Protection contre l'exfiltration de données
La protection contre l'exfiltration de données est une approche de défense en profondeur qui combine les contrôles réseau avec les contrôles de gouvernance des données. Cela s'applique aux trois architectures de sécurité réseau. Cette page décrit comment combiner les contrôles au niveau du réseau et les contrôles Unity Catalog pour empêcher le transfert de données non autorisé dans les déploiements Databricks.
Pour les architectures de référence de bout en bout qui implémentent ces contrôles, consultez l'architecture de protection contre l'exfiltration de données.
Qu'est-ce que la protection contre l'exfiltration de données ?
L'exfiltration de données est le transfert non autorisé de données sensibles hors de votre environnement Databricks. Avec la protection contre l'exfiltration de données, vous pouvez éviter l'exploitation de chemins réseau ouverts, de stockages mal configurés, de règles de sortie trop permissives ou d'identifiants compromis. Vous pouvez également empêcher les utilisateurs ayant un accès légitime de download les résultats des requêtes ou d'écrire vers une destination externe non approuvée.
Les contrôles réseau bloquent les chemins réseau non autorisés ; les contrôles Unity Catalog régissent ce que les utilisateurs autorisés et le compute peuvent faire avec les données qu'ils sont autorisés à atteindre. Vous avez besoin des deux.
**Contrôles réseau** :
- Isolation du réseau : déployez des charges de travail dans des réseaux privés sans accès public à Internet.
- Connectivité privée : utilisez PrivateLink pour accéder aux services cloud sans exposition à Internet.
- Contrôle de sortie : Contrôlez l'accès sortant à l'aide de contrôles basés sur un pare-feu ou un proxy.
- Stratégies d'accès au stockage : Restreindre les comptes de stockage et les services que les charges de travail peuvent atteindre.
Contrôles Unity Catalog :
- Contrôle d'accès standard :
GRANTetREVOKEautorisations sur les catalogues, les schémas, les tables et les volumes. - Contrôle d'accès basé sur les attributs (ABAC) : Gérer l'accès aux données en fonction des attributs (tags) attachés aux objets de données, et non seulement de l'identité de l'objet.
- **Filtres de lignes et masques de colonnes** : appliquez une sécurité au niveau des lignes et des colonnes pour restreindre ce que les utilisateurs voient dans une table.
- Liaisons de catalogue de Workspace : isolez les Workspaces qui peuvent accéder à quelles données.
- Journalisation d'audit : Capturez tous les accès aux données pour le monitoring et la conformité.
Comment cela se rapporte à chaque architecture réseau
La profondeur des contrôles réseau évolue en fonction de l'architecture que vous choisissez. Les contrôles d'Unity Catalog s'appliquent identiquement aux trois architectures et régissent ce que les utilisateurs autorisés et le compute peuvent faire avec les données, et ne changent pas en fonction de votre posture réseau.
Architecture | Contrôles réseau |
|---|---|
Virtual Private Cloud (VPC) géré par le client, SCC, backend du plan de compute classique PrivateLink | |
Ajoute une entrée basée sur le contexte, des Endpoint Virtual Private Cloud (VPC), des contrôles de sortie Serverless et un pare-feu facultatif. | |
Ajoute PrivateLink entrant et le pare-feu requis pour une connectivité privée complète |
Les contrôles réseau seuls n'empêchent pas les utilisateurs autorisés d'abuser de l'accès. Combinez-les avec les contrôles Unity Catalog pour une protection complète contre l'exfiltration de données.
Quand mettre en œuvre
Implémentez la protection contre l'exfiltration de données lorsque :
- Gestion de données très sensibles ou réglementées (financières, de santé, gouvernementales).
- Les frameworks de conformité exigent des contrôles d'égresse (par exemple : SOC 2, HIPAA, PCI DSS et FedRAMP).
- Votre organisation exige une visibilité complète sur le mouvement des données.
- Les réglementations des secteurs d'activité interdisent le transfert de données vers des régions ou des services spécifiques.
La protection contre l'exfiltration de données nécessite plusieurs couches de sécurité travaillant ensemble : des contrôles réseau et des contrôles de gouvernance des données. Aucune couche unique n'est suffisante à elle seule.
Couches de sécurité
La protection contre l'exfiltration de données combine plusieurs mécanismes de sécurité. Le tableau suivant récapitule chaque couche et son implémentation AWS :
Couche de sécurité | Objectif | Mise en œuvre | Priorité |
|---|---|---|---|
Isolation du réseau | Supprimer l'accès public | Virtual Private Cloud (VPC) géré par le client, SCC | Haute |
Connectivité privée | Accès sécurisé au service cloud | PrivateLink, Endpoints Virtual Private Cloud (VPC) | Haute |
Inspection de sortie | Surveiller le trafic sortant | Appliance de pare-feu tierce (telle que Palo Alto) intégrée à Gateway Load Balancer | Haute |
Contrôles Serverless | Gérer la sortie Serverless | Politiques réseau | Haute |
Gouvernance des données | Contrôle d'accès et audit | Unity Catalog | Haute |
Pour les architectures de référence complètes qui implémentent ces couches sur AWS et Azure, veuillez consulter l'architecture de protection contre l'exfiltration de données.
Considérations sur les coûts
La protection contre l'exfiltration de données entraîne des coûts de réseau plus élevés que les déploiements standard en raison de l'infrastructure supplémentaire requise pour la connectivité privée et l'inspection du trafic.
Facteur de coût | Description |
|---|---|
PrivateLink | Frais de transfert de données par Go via les Endpoint Virtual Private Cloud (VPC) d'interface pour le plan de contrôle Databricks et le relais SCC. |
Endpoint d'interface Virtual Private Cloud (VPC) | Frais horaires d'Endpoint pour STS, Kinesis et tous les services non-passerelle. |
Endpoint de passerelle S3 | Aucun frais pour l'endpoint lui-même. |
Pare-feu externe | AWS Network Firewall (traitement par endpoint et par Go) ou licences d'appareils tiers et compute EC2/GLB. |
Transfert de données | Frais supplémentaires pour le trafic acheminé via le pare-feu, la passerelle NAT ou les chemins inter-AZ. |