Segurança de dados com a Análise de observabilidade

Este documento descreve Google Cloud os recursos que podem ajudar a evitar a exfiltração de dados por phishing, ataques internos ou entidades externas ao usar a Análise de observabilidade. Ele também descreve os dois mecanismos de consulta disponíveis para a Análise de observabilidade e como a escolha do mecanismo de consulta afeta os dados que podem ser consultados.

Restrições para organizações

É possível usar restrições para organizações para restringir os principais, de modo que eles só tenham acesso a recursos em organizações Google Cloud autorizadas. Basicamente, ao configurar restrições para organizações, você está configurando um proxy de saída. Por exemplo, é possível usar restrições para organizações para impedir que os dados armazenados pela organização sejam combinados com dados externos ao usar a Análise de observabilidade.

Para mais informações, consulte Configurar restrições para organizações.

VPC Service Controls

O VPC Service Controls protege contra ações acidentais ou direcionadas de entidades externas ou pessoas com informações privilegiadas, o que ajuda a minimizar os riscos de exfiltração não intencional de Google Cloud serviços do, como o Cloud Storage e o BigQuery. É possível usar o VPC Service Controls para criar perímetros que protejam os recursos e os dados de serviços especificados explicitamente.

Um perímetro do VPC Service Controls é um limite de segurança em torno dos Google Cloud recursos. Ele permite a comunicação livre dentro do perímetro, mas, por padrão, bloqueia a comunicação com os Google Cloud serviços do em todo o perímetro. Um perímetro não bloqueia o acesso a APIs ou serviços de terceiros na Internet.

Não confunda um perímetro do VPC Service Controls com uma rede de nuvem privada virtual. Um perímetro do VPC Service Controls é um limite de segurança.

Para mais informações, consulte Configurar um perímetro de serviço.

Para informações sobre o Logging e o VPC Service Controls, consulte Produtos com suporte: Logging.

Escolher o mecanismo de consulta da Análise de observabilidade

A Análise de observabilidade permite executar consultas SQL no mecanismo de Logging padrão ou no mecanismo do BigQuery.

Os dois mecanismos de consulta oferecem o mesmo nível de segurança de dados, mas usam camadas de permissão diferentes. O mecanismo padrão verifica as permissões do Logging, enquanto o mecanismo do BigQuery verifica as permissões do BigQuery.

Para definir o mecanismo de consulta, na página Análise de observabilidade, use o menu Configurações:

Acesse Análise de registros

Executar consultas no mecanismo de consulta padrão

O mecanismo de consulta padrão é gerenciado pelo Google Cloud Observability. Ao usar esse mecanismo, é possível consultar o seguinte:

A tabela a seguir resume como o Cloud Logging usa os papéis do Identity and Access Management (IAM) para controlar o acesso aos dados armazenados:

Origem consultada pela Análise de observabilidade Papéis do IAM necessários para ler dados de origem
Visualização _AllLogs
no bucket de registros _Required
Leitor de registros (roles/logging.viewer)
no projeto que armazena o bucket de registros _Required.
Visualização _AllLogs
no bucket de registros _Default
Leitor de registros particulares (roles/logging.privateLogViewer)
no projeto que armazena o bucket de registros _Default.
Visualização _Default
no bucket de registros _Default
Leitor de registros (roles/logging.viewer)
no projeto que armazena o bucket de registros _Default.
Visualizações de registro personalizadas
(em qualquer bucket de registros)

Para acesso de leitura a todas as visualizações de registro em um projeto:
Acessador de visualização de registros (roles/logging.viewAccessor) no projeto.

Para acesso de leitura a apenas uma visualização de registro específica em um projeto, uma das seguintes opções:

Vistas do Google Analytics

Todas as seguintes opções:

Para informações sobre os papéis do Logging, consulte Controle de acesso com o IAM.

Executar consultas no mecanismo do BigQuery

O mecanismo do BigQuery pode executar consultas que incluem mesclagens de uma visualização de registro com outras tabelas do BigQuery. No entanto, para usar esse mecanismo, é necessário criar um link para um conjunto de dados vinculado do BigQuery no bucket de registrocorrespondente. Um conjunto de dados vinculado do BigQuery é um conjunto de dados somente leitura do BigQuery que serve como um ponteiro para um conjunto de dados compartilhado.

Se você criar conjuntos de dados vinculados do BigQuery para seus buckets de registro, o limite de segurança desses dados será expandido para incluir os serviços do BigQuery. Ou seja, os serviços do BigQuery agora podem consultar seus dados de registro emitindo uma consulta para um conjunto de dados vinculado do BigQuery.

Se você definir o mecanismo de consulta como BigQuery, as seguintes condições serão verdadeiras:

  • É possível consultar visualizações de registro quando um conjunto de dados vinculado do BigQuery existe para o bucket de registros associado. No entanto, o serviço da Análise de observabilidade melhora as consultas enviadas ao mecanismo do BigQuery. Por esse motivo, se você visualizar os metadados do BigQuery, eles poderão ser diferentes do esperado.

  • Antes de uma consulta ser executada, as permissões do IAM do BigQuery são verificadas.

  • As consultas executadas no mecanismo do BigQuery estão sujeitas aos preços do BigQuery.

A tabela a seguir resume como o mecanismo do BigQuery usa o IAM para controlar o acesso aos dados de origem:

Origem consultada pela Análise de observabilidade Papéis do IAM necessários para ler dados de origem
Visualização _AllLogs
no bucket de registros _Required

Todas as seguintes opções:

Visualização _AllLogs
no bucket de registros _Default

Todas as seguintes opções:

Visualização _Default
no bucket de registros _Default

Todas as seguintes opções:

Visualizações de registro personalizadas
(em qualquer bucket de registros)

Todas as seguintes opções:

Vistas do Google Analytics Indisponível.
Visualização de registro mesclada com
uma tabela do BigQuery

Todas as seguintes opções:

Para informações sobre como gerenciar o acesso a conjuntos de dados vinculados do BigQuery, consulte Controle de acesso do BigQuery.

A seguir