Segurança, privacidade, risco e compliance do Knowledge Catalog

Este documento oferece uma visão geral de vários controles que oferecem suporte à segurança do Knowledge Catalog no Google Cloud e links para mais informações sobre como configurar os controles. Controles de segurança, como opções, políticas e gerenciamento de acesso à segurança de rede, podem ajudar você a lidar com os riscos da empresa e atender aos requisitos regulamentares e de privacidade aplicáveis.

A segurança, a privacidade, o risco e a conformidade do Knowledge Catalog usam um modelo de responsabilidade compartilhada. Por exemplo, como o Knowledge Catalog é um serviço totalmente gerenciado, o Google protege e gerencia a infraestrutura em que o Knowledge Catalog e outros serviços do Google Cloud são executados, além de oferecer recursos que ajudam você a gerenciar o acesso aos seus serviços e recursos. Para mais informações sobre como protegemos a infraestrutura, consulte a Visão geral do design de segurança da infraestrutura do Google.

Serviços provisionados

O Knowledge Catalog usa as seguintes APIs:

Para começar, consulte Ativar o Knowledge Catalog.

Autenticação para gerenciamento de Google Cloud

Os administradores e desenvolvedores que criam e gerenciam instâncias do Knowledge Catalog precisam fazer a autenticação no Google Cloud para verificar a identidade e os privilégios de acesso. É necessário configurar cada usuário com uma conta de usuário gerenciada pelo Cloud Identity, pelo Google Workspace ou por um provedor de identidade que você federou com o Cloud Identity ou o Google Workspace. Para mais informações, consulte Visão geral do gerenciamento de identidade do Google.

Depois de criar as contas de usuário, implemente as práticas recomendadas de segurança, como o Logon único e a verificação em duas etapas.

Autenticação para acesso a recursos do Google Cloud

Com a federação de identidade de colaboradores, é possível usar seu provedor de identidade (IdP) externo para autenticar os usuários da força de trabalho e permitir que eles acessem os recursos do Google Cloud . Use a federação de identidade de colaboradores quando os usuários precisarem de acesso programático aos seus recursos do Google Cloud e você armazenar as credenciais dos usuários em IdPs que oferecem suporte ao OpenID Connect (OIDC) ou à Linguagem de marcação para autorização de segurança (SAML).

Com a federação de identidade da carga de trabalho, é possível usar seu IdP externo para conceder às cargas de trabalho locais ou multicloud acesso aos recursos do Google Cloud sem usar uma chave de conta de serviço. É possível usar a federação de identidade com IdPs como Amazon Web Services (AWS), Microsoft Entra ID, GitHub ou Okta.

Para mais informações sobre o suporte do Knowledge Catalog à federação de identidade, consulte Serviços compatíveis com identidade federada.

Para mais informações sobre autenticação em Google Cloud, consulte Autenticação.

Identity and Access Management

Para gerenciar papéis do Identity and Access Management (IAM) em escala para administradores e desenvolvedores, crie grupos funcionais separados para as várias funções de usuário e aplicativos. Conceda aos seus grupos os papéis ou as permissões do IAM necessários para gerenciar o Knowledge Catalog. Ao atribuir papéis aos seus grupos, siga o princípio de privilégio mínimo e outras práticas recomendadas de segurança do IAM. Para mais informações, consulte Práticas recomendadas para usar o Google Grupos.

Para mais informações sobre como usar o IAM com o Knowledge Catalog, consulte Gerenciar o acesso com o IAM. Para mais informações sobre como configurar o IAM, consulte a Visão geral do IAM.

É possível conceder papéis predefinidos e personalizados para recursos do Knowledge Catalog, como grupos de entradas e entradas.

Contas de serviço do Knowledge Catalog

Quando você ativa o Knowledge Catalog, o Google cria contas de serviço para você. Uma conta de serviço é um tipo especial de Conta do Google não interativa que normalmente é usada por um aplicativo ou carga de trabalho de computação, como uma instância do Compute Engine, em vez de uma pessoa. Os aplicativos usam contas de serviço para acessar as APIs do Google.

Agentes de serviço

Para permitir que o Knowledge Catalog acesse seus recursos em seu nome, o Google Cloud cria uma conta de serviço especial conhecida como agente de serviço.

Quando você ativa o Knowledge Catalog, os seguintes agentes de serviço são criados:

  • service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.com
  • service-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com

Para mais informações sobre os agentes de serviço do Knowledge Catalog, consulte Ativar chaves de criptografia gerenciadas pelo cliente.

Políticas do Knowledge Catalog

As políticas predefinidas da organização que se aplicam ao Knowledge Catalog incluem:

  • Restrição de local do recurso (constraints/gcp.resourceLocations)
  • Restringir quais projetos podem fornecer CryptoKeys do KMS para CMEK (constraints/gcp.restrictCmekCryptoKeyProjects)
  • Restringir quais serviços podem criar recursos sem CMEK (constraints/gcp.restrictNonCmekServices)
  • Restringir o uso de endpoints (constraints/gcp.restrictEndpointUsage)
  • Restringir o uso do serviço de recursos (constraints/gcp.restrictServiceUsage)
  • Restringir pacotes de criptografia TLS (constraints/gcp.restrictTLSCipherSuites)

É possível usar políticas personalizadas da organização para configurar restrições no Knowledge Catalog no nível do projeto, da pasta ou da organização. Para mais informações, consulte Criar e gerenciar restrições personalizadas.

Para mais informações sobre políticas da organização, consulte Gerenciar recursos do Knowledge Catalog usando restrições personalizadas.

Segurança de rede

Por padrão, o Google aplica proteções aos dados em trânsito para todos os serviços do Google Cloud , incluindo instâncias do Knowledge Catalog em execução no Google Cloud. Para mais informações sobre proteções de rede padrão, consulte Criptografia em trânsito.

Se necessário, configure outros controles de segurança para proteger ainda mais o tráfego na rede Google Cloud e entre a rede Google Cloud e a corporativa. Considere o seguinte:

  • O Knowledge Catalog é compatível com o VPC Service Controls. Com o VPC Service Controls, é possível controlar a movimentação de dados nos serviços do Google e configurar a segurança de perímetro baseada em contexto.
  • Em Google Cloud, considere usar a VPC compartilhada como sua topologia de rede. A VPC compartilhada oferece gerenciamento centralizado de configuração de rede e mantém a separação de ambientes.

Para mais informações sobre práticas recomendadas de segurança de rede, consulte Implementar confiança zero e Decidir o design da rede para sua zona de destino de Google Cloud .

privacidade e proteção de dados

O Knowledge Catalog criptografa os dados armazenados em Google Cloud usando a criptografia padrão. Exemplos de dados incluem:

  • Nomes de entradas e grupos de entradas
  • Definições de tag e aspecto
  • Atributos, descrições e tags de metadados
  • Termos e relações do glossário empresarial

Esses dados só podem ser acessados por instâncias do Knowledge Catalog.

É possível ativar as chaves de criptografia gerenciadas pelo cliente (CMEK) para criptografar seus dados em repouso. Com as CMEK, as chaves são armazenadas no Cloud Key Management Service (Cloud KMS) como chaves protegidas por software ou por hardware com o Cloud HSM, mas são gerenciadas por você. Para provisionar chaves de criptografia automaticamente, habilite o Autokey do Cloud KMS. Quando você ativa o Autokey, um desenvolvedor pode solicitar uma chave do Cloud KMS, e o agente de serviço provisiona uma chave que corresponde à intenção do desenvolvedor. Com o Autokey do Cloud KMS, as chaves estão disponíveis sob demanda, são consistentes e seguem as práticas padrão do setor.

Além disso, o Knowledge Catalog é compatível com o Cloud External Key Manager (Cloud EKM), que permite armazenar suas chaves em um gerenciador de chaves externo fora do Google Cloud. Para mais informações, consulte Ativar chaves de criptografia gerenciadas pelo cliente.

Onde os dados são tratados

O Knowledge Catalog oferece suporte à residência de dados para dados armazenados no Google Cloud. Com a residência de dados, você pode escolher as regiões em que quer armazenar seus dados usando a restrição de política de local do recurso. É possível usar o Inventário de recursos do Cloud para verificar a localização dos recursos do Knowledge Catalog.

Se você precisar de residência de dados para dados em uso, configure o Assured Workloads. Para mais informações, consulte Assured Workloads e residência de dados.

Privacidade de dados

Para ajudar a proteger a privacidade dos seus dados, o Knowledge Catalog está em conformidade com os Princípios de privacidade comuns.

O Knowledge Catalog atua como um operador de dados dos Dados do cliente. O Google também atua como controlador de dados para informações como faturamento, gerenciamento de contas e detecção de abusos. Para mais informações, consulte o Google Cloud Aviso de privacidade.

Registro de auditoria

O Knowledge Catalog grava os seguintes tipos de registros de auditoria:

  • Registros de auditoria de atividade do administrador: incluem operações ADMIN WRITE que gravam metadados ou informações de configuração.

  • Registros de auditoria de acesso a dados: incluem operações ADMIN READ que leem metadados ou informações de configuração. Também inclui operações DATA READ e DATA WRITE que leem ou gravam dados fornecidos pelo usuário.

Para mais informações, consulte Geração de registros de auditoria.

Transparência no acesso

Use a Aprovação de acesso e a Transparência no acesso para controlar o acesso às instâncias do Knowledge Catalog pela equipe do Google que oferece suporte ao serviço. Com a Aprovação de acesso, é possível aprovar ou denegar as solicitações de acesso feitas por funcionários do Google. Os registros da Transparência no acesso oferecem insights quase em tempo real quando Google Cloud os administradores acessam os recursos.

Monitoramento e resposta a incidentes

Você pode usar várias ferramentas para monitorar a performance e a segurança do Knowledge Catalog. Considere o seguinte:

  • Análise de registros para visualizar e analisar registros de eventos e criar métricas personalizadas e alertas.
  • Use o painel do Cloud Monitoring para monitorar a performance do Knowledge Catalog. Para mais informações, consulte Monitorar o Knowledge Catalog.
  • Implante controles e frameworks de nuvem no Security Command Center para detectar vulnerabilidades e ameaças ao Knowledge Catalog, como escalonamentos de privilégios. É possível configurar alertas e playbooks para os analistas da central de operações de segurança (SOC) responderem às descobertas.

Certificações e compliance

O atendimento aos requisitos regulamentares é uma responsabilidade compartilhada entre você e o Google.

O Knowledge Catalog recebeu várias certificações, incluindo:

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

Para mais informações sobre a conformidade de Google Cloud com diferentes sistemas regulatórios e certificações, consulte a Central de recursos de compliance.

O Knowledge Catalog também é compatível com o Assured Workloads (sujeito às limitações de cada pacote de controle), que permite aplicar controles a pastas específicas na sua organização do Google que atendem a requisitos regulatórios, regionais ou de soberania. Para mais informações, consulte Produtos compatíveis por pacote de controle.

A seguir