En este documento, se proporciona una descripción general de los distintos controles que admiten la seguridad de Knowledge Catalog en Google Cloud y se incluyen vínculos a más información sobre cómo configurar los controles. Los controles de seguridad, como las opciones, las políticas y la administración de acceso de seguridad de la red, pueden ayudarte a abordar los riesgos comerciales y cumplir con los requisitos de privacidad y reglamentarios que se aplican a tu empresa.
La seguridad, la privacidad, el riesgo y el cumplimiento de Knowledge Catalog utilizan un modelo de responsabilidad compartida. Por ejemplo, dado que Knowledge Catalog es un servicio completamente administrado, Google protege y administra la infraestructura en la que se ejecutan Knowledge Catalog y otros servicios de Google Cloud , y te proporciona las capacidades que te ayudan a administrar el acceso a tus servicios y recursos. Para obtener más información sobre cómo protegemos la infraestructura, consulta la descripción general del diseño de seguridad de la infraestructura de Google.
Servicios aprovisionados
Knowledge Catalog usa las siguientes APIs:
Para comenzar, consulta Habilita Knowledge Catalog.
Autenticación para la administración de Google Cloud
Los administradores y desarrolladores que crean y administran instancias de Knowledge Catalog deben autenticarse en Google Cloud para verificar su identidad y sus privilegios de acceso. Debes configurar cada usuario con una cuenta de usuario administrada por Cloud Identity, Google Workspace o un proveedor de identidad con el que te hayas federado con Cloud Identity o Google Workspace. Para obtener más información, consulta la Descripción general de la administración de identidades de Google.
Después de crear las cuentas de usuario, implementa las prácticas recomendadas de seguridad, como el inicio de sesión único y la verificación en 2 pasos.
Autenticación para el acceso a recursos de Google Cloud
La federación de identidades de personal te permite usar tu proveedor de identidad (IdP) externo para autenticar a los usuarios de tu personal, de modo que puedan acceder a los recursos de Google Cloud . Usa la federación de identidades de personal cuando los usuarios requieran acceso programático a tus recursos de Google Cloud y almacenes las credenciales de los usuarios en IdP que admitan OpenID Connect (OIDC) o el lenguaje de marcado para confirmaciones de seguridad (SAML).
La federación de identidades para cargas de trabajo te permite usar tu IdP externo para otorgarles a tus cargas de trabajo locales o de múltiples nubes acceso a los recursos de Google Cloud , sin usar una clave de cuenta de servicio. Puedes usar la federación de identidades con IdP como Amazon Web Services (AWS), Microsoft Entra ID, GitHub o Okta.
Para obtener más información sobre la compatibilidad de Knowledge Catalog con la federación de identidades, consulta Servicios compatibles con la identidad federada.
Para obtener más información sobre la autenticación en Google Cloud, consulta Autenticación.
Identity and Access Management
Para administrar los roles de Identity and Access Management (IAM) a gran escala para tus administradores y desarrolladores, considera crear grupos funcionales separados para tus diferentes roles de usuario y aplicaciones. Otorga a tus grupos los roles o permisos de IAM necesarios para administrar Knowledge Catalog. Cuando asignes roles a tus grupos, sigue el principio de privilegio mínimo y otras prácticas recomendadas de seguridad de IAM. Para obtener más información, consulta las prácticas recomendadas para usar Grupos de Google.
Para obtener más información sobre el uso de IAM con Knowledge Catalog, consulta Administra el acceso con IAM. Para obtener más información sobre la configuración de IAM, consulta la Descripción general de IAM.
Puedes otorgar roles predefinidos y personalizados para los recursos de Knowledge Catalog, como grupos de entradas y entradas.
Cuentas de servicio de Knowledge Catalog
Cuando habilitas Knowledge Catalog, Google crea cuentas de servicio por ti. Una cuenta de servicio es un tipo especial de Cuenta de Google no interactiva que, por lo general, es usada por una aplicación o carga de trabajo de procesamiento, como una instancia de Compute Engine, en lugar de una persona. Las aplicaciones usan cuentas de servicio para acceder a las APIs de Google.
Agentes de servicio
Para permitir que Knowledge Catalog acceda a tus recursos en tu nombre, Google Cloud crea una cuenta de servicio especial conocida como agente de servicio.
Cuando habilitas Knowledge Catalog, se crean los siguientes agentes de servicio de Knowledge Catalog:
service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.comservice-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com
Para obtener más información sobre los agentes de servicio de Knowledge Catalog, consulta Habilita las claves de encriptación administradas por el cliente.
Políticas de Knowledge Catalog
Las políticas de la organización predefinidas que se aplican a Knowledge Catalog incluyen las siguientes:
- Restricción de ubicación de recursos (
constraints/gcp.resourceLocations) - Restringe los proyectos que pueden proporcionar CryptoKeys de KMS para CMEK (
constraints/gcp.restrictCmekCryptoKeyProjects) - Restringe los servicios que pueden crear recursos sin CMEK (
constraints/gcp.restrictNonCmekServices) - Restringe el uso del extremo (
constraints/gcp.restrictEndpointUsage) - Restringe el uso de servicios del recurso (
constraints/gcp.restrictServiceUsage) - Restringir conjuntos de algoritmos de cifrado TLS (
constraints/gcp.restrictTLSCipherSuites)
Puedes usar políticas de la organización personalizadas para configurar restricciones en el Knowledge Catalog a nivel de proyecto, carpeta o organización. Para obtener más información, consulta Crea y administra restricciones personalizadas.
Para obtener más información sobre las políticas de la organización, consulta Administra recursos de Knowledge Catalog con restricciones personalizadas.
Seguridad de red
De forma predeterminada, Google aplica protecciones predeterminadas a los datos en tránsito para todos los servicios de Google Cloud , incluidas las instancias de Knowledge Catalog que se ejecutan en Google Cloud. Para obtener más información sobre las protecciones de red predeterminadas, consulta Encriptación en tránsito.
Si tu organización lo requiere, puedes configurar controles de seguridad adicionales para proteger aún más el tráfico en la red Google Cloud y el tráfico entre la red Google Cloud y tu red corporativa. Ten en cuenta lo siguiente:
- Knowledge Catalog admite los Controles del servicio de VPC. Los Controles del servicio de VPC te permiten controlar el movimiento de datos en los servicios de Google y configurar la seguridad perimetral basada en el contexto.
- En Google Cloud, considera usar la VPC compartida como tu topología de red. La VPC compartida proporciona una administración centralizada de la configuración de red, a la vez que mantiene la separación de los entornos.
Para obtener más información sobre las prácticas recomendadas de seguridad de red, consulta Implementa la confianza cero y Decide el diseño de red de tu zona de destino de Google Cloud .
Protección y privacidad de los datos
Knowledge Catalog encripta los datos que se almacenan en Google Cloud con la encriptación predeterminada. Los datos de ejemplo incluyen lo siguiente:
- Nombres de grupos de entradas y entradas
- Definiciones de etiquetas y aspectos
- Atributos, descripciones y etiquetas de metadatos
- Términos y relaciones del glosario empresarial
Solo se puede acceder a estos datos desde las instancias de Knowledge Catalog.
Puedes habilitar las claves de encriptación administradas por el cliente (CMEK) para encriptar tus datos en reposo. Con la CMEK, las claves se almacenan en Cloud Key Management Service (Cloud KMS) como claves protegidas por software o por hardware con Cloud HSM, pero tú las administras. Para aprovisionar claves de encriptación automáticamente, puedes habilitar Autokey de Cloud KMS. Cuando habilitas Autokey, un desarrollador puede solicitar una clave de Cloud KMS, y el agente de servicio aprovisiona una clave que coincide con la intención del desarrollador. Con Autokey de Cloud KMS, las claves están disponibles según demanda, son coherentes y siguen las prácticas estándar de la industria.
Además, Knowledge Catalog admite Cloud External Key Manager (Cloud EKM), que te permite almacenar tus claves en un administrador de claves externo fuera de Google Cloud. Para obtener más información, consulta Cómo habilitar las claves de encriptación administradas por el cliente.
Dónde se procesan los datos
Knowledge Catalog admite la residencia de datos para los datos que se almacenan en Google Cloud. La residencia de datos te permite elegir las regiones en las que deseas que se almacenen tus datos con la restricción de la política de ubicación del recurso. Puedes usar Cloud Asset Inventory para verificar la ubicación de los recursos de Knowledge Catalog.
Si necesitas residencia de datos para los datos en uso, puedes configurar Assured Workloads. Para obtener más información, consulta Assured Workloads y residencia de datos.
Privacidad de los datos
Para ayudar a proteger la privacidad de tus datos, Knowledge Catalog cumple con los Principios de privacidad comunes.
Knowledge Catalog actúa como encargado del tratamiento de datos para los Datos del Cliente. Google también actúa como responsable del tratamiento de datos para la información, como la facturación y la administración de cuentas, y la detección de abusos. Para obtener más información, consulta el Google Cloud Aviso de Privacidad.
Registros de auditoría
Knowledge Catalog escribe los siguientes tipos de registros de auditoría:
Registros de auditoría de actividad del administrador: Incluyen operaciones de
ADMIN WRITEque escriben metadatos o información de configuración.Registros de auditoría de acceso a los datos: Incluyen operaciones de
ADMIN READque leen metadatos o información de configuración. También incluye las operacionesDATA READyDATA WRITEque leen o escriben datos proporcionados por el usuario.
Para obtener más información, consulta Registros de auditoría.
Transparencia de acceso
Puedes usar la Aprobación de acceso y la Transparencia de acceso para controlar el acceso a las instancias de Knowledge Catalog por parte del personal de Google que brinda asistencia para el servicio. La Aprobación de acceso te permite aprobar o descartar las solicitudes de acceso de los empleados de Google. Los registros de Transparencia de acceso ofrecen estadísticas casi en tiempo real cuando Google Cloud los administradores acceden a los recursos.
Supervisión y respuesta ante incidentes
Puedes usar diversas herramientas para supervisar el rendimiento y la seguridad de Knowledge Catalog. Ten en cuenta lo siguiente:
- Explorador de registros para ver y analizar registros de eventos, y crear métricas personalizadas y alertas
- Usa el panel de Cloud Monitoring para supervisar el rendimiento de Knowledge Catalog. Para obtener más información, consulta Supervisa Knowledge Catalog.
- Implementa controles y marcos de trabajo de la nube en Security Command Center para detectar vulnerabilidades y amenazas en Knowledge Catalog (como escalaciones de privilegios). Puedes configurar alertas y guías para los analistas de tu centro de operaciones de seguridad (SOC) para que puedan responder a los hallazgos.
Certificaciones y cumplimiento
Cumplir con tus requisitos reglamentarios es una responsabilidad compartida entre tú y Google.
Knowledge Catalog recibió varias certificaciones, incluidas las siguientes:
- ISO 27001
- SOC 2
- FedRAMP
- IL5 del DoD
- ITAR
Para obtener más información sobre el Google Cloud cumplimiento de diferentes marcos regulatorios y certificaciones, consulta el Centro de recursos de cumplimiento.
Knowledge Catalog también admite Assured Workloads (sujeto a las limitaciones de cada paquete de controles), lo que te permite aplicar controles a carpetas específicas de tu organización de Google que admiten requisitos reglamentarios, regionales o de soberanía. Para obtener más información, consulta Productos admitidos por paquete de controles.
¿Qué sigue?
- Usa Terraform para implementar Knowledge Catalog.
- Utiliza Google Threat Intelligence para hacer un seguimiento de las amenazas externas que se aplican a tu empresa.
- Obtén más información para administrar el acceso en Knowledge Catalog.
- Obtén más información para configurar las claves de encriptación administradas por el cliente en Knowledge Catalog.