Двойное шифрование

Двойное шифрование использует два или более независимых слоёв шифрования для защиты от компрометации любого одного слоя шифрования. Два уровня шифрования снижают угрозы, связанные с шифрующими данными. Рассмотрим пример.

  • Ошибки настройки шифрования данных.
  • Ошибки реализации алгоритмов шифрования.
  • Компрометация одного ключа шифрования.

Azure обеспечивает двойное шифрование неактивных данных и передаваемых данных.

Данные в состоянии покоя

Microsoft использует два уровня шифрования для данных в состоянии покоя:

  • Шифрование в состоянии покоя с помощью ключей, управляемых клиентом. Вы предоставляете собственный ключ для шифрования данных в состоянии покоя. Вы можете принести свои собственные ключи в Key Vault (BYOK — возьмите свой ключ) или генерировать новые ключи в Azure Key Vault для шифрования нужных ресурсов.
  • Шифрование инфраструктуры с помощью ключей, управляемых платформой. По умолчанию Azure автоматически шифрует данные в состоянии покоя, используя управляемые платформой ключи шифрования.

Эти два слоя используют отдельные ключи от независимых иерархий ключей. Ими управляют разные операторы: вы управляете ключом уровня сервиса, а Microsoft — ключом уровня инфраструктуры.

Данные в транзитном режиме

Microsoft использует два уровня шифрования для передачи данных:

  • Шифрование транзита с помощью Transport Layer Security (TLS) 1.2 для защиты данных при их перемещении между облачными сервисами и вами. Весь трафик, покидающий центр обработки данных, шифруется во время передачи, даже если назначение трафика является другим контроллером домена в одном регионе. TLS 1.2 является стандартным протоколом безопасности. TLS обеспечивает надежную проверку подлинности, конфиденциальность сообщений и их целостность (позволяет обнаруживать изменения сообщений, перехват и подделку), совместимость, гибкость алгоритма и простоту развертывания и использования.
  • Дополнительный уровень шифрования на уровне инфраструктуры. Всякий раз, когда клиентский трафик Azure перемещается между дата-центрами за пределами физических границ, которые не контролируются представителями Microsoft или Microsoft, применяется метод шифрования на уровне канала передачи данных, использующий стандарты безопасности IEEE 802.1AE MAC Security Standards (также известный как MACsec), из точки к точке на всём базовом сетевом аппарате. Пакеты шифруются и расшифровываются на устройствах перед отправкой, что предотвращает атаки физического лица посередине, слежку или прослушку. Так как эта технология интегрирована в само сетевое оборудование, она обеспечивает шифрование со скоростью передачи данных на сетевом оборудовании без заметного увеличения задержки связи. Это шифрование MACsec по умолчанию включено для всего трафика Azure, перемещающегося внутри региона или между ними, и для его включения не нужно предпринимать никаких действий.

Дальнейшие шаги

Узнайте, как Azure использует шифрование.