보안 센터 개요

이 문서에서는Google Cloud 콘솔의 BigQuery 보안 센터를 설명합니다. 보안 센터를 사용하여 조직의 데이터 보안 프로필을 분석하고, 행 수준 및 열 수준 보안 정책을 구성 및 관리하고, 데이터 거버넌스 태그 및 정책 태그를 관리할 수 있습니다.

시작하기 전에

보안 센터에서 정보를 보려면 다음이 필요합니다.

Dataplex API가 아직 사용 설정되지 않은 경우 사용 설정합니다.

API 사용 설정에 필요한 역할

API를 사용 설정하려면 serviceusage.services.enable 권한이 필요합니다. 프로젝트를 만든 경우 소유자 역할 (roles/owner)을 통해 이 권한이 이미 있을 수 있습니다. 그렇지 않은 경우 서비스 사용량 관리자 역할 (roles/serviceusage.serviceUsageAdmin)을 통해 이 권한을 얻을 수 있습니다. 역할을 부여하는 방법 알아보기

API 사용 설정하기

필요한 역할

BigQuery 보안 센터 페이지에서 보안 설정을 관리하고 모니터링하는 데 필요한 권한을 얻으려면 관리자에게 다음 IAM 역할을 부여해 달라고 요청하세요.

  • 리소스 탭에서 리소스를 탐색하고 검색하며 데이터 마스킹 루틴을 봅니다. 프로젝트의 BigQuery 메타데이터 뷰어 (roles/bigquery.metadataViewer)
  • 행 수준 액세스 정책, 데이터 정책 (열 수준 보안), 테이블 및 데이터 세트 보안 관리: 프로젝트의 BigQuery 보안 관리자 (roles/bigquery.securityAdmin)
  • 열에 정책 태그를 연결합니다.
  • 데이터 세트 소유권 없이 데이터 정책 만들기 및 관리: 프로젝트의 BigQuery 데이터 정책 관리자 (roles/bigquerydatapolicy.admin)
  • 쿼리 작업을 실행하고 보안 통계 (INFORMATION_SCHEMA 뷰 포함)를 확인합니다. 프로젝트에 대한 BigQuery 작업 사용자 (roles/bigquery.jobUser)
  • 데이터 거버넌스 태그 관리: 조직에 대한 태그 관리자 (roles/resourcemanager.tagAdmin)
  • 정책 태그 분류 만들기 및 관리: 분류 또는 조직에 대한 정책 태그 관리자 (roles/datacatalog.categoryAdmin)
  • 정책 태그로 보호되는 열 쿼리: 분류 또는 정책 태그에 대한 세분화된 권한의 리더 (roles/datacatalog.categoryFineGrainedReader)
  • 보안 센터에서 Gemini Cloud Assist를 사용하려면 프로젝트에 Google Cloud를 위한 Gemini 사용자 (roles/cloudaicompanion.user)가 있어야 합니다.

역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

리소스 선택 및 보안 프로필 분석

보안 센터의 리소스 탭을 사용하면 BigQuery 프로젝트 내에서 데이터 세트와 테이블을 검색하고, 연결된 보안 정책을 확인하고, 각 리소스의 보안 프로필을 분석할 수 있습니다.

Gemini Cloud Assist로 보안 프로필 분석

보안 센터의 Gemini Cloud Assist를 사용하면 보안 설정을 검토하고, 리소스에 관해 질문하고, 데이터 세트 또는 테이블의 보안 프로필을 분석할 수 있습니다.

  1. Google Cloud 콘솔에서 BigQuery 페이지로 이동합니다.

    BigQuery로 이동

  2. 탐색 메뉴에서 거버넌스를 클릭한 다음 보안 센터를 클릭합니다.

  3. 리소스 탭을 클릭합니다.

  4. 데이터 세트 또는 테이블 위로 포인터를 가져간 다음 astrophotography_mode 보안 프로필 표시를 클릭합니다.

Gemini Cloud Assist는 연결된 행 수준 액세스 정책, 열 수준 데이터 정책, 분류 태그를 비롯한 리소스의 보안 프로필 요약을 생성합니다.

보안 발견 항목, 정책, 액세스 제어에 관해 질문하려면 Gemini Cloud Assist 채팅 패널을 사용해도 됩니다.

자세한 내용은 Gemini Cloud Assist 사용을 참고하세요.

리소스 검색 및 필터링

리소스 탭에서는 리소스를 찾고 액세스 제어를 검사하기 위한 다음 기능을 제공합니다.

  • 프로젝트 범위: 리소스 탭에는 선택한 Google Cloud 프로젝트의 데이터 세트와 테이블이 표시됩니다.
  • 검색 및 필터링: 필터를 클릭하여 데이터 세트 이름, 테이블 이름 또는 위치별로 리소스를 검색합니다.
  • 연결된 정책 검사: 정책 및 정책 태그 열에는 각 테이블에 액세스 정책 또는 태그가 연결되어 있는지 표시됩니다. 정책 세부정보를 보려면 리소스 이름을 클릭합니다. 선택한 리소스의 정책을 만들거나 수정하려면 정책 관리 탭으로 이동합니다.

정책 관리

보안 센터의 정책 관리 탭을 사용하면 테이블의 행 수준 액세스 정책과 열 수준 보안 정책을 구성하고 관리할 수 있습니다.

다음 세 가지 방법으로 열 수준 보안 정책을 구성할 수 있습니다.

  • 열에 직접 할당된 데이터 정책
  • 데이터 거버넌스 태그 기반 정책(미리보기)
  • 정책 태그 기반 정책

행 액세스 정책

행 액세스 뷰에는 리소스에 대해 생성된 모든 행 수준 액세스 정책이 표시됩니다. 각 정책에 대해 정책 이름, 표 이름, 데이터 세트 이름, 최종 수정일을 확인할 수 있습니다. 이 뷰에서 직접 정책을 수정, 삭제 또는 생성할 수 있습니다.

행 수준 액세스 정책을 만들 때는 다음을 지정합니다.

  • 정책 이름: 정책의 고유한 이름입니다.
  • 표 검색: 검색 필드에 표 이름을 입력하여 대상 표를 찾고 선택합니다.
  • 스키마 보기: 테이블 스키마를 검토하여 사용 가능한 열 이름을 확인합니다.
  • 필터 조건자: 표시할 행을 정의하는 SQL 필터 조건을 입력합니다 (예: region = 'us-east1').
  • 주 구성원: 정책이 적용되는 사용자, 그룹 또는 도메인을 지정합니다.

자세한 내용은 BigQuery 행 수준 보안 소개를 참고하세요.

열 보안 정책

열 보안 뷰를 사용하면 리소스 전반에서 열 수준 액세스 제어 및 데이터 마스킹을 관리할 수 있습니다.

열 보안 정책을 보려면 먼저 리전 목록에서 리전을 선택해야 합니다.

리전을 선택하면 정책이 생성된 방식에 따라 세 섹션에 표시됩니다.

  • 정책 태그: Data Catalog 분류 태그에 연결된 정책입니다.
  • 데이터 거버넌스 태그: purpose=DATA_GOVERNANCE(프리뷰)가 있는 Resource Manager 태그에 연결된 정책입니다.
  • 직접 할당된 데이터 정책: 태그 매개체 없이 테이블 열에 직접 연결된 데이터 정책입니다.

정책 영향 측정항목

각 정책에 대해 표에는 해당 정책의 영향을 받는 테이블과 열의 수를 보여주는 영향 측정항목이 표시됩니다. 이러한 측정항목은 데이터 세트에 정책이 얼마나 광범위하게 적용되는지 나타내므로 관리자가 정책을 업데이트하거나 재할당하기 전에 정책의 도달범위와 민감도를 평가하는 데 도움이 됩니다.

여러 열에 정책 연결

기존 정책을 여러 테이블과 데이터 세트에 걸쳐 있는 여러 열에 연결하려면 정책 표에서 연결을 클릭합니다. 이를 통해 한 번의 작업으로 조직 전체에 일관된 열 수준 액세스 제어 또는 데이터 마스킹 규칙을 적용할 수 있습니다.

데이터 정책에 주 구성원을 할당하면 BigQuery에서 해당 정책에 대한 마스킹된 리더 역할 (roles/bigquerydatapolicy.maskedReader)을 부여합니다. 이 역할은 보호된 열에서 마스크 처리된 값을 읽는 데 필요한 권한인 bigquery.dataPolicies.maskedGet를 부여하는 유일한 사전 정의된 역할입니다. 자세한 내용은 마스킹된 데이터를 쿼리하는 역할을 참고하세요.

액세스 제어 요구사항에 따라 다음 가이드 중 하나에서 정책 구성에 관한 자세한 안내를 확인하세요.

  • 사용자 ID별로 행 필터링: 부서 또는 리전과 같은 속성을 기반으로 사용자가 쿼리할 수 있는 행을 제한하려면 BigQuery 행 수준 보안 소개를 참고하세요.
  • 특정 열에 대한 액세스 차단: 승인되지 않은 사용자가 민감한 열을 완전히 쿼리하지 못하도록 하려면 열 수준 액세스 제어로 액세스 제한을 참고하세요.
  • 쿼리 중에 열 값 가리기: 사용자가 이메일 주소와 같은 민감한 정보를 마스킹하면서 테이블을 쿼리하도록 하려면 열 데이터 마스크를 참고하세요.

데이터 거버넌스 태그 및 정책 태그

데이터 거버넌스 태그와 정책 태그를 사용하면 열을 분류하고 BigQuery 리소스 전반에 액세스 제어를 적용할 수 있습니다.

보안 센터에서 태그를 관리하려면 다음 단계를 따르세요.

  1. Google Cloud 콘솔에서 BigQuery 페이지로 이동합니다.

    BigQuery로 이동

  2. 탐색 메뉴에서 거버넌스를 클릭한 다음 보안 센터를 클릭합니다.

  3. 관리할 태그 유형에 따라 다음 탭 중 하나를 선택합니다.

    • 데이터 거버넌스 태그: 데이터 거버넌스 태그 탭을 클릭하여 Resource Manager 태그 키 (purpose=DATA_GOVERNANCE 사용)를 만들고 계층적 태그 값(미리보기)을 정의합니다. 액세스 권한을 구성하려면 액세스 관리를 클릭합니다.
    • 정책 태그: 정책 태그 탭을 클릭한 다음 분류 만들기를 클릭하여 Data Catalog 분류 및 계층적 정책 태그를 만듭니다. 액세스 권한을 구성하려면 권한 패널을 사용하세요.

태그 키 또는 분류를 만든 후 태그를 테이블 열에 연결하여 열 수준 액세스 제어 및 데이터 마스킹을 적용합니다.

다음 단계