Keamanan data dengan Observability Analytics

Dokumen ini menjelaskan Google Cloud fitur yang dapat membantu mencegah pemindahan data melalui phishing, serangan orang dalam, atau entity eksternal saat Anda menggunakan Observability Analytics. Dokumen ini juga menjelaskan dua mesin kueri yang tersedia untuk Observability Analytics dan pengaruh pilihan mesin kueri terhadap data yang dapat Anda kueri.

Pembatasan organisasi

Anda dapat menggunakan pembatasan organisasi untuk membatasi principal sehingga mereka hanya memiliki akses ke resource di organisasi yang diizinkan Google Cloud . Pada dasarnya, saat mengonfigurasi pembatasan organisasi, Anda mengonfigurasi proxy keluar. Misalnya, Anda dapat menggunakan pembatasan organisasi untuk mencegah data yang disimpan oleh organisasi digabungkan dengan data eksternal saat Anda menggunakan Observability Analytics.

Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi pembatasan organisasi.

Kontrol Layanan VPC

Kontrol Layanan VPC membantu melindungi dari tindakan yang tidak disengaja atau ditargetkan oleh entity eksternal atau entity orang dalam, yang membantu meminimalkan risiko pemindahan data yang tidak sah dan tidak beralasan dari Google Cloud layanan seperti Cloud Storage dan BigQuery. Anda dapat menggunakan Kontrol Layanan VPC untuk membuat perimeter yang melindungi resource dan data layanan yang Anda tentukan secara eksplisit.

Perimeter Kontrol Layanan VPC adalah batas keamanan di sekitar Google Cloud resource. Perimeter ini memungkinkan komunikasi bebas di dalam perimeter, tetapi, secara default, memblokir komunikasi ke Google Cloud layanan di seluruh perimeter. Perimeter tidak memblokir akses ke API atau layanan pihak ketiga mana pun di internet.

Jangan salah mengira perimeter Kontrol Layanan VPC dengan a jaringan virtual private cloud. Perimeter Kontrol Layanan VPC adalah batas keamanan.

Untuk mengetahui informasi selengkapnya, lihat Menyiapkan perimeter layanan.

Untuk mengetahui informasi tentang Logging dan Kontrol Layanan VPC, lihat Produk yang didukung: Logging.

Memilih mesin kueri Observability Analytics

Observability Analytics memungkinkan Anda menjalankan kueri SQL di mesin Logging default atau mesin BigQuery.

Kedua mesin kueri memberikan tingkat keamanan data yang sama, tetapi menggunakan lapisan izin yang berbeda. Mesin default memeriksa izin Logging, sedangkan mesin BigQuery memeriksa izin BigQuery.

Untuk menetapkan mesin kueri, di halaman Observability Analytics , gunakan menu Settings:

Buka Log Analytics

Menjalankan kueri di mesin kueri default

Mesin kueri default dikelola oleh Google Cloud Observability. Saat menggunakan mesin ini, Anda dapat mengkueri hal berikut:

Tabel berikut merangkum cara Cloud Logging menggunakan peran Identity and Access Management (IAM) untuk mengontrol akses ke data yang disimpannya:

Sumber yang dikueri oleh Observability Analytics Peran IAM yang diperlukan untuk membaca data sumber
Tampilan _AllLogs
di bucket log _Required
Logs Viewer (roles/logging.viewer)
di project yang menyimpan bucket log _Required.
Tampilan _AllLogs
di bucket log _Default
Private Logs Viewer (roles/logging.privateLogViewer)
di project yang menyimpan bucket log _Default.
Tampilan _Default
di bucket log _Default
Logs Viewer (roles/logging.viewer)
di project yang menyimpan bucket log _Default.
Tampilan log kustom
(di bucket log mana pun)

Untuk akses baca ke semua tampilan log dalam project:
Logs View Accessor (roles/logging.viewAccessor) di project.

Untuk akses baca hanya ke tampilan log tertentu dalam project, salah satu hal berikut:

Tampilan Analytics

Semua hal berikut:

Untuk mengetahui informasi tentang peran Logging, lihat Kontrol akses dengan IAM.

Menjalankan kueri di mesin BigQuery

Mesin BigQuery dapat menjalankan kueri yang menyertakan gabungan tampilan log dengan tabel BigQuery lainnya. Namun, untuk menggunakan mesin ini, Anda harus membuat link ke set data BigQuery tertaut di bucket log yang sesuai. Set data BigQuery tertaut adalah set data BigQuery hanya baca yang berfungsi sebagai pointer ke set data bersama.

Jika Anda membuat set data BigQuery tertaut untuk bucket log, Anda akan memperluas batas keamanan data tersebut untuk menyertakan layanan BigQuery. Artinya, layanan BigQuery kini dapat mengkueri data log Anda dengan mengirimkan kueri ke set data BigQuery tertaut.

Jika Anda menetapkan mesin kueri sebagai BigQuery, hal berikut akan berlaku:

  • Anda dapat mengkueri tampilan log jika set data BigQuery tertaut ada untuk bucket log terkait. Namun, layanan Observability Analytics meningkatkan kueri yang dikirim ke mesin BigQuery. Oleh karena itu, jika Anda melihat metadata BigQuery, metadata tersebut mungkin berbeda dari yang diharapkan.

  • Sebelum kueri dijalankan, izin IAM BigQuery Anda akan diperiksa.

  • Kueri yang Anda jalankan di mesin BigQuery tunduk pada harga BigQuery.

Tabel berikut merangkum cara mesin BigQuery menggunakan IAM untuk mengontrol akses ke data sumber:

Sumber yang dikueri oleh Observability Analytics Peran IAM yang diperlukan untuk membaca data sumber
Tampilan _AllLogs
di bucket log _Required

Semua hal berikut:

Tampilan _AllLogs di bucket log
_Default

Semua hal berikut:

Tampilan _Default
di bucket log _Default

Semua hal berikut:

Tampilan log kustom
(di bucket log mana pun)

Semua hal berikut:

Tampilan Analytics Tidak didukung.
Tampilan log digabungkan dengan
tabel BigQuery

Semua hal berikut:

Untuk mengetahui informasi tentang cara mengelola akses ke set data BigQuery tertaut, lihat Kontrol Akses BigQuery.

Langkah berikutnya