera utgående åtkomst med hjälp av brandväggs- eller proxybaserade kontroller.
- Principer för lagringsåtkomst: Begränsa vilka lagringskonton och tjänstarbetsbelastningar som kan nås.
Unity Catalog-kontroller:
-
Standardåtkomstkontroll:
GRANTochREVOKEbehörigheter för kataloger, scheman, tabeller och volymer. - Attributbaserad åtkomstkontroll (ABAC): Styra dataåtkomst baserat på attribut (taggar) som är kopplade till dataobjekt, inte bara objektidentitet.
- Radfilter och kolumnmasker: Använd säkerhet på radnivå och kolumnnivå för att begränsa vad användarna ser i en tabell.
- Katalogbindningar för arbetsytor: Isolera vilka arbetsytor som kan komma åt vilka data.
- Revisionsloggning: Registrera all dataåtkomst för övervakning och efterlevnad.
Hur den relaterar till varje nätverksarkitektur
Djupet i nätverkskontrollerna skalas med den arkitektur du väljer. Kontrollerna i Unity Catalog tillämpas på samma sätt i alla tre arkitekturerna och styr vad behöriga användare och beräkning kan göra med data och inte ändras baserat på din nätverksstatus.
| Architecture | Nätverkskontroller |
|---|---|
| Hanterad säkerhet | Kundhanterat VNet, SCC, Private Link för klassisk beräkningsplan i serverdelen |
| Säkerhetsförstärkt konnektivitet | Lägger till kontextbaserad ingress, VPC-slutpunkter, serverlösa utgående kontroller och valfri brandvägg |
| Isolerad miljö | Lägger till inkommande Private Link och nödvändig brandvägg för fullständig privat anslutning |
Enbart nätverkskontroller hindrar inte behöriga användare från att missbruka åtkomst. Kombinera dem med Unity Catalog-kontroller för fullständigt dataexfiltreringsskydd.
När du ska implementera
Implementera dataexfiltreringsskydd när:
- Hantering av mycket känsliga eller reglerade data (ekonomi, sjukvård, myndigheter).
- Efterlevnadsramverk kräver utgående kontroller (till exempel SOC 2, HIPAA, PCI DSS och FedRAMP).
- Din organisation kräver fullständig insyn i dataförflyttning.
- Branschbestämmelser förbjuder dataöverföring till specifika regioner eller tjänster.
Important
Dataexfiltreringsskydd kräver att flera säkerhetslager fungerar tillsammans: både nätverkskontroller och kontroller för datastyrning. Inget enskilt lager räcker på egen hand.
Säkerhetsnivåer
Dataexfiltreringsskydd kombinerar flera säkerhetsmekanismer. I följande tabell sammanfattas varje lager och dess Azure implementering:
| Säkerhetslager | Purpose | Implementation | Priority |
|---|---|---|---|
| Nätverkskontroll | Ta med ditt eget nätverk | VNet-inmatning | Högt |
| Nätverksisolering | Eliminera offentlig åtkomst | Säker klusteranslutning (SCC) | Högt |
| Privat anslutning | Åtkomst till molntjänster (privat) | Private Link, privata slutpunkter | Högt |
| Utgående inspektion | Övervaka utgående trafik | Azure Firewall eller virtuell nätverksinstallation från tredje part (NVA) | Högt |
| Dataförvaltning | Åtkomstkontroll och granskning | Unity-katalog | Högt |
| Säker anslutning | Åtkomst till molntjänster (kostnadsfritt) | Tjänstslutpunkter med tjänstslutpunktspolicyer | Medium |
| Serverlösa kontroller | Styr serverlös utgående trafik | Nätverksprinciper, serverlös utgående gateway (SEG), NCC | Medium |
Fullständiga referensarkitekturer som implementerar dessa lager på AWS och Azure finns i Dataexfiltreringsskyddsarkitektur.
Kostnadsöverväganden
Dataexfiltreringsskydd har högre nätverkskostnader än standarddistributioner på grund av den ytterligare infrastruktur som krävs för privat anslutning och trafikkontroll.
| Kostnadsfaktor | Description |
|---|---|
| Private Link | Avgifter per timme per privat slutpunkt, plus inkommande och utgående databearbetning per GB. |
| Slutpunkter för tjänster | Ingen extra kostnad för slutpunkten, men kräver konfiguration. Billigare alternativ till privata slutpunkter där säkerhet tillåter. |
| Principer för tjänstslutpunkter | Ingen extra kostnad. Använd för att kringgå brandväggen för Azure Databricks systemlagring (artefakt, loggning, systemtabeller) för att minska kostnaderna för dataöverföring och undvika begränsning. |
| Azure Firewall eller NVA | Azure Firewall: distribution per timme och bearbetning per GB. NVA från tredje part: licensiering plus VM-beräkning. |
| Dataöverföring | Ytterligare avgifter för trafik som dirigeras genom brandväggen, inklusive artefaktlagring (upp till 11 GB per klusternod). |