Azure数据安全和加密最佳做法

本文介绍了针对数据安全和加密的最佳做法。

最佳实践基于共识,并且与当前 Azure 平台的能力和功能集兼容。 意见和技术随时间而变化。 Microsoft 会定期更新本文以反映这些变化。

本文与 Microsoft 的 零信任 安全模型保持一致,该模型将数据视为所有阶段需要保护的关键支柱之一。 有关强制实施Azure Policy的规范性安全控制,请参阅Microsoft Cloud安全基准 v2 - 数据保护

保护数据

为了帮助保护云端数据,考虑数据可能发生的状态以及该状态可用的控制措施。 Azure数据安全性和加密的最佳做法与以下数据状态相关:

  • 静态下的所有信息包含静态存在于物理介质上(无论是磁盘还是光盘)的存储对象、容器和类型。
  • 传输中:在各组件、位置或程序间传输数据时,数据处于“传输中”状态。 例如,通过网络传输、服务总线传输(从本地到云端,反之亦然,包括像ExpressRoute这样的混合连接),或在输入/输出过程中传输。
  • 应用情况:在数据处理过程中,基于芯片组的专用机密计算虚拟机使用硬件管理密钥将数据加密存储在内存中。

选择密钥管理解决方案

保护密钥对保护云中的数据至关重要。

Azure 提供多种服务,通过使用 HSM 保护您的密码密钥。 这些产品/服务提供云可伸缩性和可用性,同时提供对密钥的完全控制。 使用 Azure 密钥保管库 PremiumAzure 密钥保管库 Managed HSM 来管理你的静态加密密钥。

使用安全工作站进行管理

注意事项

请为订阅管理员或所有者使用安全访问工作站或特权访问工作站。

因为绝大多数的攻击以最终用户为目标,所以终结点将成为主要攻击点之一。 攻击者若攻破端点,便可利用用户的凭据访问组织的数据。 大多数终结点攻击都利用了用户是其本地工作站的管理员这一事实。

  • 使用安全管理工作站来保护敏感帐户、任务和数据:使用特权访问工作站来减少工作站中的攻击面。 这些安全管理工作站可帮助减轻其中一些攻击,以确保数据更为安全。

  • 确保终端保护:对所有使用数据的设备强制执行安全策略,无论数据位置(云端还是本地端)。

保护静止的数据

静态数据加密是实现数据隐私性、符合性和数据主权的必要措施。

  • 在主机应用加密以帮助保护数据:在主机使用 加密 - VM 的端到端加密。 主机加密是一项虚拟机功能,它增强了 Azure 磁盘存储的服务器端加密,确保所有临时磁盘和磁盘缓存在静态存储时均已加密,并且在传输到存储群集的过程中也会被加密。

默认情况下,大多数Azure服务(如Azure 存储和Azure SQL 数据库)会静态加密数据。 使用 Azure 密钥保管库 来控制访问和加密你的数据的密钥。 欲了解更多信息,请参见 Azure 资源提供者加密模型支持

  • 使用加密来帮助缓解与数据的未经授权访问相关的风险:在向其写入敏感数据之前,请加密您的服务。

  • 了解密钥轮换行为:轮换密钥加密密钥(KEK)时,服务会使用新的密钥版本重新包装数据加密密钥(DEK)。 底层数据本身没有重新加密。 旧密钥版本和新密钥版本必须保持启用状态,直到重新包装完成。 有关详细信息,请参阅 配置密钥自动轮换 Azure 密钥保管库

  • 对疑似密钥泄露应先轮换:如果你怀疑客户管理的密钥被泄露,切换到新的密钥,并在禁用或删除旧密钥前重新配置依赖服务。 禁用或删除密钥会立即使依赖服务离线,但不会重新加密任何数据加密密钥。 这些密钥仍有被已泄露的密钥加密密钥解密的风险。 有关完整的事件响应过程,请参阅 备份安全注意事项

  • 使用 RSA-OAEP-256 进行密钥封装:Microsoft 推荐 RSA-OAEP-256 作为客户管理密钥的封装算法。 不带 -256 后缀的 RSA-OAEP 使用 SHA-1,属于旧版。

不执行数据加密的组织更容易面临数据机密性问题。 企业还必须证明其勤勉且采用正确的安全控制措施,以提升数据安全,以符合行业法规要求。

保护传输中的数据

将保护传输中的数据作为数据保护策略的重要组成部分。 由于数据会在多个地点之间来回传输,可以使用SSL/TLS协议在不同地点之间交换数据。 在某些情况下,可以使用 VPN 隔离本地与云基础结构之间的整个信道。

对于在本地基础结构和Azure之间移动的数据,请考虑适当的安全措施,例如 HTTPS 或 VPN。 通过公共 Internet 在 Azure 虚拟网络和本地位置之间发送加密流量时,请使用 Azure VPN 网关

以下最佳实践适用于Azure VPN 网关、SSL/TLS和HTTPS。

  • 从位于本地的多个工作站安全访问 Azure 虚拟网络:使用站点到站点 VPN。

  • 从位于本地的单个工作站访问 Azure 虚拟网络:使用 点到站点 VPN

  • 通过专用高速 WAN 链接移动更大的数据集:使用 ExpressRoute。 如果你使用ExpressRoute,你还可以在应用层面使用SSL/TLS或其他协议对数据进行加密,以获得额外保护。

  • 通过Azure门户与Azure 存储交互:所有交易都使用HTTPS。 还可以通过 HTTPS 使用 Storage REST APIAzure 存储进行交互。

未能保护传输中数据的组织更容易遭受 中间人攻击窃听和会话劫持。 这些攻击可能是获取机密数据的第一步。

保护正在使用的数据

减少对信任的需求

在云端运行工作负载需要信任。 你将这种信任交给支持你应用不同部分的多个供应商。

  • 应用软件供应商:通过本地部署、使用开源软件或自建应用软件,信任软件。
  • 硬件供应商:通过使用本地硬件或内部硬件来信任硬件。
  • 基础结构提供商:信任云提供商或管理你自己的本地数据中心。

减少攻击面

可信计算基(TCB)指的是系统中所有提供安全环境的硬件、固件和软件组件。 TCB内部的组件是“关键”的。如果TCB中的某个组件被攻破,入侵可能危及整个系统的安全性。 更低的 TCB 意味着更高的安全性。 受各种漏洞、恶意软件、攻击和恶意用户的影响的风险更小。

保护电子邮件、文档和敏感数据

你希望控制并帮助保护在公司外部共享的电子邮件、文档和敏感数据。 Azure 信息保护是一种基于云的解决方案,可帮助组织对文档和电子邮件进行分类、标记和保护。 管理员可以自定义规则和条件自动分类数据,用户可以手动分类数据,或者用户可以获得推荐。

无论数据存储在哪里或与谁共享,分类始终可被识别。 标签包括视觉标记,如页眉、页脚或水印。 元数据以明文形式添加到文件和电子邮件标题中。 明文形式确保其他服务(如防止数据丢失的解决方案)可以识别分类并采取相应的操作。

保护技术使用Azure Rights Management(Azure RMS)。 该技术可与其他 Microsoft 云服务和应用集成,如 Microsoft 365 和 Microsoft Entra ID。 此保护技术使用加密、标识和授权策略。 通过 Azure RMS 应用的保护会始终随附于文档和电子邮件,而与其所在位置无关——无论是在组织内部还是外部的网络、文件服务器和应用程序中。

此信息保护解决方案可让您始终掌控您的数据,即使它与他人共享。 还可以将 Azure RMS 与软件供应商自己的业务线应用程序和信息保护解决方案配合使用,无论这些应用程序和解决方案是本地还是云中。

采取以下步骤:

  • 为您的组织部署Azure 信息保护
  • 应用可反映业务需求的标签。 例如,给所有包含绝密数据的文件和电子邮件应用一个命名 highly confidential 标签,以分类和保护这些数据。 只有授权用户才能访问这些数据,并且有你指定的限制。
  • Azure RMS 配置使用情况日志记录,以便监视组织如何使用保护服务。

数据分类和文件保护能力不佳的组织可能更容易遭到数据泄漏或数据滥用。 通过适当的文件保护,您可以分析数据流,洞察业务情况,发现风险行为,采取纠正措施,跟踪文件访问,等等。

后续步骤