Difesa in profondità di Azure Enclave

Azure Enclave offre una difesa in profondità attraverso molteplici livelli di protezioni perimetrali e barriere di sicurezza per proteggere e salvaguardare i dati.

Diagramma che mostra i livelli di difesa approfondita per Azure Enclave.

  1. Controllo degli accessi in base al ruolo : sistema di gestione degli accessi standard per tutte le risorse Azure. Le identità di sicurezza provengono da Microsoft Entra ID (ad esempio il proprietario della community o il proprietario dell'enclave). ​
  2. Criteri di Azure : motore dei criteri per applicare gli standard dell'organizzazione e valutare la conformità su larga scala. Criteri di Azure valuta le richieste e le risorse di Azure Resource Manager (ARM) rispetto alle regole business note come definizioni di criteri. I criteri vengono assegnati a livello del gruppo di risorse del carico di lavoro e del gruppo di risorse gestito dell'enclave. Vengono usati anche per controllare quali servizi Azure possono essere distribuiti e in quale rete virtuale enclave può essere distribuito un carico di lavoro.
  3. Azure Virtual WAN - Rete WAN definita dal software per gestire sicurezza, routing e connettività. L'implementazione di rete WAN virtuale dispone di un hub protetto da Firewall di Azure.
  4. Firewall di Azure - Un servizio di sicurezza cloud nativo e intelligente per firewall di rete che offre una protezione di alto livello contro le minacce per il traffico di rete in entrata ed uscita dalla comunità e per i flussi interni di traffico tra enclave all'interno della comunità.
  5. Rete virtuale di Azure - Rete definita dal software per l'hosting di risorse Azure private. Nelle enclave i carichi di lavoro usano indirizzi IP privati; i flussi vengono forzati attraverso l'Firewall di Azure della community. Solo i proprietari dell'enclave possono creare o modificare il Rete virtuale dell'enclave. Contiene subnet per una maggiore granularità di rete.
  6. Gruppi di sicurezza di rete - Servizio di sicurezza di rete di livello 3 e 4 del modello OSI per filtrare il traffico da e verso le risorse di Azure in una rete virtuale di Azure. Si tratta di un controllo supplementare fornito dal firewall del sistema operativo e dalla community Firewall di Azure. Tutti i flussi vengono registrati nei log del flusso NSG.
  7. Carichi di lavoro : combinazione di servizi cloud e software installato ospitati all'interno di una rete virtuale. Poiché i servizi vengono distribuiti in un Rete virtuale o collegati a un Rete virtuale, i flussi vengono controllati dal Firewall di Azure attraverso rete WAN virtuale di Azure centrali. ​

Note

L'integrazione con la rete virtuale è solo uno dei modelli di isolamento delle risorse della piattaforma. È possibile isolare ulteriormente i carichi di lavoro tramite altre soluzioni di gestione delle identità e degli accessi, ad esempio Microsoft Entra ID e Controllo di accesso basate su attributi.

  1. Segreti, registrazione e monitoraggio: archivio segreto specifico dell'enclave (Key Vault) e area di lavoro Log Analytics. Sebbene questi servizi siano servizi di piattaforma, sono accessibili solo all'interno della rete virtuale dell'enclave (firewall + endpoint privato). Azure Enclave, risorse gestite e di carico di lavoro clienti, registrano automaticamente le impostazioni diagnostiche, i dati e la registrazione delle attività di Azure. Quando un proprietario della community crea una nuova enclave, può scegliere una destinazione per questi dati di registrazione (enclave Log Analytics Workspace, community Log Analytics Workspace o entrambi).

Sicurezza a più livelli

Le protezioni a più livelli fornite da Azure Enclave includono:

  • Sicurezza fisica: Microsoft applica misure di sicurezza rigorose per garantire che i data center Azure siano protetti e protetti. Questo vale sia per gli ambienti cloud Air-Gapped che per gli ambienti cloud commerciali.

  • Isolamento della rete virtuale: rete zero-trust di livello superiore che sfrutta e combina la potenza di rete WAN virtuale di Azure, Firewall, Policy, controlli degli accessi basati sui ruoli (RBAC), Network Watcher, Monitor, Microsoft Sentinel, Defender e altri per garantire di sapere sempre dove si trovano i dati e chi vi accede.

  • Gestione connessione virtuale: tutte le connessioni, interne o esterne, sono regolate da regole rigide definite dall'utente per impedire l'accesso non corretto.

  • Applicazione di Criteri di Azure: assicuratevi che i vostri ambienti rimangano protetti tramite criteri predefiniti a livello di community, enclave e carico di lavoro, per verificare e/o imporre coerenza e conformità in tutto l'ambiente.

  • Controllo di accesso obbligatorio - L'accesso alle risorse dell'enclave di Azure è controllato tramite ruoli RBAC predefiniti che possono essere assegnati a qualsiasi ambito, dalla sottoscrizione e dal gruppo di risorse fino alle singole risorse

  • Osservabilità obbligatoria: il servizio enclave Azure consolida la piena potenza delle funzionalità di registrazione, avvisi e controllo predefinite di Azure tramite l'integrazione con Microsoft Sentinel, Defender e altri strumenti di monitoraggio e sicurezza di rete per garantire la sicurezza dei dati.