Sicurezza, privacy, rischio e conformità per Knowledge Catalog

Questo documento fornisce una panoramica dei vari controlli che supportano la sicurezza di Knowledge Catalog su Google Cloud e link a ulteriori informazioni su come configurare i controlli. Controlli di sicurezza come opzioni, norme e gestione dell'accesso alla sicurezza di rete possono aiutarti ad affrontare i rischi aziendali e a soddisfare i requisiti normativi e di privacy applicabili alla tua attività.

La sicurezza, la privacy, il rischio e la conformità per Knowledge Catalog utilizzano un modello di responsabilità condivisa. Ad esempio, poiché Knowledge Catalog è un servizio completamente gestito, Google protegge e gestisce l'infrastruttura su cui vengono eseguiti Knowledge Catalog e altri servizi Google Cloud e ti fornisce le funzionalità che ti aiutano a gestire l'accesso ai tuoi servizi e alle tue risorse. Per ulteriori informazioni su come proteggiamo l'infrastruttura, consulta la panoramica sulla progettazione della sicurezza dell'infrastruttura Google.

Servizi di cui è stato eseguito il provisioning

Knowledge Catalog utilizza le seguenti API:

Per iniziare, vedi Abilitare Knowledge Catalog.

Autenticazione per la gestione di Google Cloud

Gli amministratori e gli sviluppatori che creano e gestiscono istanze di Knowledge Catalog devono autenticarsi a Google Cloud per verificare la propria identità e i privilegi di accesso. Devi configurare ogni utente con un account utente gestito da Cloud Identity, Google Workspace o un provider di identità che hai federato con Cloud Identity o Google Workspace. Per saperne di più, consulta Panoramica della gestione delle identità Google.

Dopo aver creato gli account utente, implementa le best practice per la sicurezza, come il Single Sign-On e la verifica in due passaggi.

Autenticazione per l'accesso alle risorse Google Cloud

La federazione delle identità per la forza lavoro ti consente di utilizzare il tuo provider di identità (IdP) esterno per autenticare gli utenti della forza lavoro in modo che possano accedere alle risorse Google Cloud . Utilizza la federazione delle identità per la forza lavoro quando gli utenti richiedono l'accesso programmatico alle tue risorse Google Cloud e memorizzi le credenziali degli utenti in IdP che supportano OpenID Connect (OIDC) o Security Assertion Markup Language (SAML).

La federazione delle identità dei carichi di lavoro ti consente di utilizzare il tuo IdP esterno per concedere ai tuoi carichi di lavoro on-premise o multi-cloud l'accesso alle risorse Google Cloud , senza utilizzare una chiave dell'account di servizio. Puoi utilizzare la federazione delle identità con IdP come Amazon Web Services (AWS), Microsoft Entra ID, GitHub o Okta.

Per ulteriori informazioni sul supporto di Knowledge Catalog per la federazione delle identità, consulta Servizi supportati per l'identità federata.

Per saperne di più sull'autenticazione in Google Cloud, consulta Autenticazione.

Identity and Access Management

Per gestire i ruoli IAM (Identity and Access Management) su larga scala per amministratori e sviluppatori, valuta la possibilità di creare gruppi funzionali separati per i vari ruoli utente e applicazioni. Concedi ai tuoi gruppi i ruoli o le autorizzazioni IAM necessari per gestire Knowledge Catalog. Quando assegni ruoli ai tuoi gruppi, segui il principio del privilegio minimo e altre best practice per la sicurezza IAM. Per maggiori informazioni, consulta Best practice per l'utilizzo di Google Gruppi.

Per saperne di più sull'utilizzo di IAM con Knowledge Catalog, consulta Gestire l'accesso con IAM. Per saperne di più sulla configurazione di IAM, consulta Panoramica di IAM.

Puoi concedere ruoli predefiniti e personalizzati per le risorse Knowledge Catalog, come gruppi di voci e voci.

Account di servizio Knowledge Catalog

Quando attivi Knowledge Catalog, Google crea per te service account. Un service account è un tipo speciale di Account Google non interattivo utilizzato in genere da un'applicazione o da un workload di computing, ad esempio un'istanza di Compute Engine, anziché da una persona. Le applicazioni utilizzano service account per accedere alle API di Google.

Agenti di servizio

Per consentire a Knowledge Catalog di accedere alle tue risorse per tuo conto, Google Cloud crea un account di servizio speciale noto come agente di servizio.

Quando abiliti Knowledge Catalog, vengono creati i seguenti service agent di Knowledge Catalog:

  • service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.com
  • service-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com

Per saperne di più sugli agenti di servizio Knowledge Catalog, vedi Attivare le chiavi di crittografia gestite dal cliente.

Norme per Knowledge Catalog

Le policy dell'organizzazione predefinite che si applicano a Knowledge Catalog includono quanto segue:

  • Limitazione della località della risorsa (constraints/gcp.resourceLocations)
  • Limita i progetti che possono fornire CryptoKey KMS per CMEK (constraints/gcp.restrictCmekCryptoKeyProjects)
  • Limita i servizi che possono creare risorse senza CMEK (constraints/gcp.restrictNonCmekServices)
  • Limita utilizzo endpoint (constraints/gcp.restrictEndpointUsage)
  • Limita utilizzo servizi delle risorse (constraints/gcp.restrictServiceUsage)
  • Limita le suite di crittografia TLS (constraints/gcp.restrictTLSCipherSuites)

Puoi utilizzare policy dell'organizzazione personalizzate per configurare le limitazioni per Knowledge Catalog a livello di progetto, cartella o organizzazione. Per saperne di più, consulta Creazione e gestione di vincoli personalizzati.

Per saperne di più sulle policy dell'organizzazione, consulta Gestire le risorse di Knowledge Catalog utilizzando vincoli personalizzati.

Sicurezza di rete

Per impostazione predefinita, Google applica protezioni predefinite ai dati in transito per tutti i servizi Google Cloud , incluse le istanze di Knowledge Catalog in esecuzione su Google Cloud. Per saperne di più sulle protezioni di rete predefinite, consulta Crittografia in transito.

Se richiesto dalla tua organizzazione, puoi configurare controlli di sicurezza aggiuntivi per proteggere ulteriormente il traffico sulla rete Google Cloud e il traffico tra la rete Google Cloud e la tua rete aziendale. Considera quanto segue:

  • Knowledge Catalog supporta i Controlli di servizio VPC. I Controlli di servizio VPC ti consentono di controllare lo spostamento dei dati nei servizi Google e configurare la sicurezza perimetrale basata sul contesto.
  • In Google Cloud, valuta la possibilità di utilizzare il VPC condiviso come topologia di rete. Il VPC condiviso fornisce una gestione centralizzata della configurazione di rete, mantenendo al contempo la separazione degli ambienti.

Per saperne di più sulle best practice per la sicurezza di rete, vedi Implementare Zero Trust e Decidere la progettazione della rete per la zona di destinazione Google Cloud .

Protezione dei dati e privacy

Knowledge Catalog cripta i dati archiviati in Google Cloud utilizzando la crittografia predefinita. I dati di esempio includono:

  • Nomi dei gruppi di voci e delle voci
  • Definizioni di tag e aspetti
  • Attributi, descrizioni e tag dei metadati
  • Termini e relazioni del glossario aziendale

Questi dati sono accessibili solo alle istanze di Knowledge Catalog.

Puoi attivare le chiavi di crittografia gestite dal cliente (CMEK) per crittografare i tuoi dati a riposo. Con CMEK, le chiavi vengono archiviate in Cloud Key Management Service (Cloud KMS) come chiavi protette dal software o chiavi protette dall'hardware con Cloud HSM, ma sono gestite da te. Per eseguire automaticamente il provisioning delle chiavi di crittografia, puoi abilitare Cloud KMS Autokey. Quando attivi Autokey, uno sviluppatore può richiedere una chiave da Cloud KMS e il service agent esegue il provisioning di una chiave che corrisponde all'intento dello sviluppatore. Con Cloud KMS Autokey, le chiavi sono disponibili on demand, sono coerenti e seguono le pratiche standard del settore.

Inoltre, Knowledge Catalog supporta Cloud External Key Manager (Cloud EKM), che ti consente di archiviare le chiavi in un gestore di chiavi esterno al di fuori di Google Cloud. Per saperne di più, vedi Attivare le chiavi di crittografia gestite dal cliente.

Dove vengono trattati i dati

Knowledge Catalog supporta la residenza dei dati per i dati archiviati su Google Cloud. La residenza dei dati ti consente di scegliere le regioni in cui vuoi che vengano archiviati i tuoi dati utilizzando il vincolo del criterio di limitazione della località delle risorse. Puoi utilizzare Cloud Asset Inventory per verificare la posizione delle risorse Knowledge Catalog.

Se hai bisogno della residenza dei dati per i dati in uso, puoi configurare Assured Workloads. Per ulteriori informazioni, vedi Assured Workloads e residenza dei dati.

Privacy dei dati

Per contribuire a proteggere la privacy dei tuoi dati, Knowledge Catalog è conforme ai Common Privacy Principles.

Knowledge Catalog agisce in qualità di responsabile del trattamento dei dati per i Dati del cliente. Google agisce anche in qualità di titolare del trattamento dei dati per informazioni quali fatturazione e gestione dell'account e rilevamento di abusi. Per saperne di più, consulta l'Google Cloud Informativa sulla privacy.

Audit logging

Knowledge Catalog scrive i seguenti tipi di audit log:

  • Audit log per le attività di amministrazione: include le operazioni ADMIN WRITE che scrivono i metadati o le informazioni di configurazione.

  • Audit log di accesso ai dati: include le operazioni ADMIN READ che leggono i metadati o le informazioni di configurazione. Include anche le operazioni DATA READ e DATA WRITE che leggono o scrivono i dati forniti dall'utente.

Per saperne di più, consulta Logging di controllo.

Trasparenza degli accessi

Puoi utilizzare Approvazione accesso e Access Transparency per controllare l'accesso alle istanze di Knowledge Catalog da parte del personale Google che supporta il servizio. Access Approval ti consente di approvare o respingere le richieste di accesso da parte dei dipendenti di Google. I log di Access Transparency offrono insight quasi in tempo reale quando Google Cloud gli amministratori accedono alle risorse.

Monitoraggio e risposta agli incidenti

Puoi utilizzare una serie di strumenti per monitorare le prestazioni e la sicurezza di Knowledge Catalog. Considera quanto segue:

  • Esplora log per visualizzare e analizzare i log degli eventi e creare metriche personalizzate e avvisi.
  • Utilizza la dashboard di Cloud Monitoring per monitorare le prestazioni di Knowledge Catalog. Per saperne di più, consulta Monitorare Knowledge Catalog.
  • Implementa controlli e framework cloud in Security Command Center per rilevare vulnerabilità e minacce a Knowledge Catalog (ad esempio escalation dei privilegi). Puoi configurare avvisi e playbook per gli analisti del tuo Security Operations Center (SOC) in modo che possano rispondere ai risultati.

Certificazioni e conformità

Il rispetto dei requisiti normativi è una responsabilità condivisa tra te e Google.

Knowledge Catalog ha ricevuto varie certificazioni, tra cui:

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

Per saperne di più sulla conformità di Google Cloud a diversi framework normativi e certificazioni, consulta il Centro risorse per la conformità.

Knowledge Catalog supporta anche Assured Workloads (soggetto alle limitazioni di ogni pacchetto di controlli), che ti consente di applicare i controlli a cartelle specifiche della tua organizzazione Google che supportano requisiti normativi, regionali o di sovranità. Per saperne di più, consulta Prodotti supportati per pacchetto di controlli.

Passaggi successivi