Bonnes pratiques en matière de sécurité, de conformité et de confidentialité
Le guide des bonnes pratiques de sécurité Databricks, y compris un PDF téléchargeable, est disponible sur le Centre de sécurité et de confiance Databricks. Les sections de cet article énumèrent les meilleures pratiques de ce guide selon les principes de ce pilier.
1. Gérer l'identité et l'accès en utilisant le moindre privilège
Configuration du compte et de l'identité
Lors du déploiement, configurez l'administration du compte Databricks, le SSO et le provisionnement des utilisateurs pour établir une base sécurisée :
- Attribuez les rôles d'administrateur de compte à 2-3 personnes de confiance uniquement
- Configurez l'authentification SSO avec OIDC ou SAML pour une authentification centralisée.
- Activez la gestion automatique des identités ou le provisionnement SCIM pour automatiser la synchronisation des utilisateurs et des groupes à partir de votre fournisseur d'identité.
- Configurez la fédération d'identités pour lier les identités d’entreprise entre les Workspaces.
- Configurer l'authentification multifacteur au niveau du fournisseur d'identité
- Définissez les procédures d'accès d'urgence pour la récupération de compte.
Pour les procédures de configuration de compte étape par étape, consultez Phase 1 : Conception de la stratégie de compte et d'identité.
Bonnes pratiques de gestion des identités et des accès
- Authentification via Single Sign On (SSO) au niveau du compte
- Utilisez l'authentification multifactorielle
- Activer la connexion unifiée et configurer l'accès d'urgence
- Utilisez la gestion automatique des identités pour synchroniser les utilisateurs et les groupes (ou SCIM si votre fournisseur d'identité n'est pas pris en charge).
- Limiter le nombre d'utilisateurs administrateurs
- Appliquer la séparation des tâches entre les comptes administratifs
- Restreindre les administrateurs de workspace
- Gérez l'accès conformément au principe du moindre privilège
- Utiliser l'authentification par jeton OAuth
- Appliquer la gestion des jetons
- Restreindre les droits de création de clusters
- Utiliser les stratégies de compute
- Utilisez les Service Principals pour exécuter des tâches administratives et des charges de travail de production
- Utilisez un compute qui prend en charge l'isolation des utilisateurs.
- Stocker et utiliser les secrets en toute sécurité
- Utiliser un rôle IAM inter-comptes restreint
Les détails se trouvent dans le PDF référencé au début de cet article.
2. Protéger les données en transit et au repos
- Centralisez la gouvernance des données avec Unity Catalog
- Planifiez votre modèle d'isolation des données
- Éviter de stocker les données de production dans DBFS
- Chiffrez vos compartiments S3 et empêchez l'accès public.
- Appliquer les politiques de compartiment
- Utiliser le versionnement S3
- Sauvegarder vos données S3
- Configurez les clés gérées par les clients pour les services gérés
- Configurer les clés gérées par le client pour le stockage
- Utiliser OpenSharing
- Configurer une durée de vie de jeton de destinataire OpenSharing
- Chiffrez également les données sensibles au repos à l’aide de l’Advanced Encryption Standard (AES).
- Tirez parti des paramètres de prévention de l'exfiltration de données au sein du Workspace.
- Utilisez les salles blanches pour collaborer dans un environnement confidentiel
Les détails se trouvent dans le PDF référencé au début de cet article.
3. Sécurisez votre réseau et protégez les endpoints
Considérations relatives au déploiement réseau pour AWS
Déployez une infrastructure réseau sécurisée pour les Databricks Workspace sur AWS. Les étapes suivantes établissent une connectivité sécurisée :
- Créez un Virtual Private Cloud (VPC) avec un bloc CIDR /18 minimal pour les déploiements de workspace.
- Provisionnement de sous-réseaux privés dans plusieurs zones de disponibilité pour une haute disponibilité
- Configurer la passerelle NAT pour l'accès Internet sortant à partir de sous-réseaux privés
- Configurez des groupes de sécurité pour contrôler le trafic vers et depuis les clusters Databricks
- Déployer AWS PrivateLink pour une connectivité privée au plan de contrôle Databricks.
- Activez la connectivité sécurisée des clusters (SCC) pour éliminer les ports ouverts entrants.
- Configurez le VPN ou Direct Connect pour la connectivité on-premise (si nécessaire)
- Mettez en œuvre la segmentation du réseau pour isoler les environnements de production et hors production.
Pour la configuration réseau AWS étape par étape, consultez l'architecture réseau AWS.
Bonnes pratiques de sécurité du réseau
- Utilisez un VPC géré par le client
- Configurer les listes d'accès IP
- Utiliser AWS PrivateLink
- Implémenter des protections contre l'exfiltration de réseau
- Isolez les charges de travail sensibles dans différents réseaux.
- Configurez un pare-feu pour l'accès au compute serverless.
- Restreignez l'accès aux bases de code de valeur aux seuls réseaux de confiance.
Les détails se trouvent dans le PDF référencé au début de cet article.
4. Satisfaire les exigences de conformité et de confidentialité des données
- Redémarrer le compute selon un calendrier régulier
- Isolez les charges de travail sensibles dans différents workspaces
- Attribuer des éléments sécurisables d'Unity Catalog à des Workspaces spécifiques
- Mettre en œuvre des contrôles d'accès précis
- Appliquer des tags
- Utilisez la traçabilité
- Utiliser les instances AWS Nitro
- Utilisez le monitoring de sécurité renforcée ou le Profil de sécurité et de conformité
- Contrôler et surveiller l'accès au workspace pour le personnel de Databricks
- Mettre en œuvre et tester une stratégie de reprise après sinistre
Les détails se trouvent dans le PDF référencé au début de cet article.
5. Surveiller la sécurité du système
- Exploiter les tables système.
- Surveillez les activités système via AWS CloudTrail et d'autres Logs
- Activer la journalisation d'audit détaillée
- Gérer les versions de code avec les dossiers Git
- Restreindre l’utilisation aux repository de code approuvés
- Provisionner l'infrastructure via Infrastructure-as-Code.
- Gérez le code via CI/CD
- Contrôler l'installation de la bibliothèque
- Utilisez des modèles et des données provenant uniquement de sources fiables ou réputées
- Mettez en œuvre des processus DevSecOps
- Utiliser le monitoring de la qualité des données
- Utiliser les tables d'inférence et les garde-fous pour l'IA
- Utilisez le balisage dans le cadre de votre stratégie de monitoring des coûts et de refacturation.
- Utilisez les budgets pour surveiller les dépenses du compte.
- Utilisez les quotas de service AWS
Les détails se trouvent dans le PDF référencé au début de cet article.
Ressources supplémentaires
- Consultez le Centre de sécurité et de confiance pour comprendre comment la sécurité est intégrée à chaque couche de la Databricks Data Intelligence Platform, ainsi que le modèle de responsabilité partagée que nous appliquons.
- Download et examinez le Databricks AI Security Framework (DASF) pour comprendre comment atténuer les menaces de sécurité de l'IA basées sur des scénarios d'attaque réels.