Seguridad de los datos con Observability Analytics

En este documento, se describen Google Cloud las funciones que pueden ayudar a evitar el robo de datos a través de la suplantación de identidad (phishing), los ataques internos o las entidades externas cuando usas Estadísticas de observabilidad. También se describen los dos motores de consultas disponibles para Estadísticas de observabilidad y cómo la elección del motor de consultas afecta los datos que puedes consultar.

Restricciones para organizaciones

Puedes usar las restricciones para organizaciones para restringir las entidades principales de modo que solo tengan acceso a los recursos de las organizaciones autorizadas Google Cloud . Básicamente, cuando configuras restricciones para organizaciones, configuras un proxy de salida. Por ejemplo, puedes usar las restricciones para organizaciones para evitar que los datos almacenados por la organización se combinen con datos externos cuando usas Estadísticas de observabilidad.

Para obtener más información, consulta Configura restricciones para organizaciones.

Controles del servicio de VPC

Los Controles del servicio de VPC ayudan a proteger contra acciones accidentales o intencionadas de entidades externas o usuarios con información privilegiada, lo que contribuye a minimizar los riesgos de robo de datos no autorizados desde Google Cloud servicios como Cloud Storage y BigQuery. Puedes usar Controles del servicio de VPC para crear perímetros que protejan los recursos y datos de los servicios que especifiques de forma explícita.

Un perímetro de Controles del servicio de VPC es un límite de seguridad alrededor Google Cloud de los recursos. Permite la comunicación libre dentro del perímetro, pero, de forma predeterminada, bloquea la comunicación con los Google Cloud servicios de en todo el perímetro. Un perímetro no bloquea el acceso a ninguna API o servicio de terceros en Internet.

No confundas un perímetro de Controles del servicio de VPC con una red de nube privada virtual. Un perímetro de Controles del servicio de VPC es un límite de seguridad.

Para obtener más información, consulta Configura un perímetro de servicio.

Para obtener información sobre Logging y Controles del servicio de VPC, consulta Productos compatibles: Logging.

Elige tu motor de consultas de Estadísticas de observabilidad

Estadísticas de observabilidad te permite ejecutar consultas de SQL en el motor de Logging predeterminado o en el motor de BigQuery.

Ambos motores de consultas proporcionan el mismo nivel de seguridad de los datos, pero usan diferentes capas de permisos. El motor predeterminado verifica los permisos de Logging, mientras que el motor de BigQuery verifica los permisos de BigQuery.

Para configurar el motor de consultas, en la página Estadísticas de observabilidad , usa el Configuración menú:

Ir a Análisis de registros

Ejecuta consultas en el motor de consultas predeterminado

Google Cloud Observability administra el motor de consultas predeterminado. Cuando usas este motor, puedes consultar lo siguiente:

En la siguiente tabla, se resume cómo Cloud Logging usa los roles de Identity and Access Management (IAM) para controlar el acceso a los datos que almacena:

Fuente consultada por Estadísticas de observabilidad Roles de IAM necesarios para leer los datos de origen
Vista _AllLogs
en el bucket de registros _Required
Visualizador de registros (roles/logging.viewer)
en el proyecto que almacena el bucket de registros _Required
Vista _AllLogs
en el bucket de registros _Default
Visualizador de registros privados (roles/logging.privateLogViewer)
en el proyecto que almacena el bucket de registros _Default
Vista _Default
en el bucket de registros _Default
Visualizador de registros (roles/logging.viewer)
en el proyecto que almacena el bucket de registros _Default
Vistas de registros personalizadas
(en cualquier bucket de registros)

Para obtener acceso de lectura a todas las vistas de registros de un proyecto:
Descriptor de acceso de vista de registros (roles/logging.viewAccessor) en el proyecto.

Para obtener acceso de lectura solo a una vista de registros específica en un proyecto, haz una de las siguientes acciones:

Vistas de Analytics

Todos los siguientes:

Para obtener información sobre los roles de Logging, consulta Control de acceso con IAM.

Ejecuta consultas en el motor de BigQuery

El motor de BigQuery puede ejecutar consultas que incluyen uniones de una vista de registros con otras tablas de BigQuery. Sin embargo, para usar este motor, debes crear un vínculo a un conjunto de datos de BigQuery vinculado en el bucket de registroscorrespondiente. Un conjunto de datos de BigQuery vinculado es un conjunto de datos de BigQuery de solo lectura que funciona como un puntero a un conjunto de datos compartido.

Si creas conjuntos de datos de BigQuery vinculados para tus buckets de registros, expandes el límite de seguridad de esos datos para incluir los servicios de BigQuery. Es decir, los servicios de BigQuery ahora pueden consultar tus datos de registros si emiten una consulta a un conjunto de datos de BigQuery vinculado.

Si configuras el motor de consultas como BigQuery, se cumplen las siguientes condiciones:

  • Puedes consultar las vistas de registros cuando existe un conjunto de datos de BigQuery vinculado para el bucket de registros asociado. Sin embargo, el servicio de Estadísticas de observabilidad mejora las consultas que se envían al motor de BigQuery. Por este motivo, si ves metadatos de BigQuery, es posible que sean diferentes de lo esperado.

  • Antes de que se ejecute una consulta, se verifican tus permisos de IAM de BigQuery.

  • Las consultas que ejecutas en el motor de BigQuery están sujetas a los precios de BigQuery.

En la siguiente tabla, se resume cómo el motor de BigQuery usa IAM para controlar el acceso a los datos de origen:

Fuente consultada por Estadísticas de observabilidad Roles de IAM necesarios para leer los datos de origen
Vista _AllLogs
en el bucket de registros _Required

Todos los siguientes:

Vista _AllLogs
en el bucket de registros _Default

Todos los siguientes:

Vista _Default
en el bucket de registros _Default

Todos los siguientes:

Vistas de registros personalizadas
(en cualquier bucket de registros)

Todos los siguientes:

Vistas de Analytics No admitido.
Vista de registros unida con
una tabla de BigQuery

Todos los siguientes:

Para obtener información sobre cómo administrar el acceso a los conjuntos de datos de BigQuery vinculados, consulta Control de acceso de BigQuery.

¿Qué sigue?