Sécurité, confidentialité, risques et conformité pour Knowledge Catalog

Ce document présente différents contrôles qui contribuent à la sécurité de Knowledge Catalog sur Google Cloud et fournit des liens vers des informations supplémentaires sur la configuration de ces contrôles. Les contrôles de sécurité tels que les options de sécurité réseau, les règles et la gestion des accès peuvent vous aider à faire face aux risques commerciaux et à respecter les exigences de confidentialité et réglementaires qui s'appliquent à votre entreprise.

La sécurité, la confidentialité, les risques et la conformité de Knowledge Catalog utilisent un modèle de responsabilité partagée. Par exemple, comme Knowledge Catalog est un service entièrement géré, Google sécurise et gère l'infrastructure sur laquelle Knowledge Catalog et d'autres services Google Cloud s'exécutent, et vous fournit les fonctionnalités qui vous aident à gérer l'accès à vos services et ressources. Pour en savoir plus sur la façon dont nous sécurisons l'infrastructure, consultez la présentation de la conception de la sécurité sur l'infrastructure de Google.

Services provisionnés

Knowledge Catalog utilise les API suivantes :

Pour commencer, consultez Activer Knowledge Catalog.

Authentification pour la gestion de Google Cloud

Les administrateurs et les développeurs qui créent et gèrent des instances Knowledge Catalog doivent s'authentifier auprès de Google Cloud pour valider leur identité et leurs droits d'accès. Pour chaque utilisateur, vous devez configurer un compte utilisateur géré par Cloud Identity, Google Workspace ou un fournisseur d'identité que vous avez fédéré avec Cloud Identity ou Google Workspace. Pour en savoir plus, consultez la présentation de la gestion des identités Google.

Après avoir créé les comptes utilisateur, appliquez les bonnes pratiques de sécurité, comme l'authentification unique et la validation en deux étapes.

Authentification pour l'accès aux ressources Google Cloud

La fédération des identités des employés vous permet d'utiliser votre fournisseur d'identité (IdP) externe pour authentifier les utilisateurs de votre personnel afin qu'ils puissent accéder aux ressources Google Cloud . Utilisez la fédération d'identité des employés lorsque les utilisateurs ont besoin d'un accès programmatique à vos ressources Google Cloud et que vous stockez leurs identifiants dans des IdP compatibles avec OpenID Connect (OIDC) ou Security Assertion Markup Language (SAML).

La fédération d'identité de charge de travail vous permet d'utiliser votre IdP externe pour accorder à vos charges de travail sur site ou multicloud l'accès aux ressources Google Cloud , sans utiliser de clé de compte de service. Vous pouvez utiliser la fédération d'identité avec des IdP tels qu'Amazon Web Services (AWS), Microsoft Entra ID, GitHub ou Okta.

Pour en savoir plus sur la compatibilité de Knowledge Catalog avec la fédération d'identité, consultez Services compatibles avec l'identité fédérée.

Pour en savoir plus sur l'authentification dans Google Cloud, consultez Authentification.

Identity and Access Management

Pour gérer les rôles IAM (Identity and Access Management) à grande échelle pour vos administrateurs et développeurs, envisagez de créer des groupes fonctionnels distincts pour vos différents rôles d'utilisateur et applications. Attribuez à vos groupes les rôles ou autorisations IAM requis pour gérer Knowledge Catalog. Lorsque vous attribuez des rôles à vos groupes, suivez le principe du moindre privilège et d'autres bonnes pratiques de sécurité IAM. Pour en savoir plus, consultez les Bonnes pratiques d'utilisation de Google Groupes.

Pour en savoir plus sur l'utilisation d'IAM avec Knowledge Catalog, consultez Gérer les accès avec IAM. Pour en savoir plus sur la configuration d'IAM, consultez la présentation d'IAM.

Vous pouvez attribuer des rôles prédéfinis et personnalisés pour les ressources Knowledge Catalog, telles que les groupes et les entrées.

Comptes de service Knowledge Catalog

Lorsque vous activez Knowledge Catalog, Google crée des comptes de service pour vous. Un compte de service est un type spécial de compte Google non interactif généralement utilisé par une application ou une charge de travail de calcul, telle qu'une instance Compute Engine, plutôt que par une personne. Les applications utilisent des comptes de service pour accéder aux API Google.

Agents de service

Pour permettre à Knowledge Catalog d'accéder à vos ressources en votre nom, Google Cloud crée un compte de service spécial appelé agent de service.

Lorsque vous activez Knowledge Catalog, les agents de service Knowledge Catalog suivants sont créés :

  • service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.com
  • service-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com

Pour en savoir plus sur les agents de service Knowledge Catalog, consultez Activer les clés de chiffrement gérées par le client.

Règles pour Knowledge Catalog

Voici les règles d'administration prédéfinies qui s'appliquent à Knowledge Catalog :

  • Restriction concernant l'emplacement des ressources (constraints/gcp.resourceLocations)
  • Limiter les projets susceptibles de fournir des CryptoKeys KMS pour CMEK (constraints/gcp.restrictCmekCryptoKeyProjects)
  • Limiter les services autorisés à créer des ressources sans CMEK (constraints/gcp.restrictNonCmekServices)
  • Restreindre l'utilisation des points de terminaison (constraints/gcp.restrictEndpointUsage)
  • Restreindre l'utilisation des services de ressources (constraints/gcp.restrictServiceUsage)
  • Restreindre les suites de chiffrement TLS (constraints/gcp.restrictTLSCipherSuites)

Vous pouvez utiliser des règles d'administration personnalisées pour configurer des restrictions sur Knowledge Catalog au niveau d'un projet, d'un dossier ou d'une organisation. Pour en savoir plus, consultez Créer et gérer des contraintes personnalisées.

Pour en savoir plus sur les règles d'administration, consultez Gérer les ressources Knowledge Catalog à l'aide de contraintes personnalisées.

Sécurité du réseau

Par défaut, Google applique des protections aux données en transit pour tous les services Google Cloud , y compris les instances Knowledge Catalog exécutées sur Google Cloud. Pour en savoir plus sur les protections réseau par défaut, consultez Chiffrement en transit.

Si votre entreprise l'exige, vous pouvez configurer des contrôles de sécurité supplémentaires pour mieux protéger le trafic sur le réseau Google Cloud et le trafic entre le réseau Google Cloud et le réseau de votre entreprise. Tenez compte des points suivants :

  • Knowledge Catalog est compatible avec VPC Service Controls. VPC Service Controls vous permet de contrôler le déplacement des données dans les services Google et de configurer une sécurité périmétrique basée sur le contexte.
  • Dans Google Cloud, envisagez d'utiliser le VPC partagé comme topologie réseau. Le VPC partagé offre une gestion centralisée de la configuration du réseau tout en maintenant séparés les environnements.

Pour en savoir plus sur les bonnes pratiques de sécurité réseau, consultez Implémenter le modèle zéro confiance et Choisir une conception réseau pour votre zone de destination Google Cloud .

Protection des données et confidentialité

Knowledge Catalog chiffre les données stockées dans Google Cloud à l'aide du chiffrement par défaut. Voici quelques exemples de données :

  • Noms des groupes d'entrées et des entrées
  • Définitions des tags et des aspects
  • Attributs, descriptions et tags de métadonnées
  • Termes et relations du glossaire d'entreprise

Seules les instances Knowledge Catalog peuvent accéder à ces données.

Vous pouvez activer les clés de chiffrement gérées par le client (CMEK) pour chiffrer vos données au repos. Avec CMEK, les clés sont stockées dans Cloud Key Management Service (Cloud KMS) sous forme de clés protégées par logiciel ou par matériel avec Cloud HSM, mais elles sont gérées par vous. Pour provisionner automatiquement des clés de chiffrement, vous pouvez activer Cloud KMS Autokey. Lorsque vous activez Autokey, un développeur peut demander une clé à Cloud KMS, et l'agent de service provisionne une clé qui correspond à l'intention du développeur. Avec Cloud KMS Autokey, les clés sont disponibles à la demande, sont cohérentes et suivent les pratiques standards du secteur.

De plus, Knowledge Catalog est compatible avec Cloud External Key Manager (Cloud EKM), qui vous permet de stocker vos clés dans un gestionnaire de clés externe en dehors de Google Cloud. Pour en savoir plus, consultez Activer les clés de chiffrement gérées par le client.

Où les données sont-elles traitées ?

Knowledge Catalog est compatible avec la résidence des données pour les données stockées sur Google Cloud. La résidence des données vous permet de choisir les régions dans lesquelles vous souhaitez stocker vos données à l'aide de la contrainte de règle "Restriction de l'emplacement des ressources". Vous pouvez utiliser l'inventaire des éléments cloud pour vérifier l'emplacement des ressources Knowledge Catalog.

Si vous avez besoin de la résidence des données pour les données utilisées, vous pouvez configurer Assured Workloads. Pour en savoir plus, consultez Assured Workloads et la résidence des données.

Confidentialité des données

Pour protéger la confidentialité de vos données, Knowledge Catalog respecte les Principes communs de confidentialité.

Knowledge Catalog agit en tant que sous-traitant des données client. Google agit également en tant que responsable du traitement pour des informations liées par exemple à la facturation, à la gestion de compte et à la détection des utilisations abusives. Pour en savoir plus, consultez l'Avis de confidentialité deGoogle Cloud .

Journaux d'audit

Knowledge Catalog écrit les types de journaux d'audit suivants :

  • Journaux d'audit de l'activité d'administration : incluent les opérations ADMIN WRITE qui écrivent des métadonnées ou des informations de configuration.

  • Journaux d'audit pour l'accès aux données : incluent les opérations ADMIN READ qui lisent les métadonnées ou les informations de configuration. Ils comprennent également les opérations DATA READ et DATA WRITE qui lisent ou écrivent des données fournies par l'utilisateur.

Pour en savoir plus, consultez Journalisation d'audit.

Access Transparency

Vous pouvez utiliser Access Approval et Access Transparency pour contrôler l'accès aux instances Knowledge Catalog par le personnel Google qui assure l'assistance pour le service. Access Approval vous permet d'accepter ou de refuser les demandes d'accès émanant d'employés de Google. Les journaux Access Transparency fournissent des informations en temps quasi réel lorsque les administrateurs Google Cloud accèdent aux ressources.

Surveillance et réponse aux incidents

Vous pouvez utiliser différents outils pour surveiller les performances et la sécurité de Knowledge Catalog. Tenez compte des points suivants :

  • L'explorateur de journaux permet d'afficher et d'analyser les journaux d'événements, et de créer des métriques personnalisées et des alertes.
  • Utilisez le tableau de bord Cloud Monitoring pour surveiller les performances de Knowledge Catalog. Pour en savoir plus, consultez Surveiller le catalogue de connaissances.
  • Déployez des contrôles et des frameworks cloud dans Security Command Center pour détecter les failles et les menaces qui pèsent sur Knowledge Catalog (comme les escalades de privilèges). Vous pouvez configurer des alertes et des playbooks pour les analystes de votre centre des opérations de sécurité (SOC) afin qu'ils puissent répondre aux résultats.

Certifications et conformité

Le respect des exigences réglementaires est une responsabilité partagée entre vous et Google.

Knowledge Catalog a reçu diverses certifications, dont les suivantes :

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

Pour en savoir plus sur la conformité de Google Cloud avec les différents cadres réglementaires et certifications, consultez le Centre de ressources pour la conformité.

Knowledge Catalog est également compatible avec Assured Workloads (sous réserve des limites de chaque package de contrôles), ce qui vous permet d'appliquer des contrôles à des dossiers spécifiques de votre organisation Google qui répondent aux exigences réglementaires, régionales ou de souveraineté. Pour en savoir plus, consultez Produits compatibles par package de contrôles.

Étapes suivantes