資料外洩保護是一種結合網路控制與資料治理控制的防禦縱深方法。 它適用於所有三種 網路安全架構。 本頁說明如何結合網路層級控制與 Unity 目錄控制,以防止 Azure Databricks 部署中的未經授權資料傳輸。
關於實作這些控制的端對端參考架構,請參見 資料外洩保護架構。
什麼是資料外洩保護?
資料外洩是指未經授權將敏感資料從你的 Azure Databricks 環境轉移出去。 透過資料外洩保護,您可以避免被利用開放網路路徑、錯誤設定的儲存空間、過於寬鬆的逃逸規則,或憑證被盜用。 你也可以阻止擁有合法存取權的使用者下載查詢結果或寫入未經批准的外部網站。
網路控制會關閉未經授權的網路路徑;Unity Catalog 控制規範授權使用者與電腦能如何處理他們被允許存取的資料。 兩者您都需要。
網路控制:
- 網路隔離:將工作負載部署於私有網路中,且無公共網路存取。
- Private connectivity:使用Private Link在不接觸網路的情況下存取雲端服務。
- 出口控制:利用防火牆或以代理伺服器為基礎的控制措施,控管對外存取。
- 儲存存取政策:限制儲存帳號與服務工作負載可存取的範圍。
Unity 目錄控制:
-
標準存取控制:
GRANT以及REVOKE對目錄、結構、資料表和磁碟區的權限。 - 基於屬性的存取控制(ABAC):根據附加於資料物件的屬性(標籤)來治理資料存取,而不僅僅是物件身份。
- 列篩選與欄遮罩:套用列層級與欄級的安全措施,限制使用者在表格中看到的內容。
- 工作區目錄綁定:隔離哪些工作區能存取哪些資料。
- 稽核記錄:擷取所有資料存取權限,以便監控與合規。
它與各網路架構的關聯
網路控制的深度會依你選擇的架構而調整。 Unity Catalog 的控制在三種架構中相同,規範授權使用者與運算能力,且不會因網路狀態而改變。
| Architecture | 網路控制 |
|---|---|
| 受控安全性 | 客戶自主管理的 VNet、SCC、後端傳統計算平面 Private Link |
| 強化連接性 | 新增基於情境的入口、VPC 端點、無伺服器出口控制,以及可選的防火牆 |
| 孤立環境 | 新增入站 Private Link 及必要的防火牆,實現完整的私人連線 |
僅靠網路控制無法阻止授權使用者濫用存取權限。 結合 Unity Catalog 控制功能,實現完整的資料外洩保護。
何時實施
在以下情況下實施資料外洩保護:
- 處理高度敏感或受監管的資料(金融、醫療、政府)。
- 合規框架要求實施出口控制(例如 SOC 2、HIPAA、PCI DSS 及 FedRAMP)。
- 您的組織需要對資料流動有完整的可視性。
- 產業法規禁止將資料傳輸至特定區域或服務。
Important
資料外洩保護需要多個安全層協同運作:包括網路控制與資料治理控制。 單層是不夠的。
安全性層級
資料外洩防護結合了多種安全機制。 下表總結了每一層及其 Azure 實作:
| 安全層 | Purpose | Implementation | Priority |
|---|---|---|---|
| 網路控制 | 帶上你自己的人脈 | VNet 注入 | 高 |
| 網路隔離 | 移除公開存取 | 安全叢集連接(SCC) | 高 |
| 私密連線 | 雲端服務存取(私人) | Private Link,私有端點 | 高 |
| 出口檢查 | 監控出站流量 | Azure 防火牆 或第三方網路虛擬設備(NVA) | 高 |
| 數據控管 | 存取控制與稽核 | Unity 目錄 | 高 |
| 安全連線 | 雲端服務存取(免費) | 具有服務端點政策的服務端點 | 中等 |
| 無伺服器控制 | 治理無伺服器出口 | 網路政策、無伺服器出口閘道(SEG)、NCC | 中等 |
關於在 AWS 和 Azure 上實作這些層級的完整參考架構,請參見 資料外洩防護架構。
成本考量
資料外洩保護的網路成本高於標準部署,因為需要額外的私人連接與流量檢查基礎設施。
| 成本因素 | Description |
|---|---|
| Private Link | 每個私人端點按小時收費,另加每 GB 的輸入與輸出資料處理費用。 |
| 服務端點 | 端點本身沒有額外費用,但需要設定。 在安全性允許的情況下,這是私有端點的低成本替代方案。 |
| 服務端點政策 | 沒有其他成本。 用於讓 Azure Databricks 系統儲存體(構件、日誌、系統資料表)略過防火牆,以降低資料傳輸成本並避免節流。 |
| Azure 防火牆 或 NVA | Azure 防火牆:按部署時數計費,另加每 GB 資料處理量計費。 第三方 NVA:授權加上虛擬機運算。 |
| 資料傳輸 | 透過防火牆路由的流量還需額外收費,包括產物儲存(每個叢集節點最高可達 11 GB)。 |