Säkerhetschecklista för Azure Database

För att förbättra säkerheten innehåller Azure SQL Database och Azure SQL Managed Instance inbyggda säkerhetskontroller som du kan använda för att begränsa och kontrollera åtkomst, skydda data och övervaka hot.

Säkerhetskontroller omfattar:

  • Brandväggsregler som begränsar anslutning via IP-adress och virtuellt nätverk.
  • Microsoft Entra-autentisering för centraliserad identitetshantering.
  • Säker anslutning genom att använda TLS-kryptering.
  • Åtkomsthantering och auktorisation.
  • Datakryptering i vila och under överföring.
  • Databasgranskning och hotdetektering.
  • Avancerade funktioner för datasäkerhet.

Introduktion

Molntjänster kräver nya säkerhetsparadigm som kan vara obekanta för många applikationsanvändare, databasadministratörer och programmerare. Organisationer kan använda Azure SQL:s omfattande säkerhetsfunktioner för att skydda känslig data och uppfylla regulatoriska efterlevnadskrav.

Checklista

Innan du granskar denna checklista, läs Azure SQL Database säkerhetsbästa praxis. Att förstå bästa praxis hjälper dig att få ut mest värde av denna checklista. Använd denna checklista för att verifiera att du har åtgärdat de viktiga säkerhetskontrollerna i Azure-databassäkerhet.

Kategori för checklista beskrivning
Skydda data

Kryptering vid överföring
  • TLS (Transport Layer Security) krypterar data i rörelse mellan klienter och databaser. Azure SQL kräver TLS 1.2 eller senare för säkra anslutningar.
  • Databasen kräver säker kommunikation från klienter baserat på TDS-protokollet (Tabular Data Stream) via TLS.

Kryptering i vila

Kryptering som används
  • Always Encrypted skyddar känsliga data genom att kryptera dem i klientprogram. Krypteringsnycklar når aldrig databasmotorn, vilket säkerställer separation mellan dataägare och datahanterare.
  • Kolumnnivåkryptering (CLE) krypterar specifika kolumner genom att använda symmetrisk kryptering för extra skydd av känslig data.
Kontrollåtkomst

Databasåtkomst
  • Microsoft Entra-autentisering ger centraliserad identitetshantering med funktioner för enkel inloggning (SSO).
  • SQL-autentisering med starka lösenord ger en alternativ autentiseringsmetod.
  • Auktorisation ger användare de minsta möjliga privilegier som krävs genom att använda rollbaserad åtkomstkontroll.

Åtkomstkontroll för nätverk

Åtkomstkontroll för program
  • Radnivåsäkerhet (RLS) begränsar radnivååtkomst baserat på användarens identitet, roll eller exekveringskontext.
  • Dynamisk datamaskering begränsar exponeringen av känslig data genom att maskera den för icke-privilegierade användare utan att ändra den underliggande datan.
  • Dataupptäckt och klassificering identifierar, klassificerar och märker känslig data för förbättrat skydd och efterlevnad.
Proaktiv övervakning

Granskning och identifiering
  • Granskning spårar databashändelser och skriver dem till en granskningslogg i ditt Azure Storage-konto, Log Analytics-arbetsyta eller Event Hubs.
  • Följ Azure SQL Database-hälsa genom att använda Azure Monitor och diagnostiska inställningar.
  • Microsoft Defender för SQL identifierar avvikande databasaktiviteter som indikerar potentiella säkerhetshot, inklusive SQL-inmatning, råstyrkeattacker och sårbarhetsexploateringar.

Sårbarhetsbedömning
  • Sårbarhetsbedömning upptäcker, spårar och hjälper till att åtgärda potentiella databassårbarheter.
  • Tillhandahåller åtgärdsbara säkerhetsrekommendationer och riskrapporter för efterlevnad.

Centraliserad säkerhetshantering
Dataintegritet

Transaktionsregisterfunktion
  • Ledger tillhandahåller manipuleringssäkra egenskaper genom att skapa en oföränderlig logg av databastransaktioner.
  • Hjälper till att uppfylla efterlevnadskraven för verifiering av dataintegritet.

Slutsats

Azure SQL Database och Azure SQL Managed Instance erbjuder omfattande databasplattformar med säkerhetsfunktioner som uppfyller organisatoriska och regulatoriska krav. Skydda data under hela dess livscykel – i vila, under överföring och i användning – genom att använda Transparent Data Encryption, Always Encrypted och TLS. Finjusterade åtkomstkontroller, inklusive radnivåsäkerhet, dynamisk datamaskering och Microsoft Entra-autentisering, säkerställer att endast auktoriserade användare får tillgång till känslig data. Kontinuerlig övervakning genom revision, Microsoft Defender för SQL och sårbarhetsanalys hjälper till att proaktivt identifiera och åtgärda säkerhetshot.

Nästa steg

För att förbättra databasskyddet mot illvilliga användare eller obehörig åtkomst, vidta följande steg: