Erkennung sensibler Daten aktivieren

In diesem Dokument wird die Funktion Erkennung sensibler Daten aus Sensitive Data Protection beschrieben. Außerdem wird erläutert, wie sie in den einzelnen Security Command Center-Dienststufen funktioniert und wie Sie sie aktivieren.

Hinweis

Wenn Sie die Erkennung sensibler Daten mit Security Command Center verwenden möchten, müssen Sie die folgenden Aufgaben ausführen.

Security Command Center aktivieren

Security Command Center aktivieren. Je nachdem, wie Sie Security Command Center aktivieren, können zusätzliche Gebühren für Sensitive Data Protection anfallen. Weitere Informationen finden Sie unter Discovery-Preise für Security Command Center-Kunden.

Security Command Center muss so konfiguriert sein, dass Ergebnisse zum Schutz sensibler Daten akzeptiert werden.

Security Command Center ist standardmäßig so konfiguriert, dass Ergebnisse zum Schutz sensibler Daten akzeptiert werden. Wenn in Ihrer Organisation Sensitive Data Protection als integrierter Dienst deaktiviert wurde, müssen Sie den Dienst wieder aktivieren, um Ergebnisse der Erkennung sensibler Daten zu erhalten. Weitere Informationen finden Sie unter Google Cloud Integrierten Dienst hinzufügen.

Berechtigungen einrichten

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für die Organisation zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren der Erkennung vertraulicher Daten benötigen:

Zweck Vordefinierte Rolle Relevante Berechtigungen
Konfiguration für Ermittlungsscan erstellen und Datenprofile ansehen DLP Administrator (roles/dlp.admin)
  • dlp.columnDataProfiles.list
  • dlp.fileStoreProfiles.list
  • dlp.inspectTemplates.create
  • dlp.jobs.create
  • dlp.jobs.list
  • dlp.jobTriggers.create
  • dlp.jobTriggers.list
  • dlp.projectDataProfiles.list
  • dlp.tableDataProfiles.list
Erstellen Sie ein Projekt, das als Dienst-Agent-Container verwendet werden soll.1 Projektersteller (roles/resourcemanager.projectCreator)
  • resourcemanager.organizations.get
  • resourcemanager.projects.create
Zugriff auf die Auffindbarkeit gewähren2 Eine der folgenden:
  • Organisationsadministrator (roles/resourcemanager.organizationAdmin)
  • Sicherheitsadministrator (roles/iam.securityAdmin)
  • resourcemanager.organizations.getIamPolicy
  • resourcemanager.organizations.setIamPolicy

1 Wenn Sie nicht die Rolle „Projektersteller“ (roles/resourcemanager.projectCreator) haben, können Sie trotzdem eine Scan-Konfiguration erstellen. Der Dienst-Agent-Container, den Sie verwenden, muss jedoch ein vorhandenes Projekt sein.

2 Wenn Sie nicht die Rolle „Organization Administrator“ (roles/resourcemanager.organizationAdmin) oder „Security Admin“ (roles/iam.securityAdmin) haben, können Sie trotzdem eine Scan-Konfiguration erstellen. Nachdem Sie die Scan-Konfiguration erstellt haben, muss eine Person in Ihrer Organisation, die eine dieser Rollen hat, dem Dienst-Agent Zugriff auf die Ermittlung gewähren.

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Vorteile

Diese Funktion bietet folgende Vorteile:

Erkennung sensibler Daten in Security Command Center Enterprise

Security Command Center Enterprise umfasst ein Abo des Sensitive Data Protection-Dienstes zur Erkennung sensibler Daten auf Organisationsebene. Mit diesem Abo fallen keine Sensitive Data Protection-Gebühren an, wenn Sie die Erkennung sensibler Daten auf Organisations- oder Ordnerniveau ausführen. Weitere Informationen finden Sie in diesem Dokument unter Discovery-Kapazität in Enterprise und Premium.

Wenn Sie die Enterprise-Stufe von Security Command Center aktivieren, geschieht Folgendes:

  • Die Cloud Data Loss Prevention API wird automatisch in dem Verwaltungsprojekt aktiviert, das zum Aktivieren von Security Command Center Enterprise verwendet wurde. Dieses Verwaltungsprojekt dient als Container für Dienst-Agents für die Erkennung sensibler Daten.

  • Die Erkennung sensibler Daten ist für alle unterstützten Ressourcentypen auf Organisationsebene automatisch aktiviert. Sensitive Data Protection führt Erkennungsscans für alle Projekte in der Organisation durch, sofern Sie die Konfiguration des Erkennungsscans nicht ändern, um bestimmte Projekte auszuschließen.

    Dieser automatische Aktivierungsprozess ist ein einmaliger Vorgang, der nur für Ressourcentypen gilt, die zum Zeitpunkt der Aktivierung des Enterprise-Tarifs unterstützt werden. Wenn Sensitive Data Protection später die Erkennung für neue Ressourcentypen unterstützt, müssen Sie diese Erkennungstypen manuell aktivieren. Eine Anleitung finden Sie in diesem Dokument unter Erkennung mit Standardeinstellungen in einer Organisation aktivieren.

Erkennung sensibler Daten in Security Command Center Premium

  • Wenn Sie Security Command Center Premium auf Organisationsebene aktiviert haben, enthält Ihr Premium-Abo ein Abo des Discovery-Dienstes für Sensitive Data Protection auf Organisationsebene. Mit diesem Abo fallen keine Sensitive Data Protection-Gebühren an, wenn Sie die Erkennung sensibler Daten auf Organisations- oder Ordner-Ebene ausführen. Weitere Informationen finden Sie in diesem Dokument unter Discovery-Kapazität in Enterprise und Premium.

    Informationen zum Ausführen der Erkennung sensibler Daten auf Organisationsebene finden Sie in diesem Dokument unter Erkennung mit Standardeinstellungen in einer Organisation aktivieren.

  • Wenn Sie Security Command Center Premium auf Projektebene aktiviert haben, können Sie die Erkennung sensibler Daten auf Projektebene aktivieren und die Ergebnisse in Security Command Center abrufen. Diese Funktion wird jedoch separat berechnet. Informationen zum Aktivieren der Erkennung auf Projektebene finden Sie in der Dokumentation zu Sensitive Data Protection unter Scankonfiguration erstellen.

Informationen zum Aktivierungstyp Ihrer Security Command Center-Instanz finden Sie unter Aktuellen Aktivierungstyp ansehen.

Erkennung sensibler Daten in Security Command Center Standard

„Standard“

Wenn Sie Security Command Center Standard haben, können Sie die Erkennung sensibler Daten aktivieren und die Ergebnisse in Security Command Center abrufen. Diese Funktion wird jedoch separat berechnet.

Funktionsweise

Der Sensitive Data Protection-Erkennungsdienst hilft Ihnen, Daten in Ihrer gesamten Organisation zu schützen, indem er ermittelt, wo sich sensible und risikoreiche Daten befinden.

  • In Sensitive Data Protection generiert der Erkennungsdienst Datenprofile, die Messwerte und Statistiken zu Ihren Daten auf verschiedenen Detailebenen enthalten.
  • In Security Command Center generiert der Erkennungsdienst Ergebnisse.

Generierte Ergebnisse

Eine vollständige Liste der Ergebnisse aus Sensitive Data Protection finden Sie unter Sensitive Data Protection.

Latenz bei der Generierung ermitteln

Je nach Größe Ihrer Organisation können Sensitive Data Protection-Ergebnisse innerhalb weniger Minuten nach der Aktivierung der Erkennung sensibler Daten in Security Command Center angezeigt werden. Bei größeren Organisationen oder Organisationen mit bestimmten Konfigurationen, die sich auf die Generierung von Ergebnissen auswirken, kann es bis zu 12 Stunden dauern, bis die ersten Ergebnisse in Security Command Center angezeigt werden.

Anschließend generiert Sensitive Data Protection innerhalb weniger Minuten nach dem Scannen Ihrer Ressourcen durch den Erkennungsdienst Ergebnisse in Security Command Center.

Ermittlung mit Standardeinstellungen in einer Organisation aktivieren

Um die Erkennung zu aktivieren, erstellen Sie für jede Datenquelle, die Sie scannen möchten, eine Erkennungskonfiguration. Sie können die Konfigurationen nach dem Erstellen bearbeiten. Wenn Sie Einstellungen beim Erstellen einer Konfiguration anpassen möchten, lesen Sie stattdessen den Abschnitt Scan-Konfiguration erstellen.

So aktivieren Sie die Erkennung mit Standardeinstellungen auf Organisationsebene:

  1. Rufen Sie in der Google Cloud Console die Seite „Sensitive Data Protection“ → Erkennung aktivieren auf.

    Zu „Kennenlernen aktivieren“

  2. Prüfen Sie, ob Sie die Organisation aufrufen, für die Sie Security Command Center aktiviert haben.

  3. Legen Sie im Bereich Erkennung aktivieren im Feld Dienst-Agent-Container das Projekt fest, das als Dienst-Agent-Container verwendet werden soll. In diesem Projekt erstellt das System einen Dienst-Agent und gewährt ihm automatisch die erforderlichen Erkennungsrollen.

    • So erstellen Sie automatisch ein Projekt, das als Dienst-Agent-Container verwendet werden soll:

      1. Klicken Sie auf Erstellen.
      2. Geben Sie den Namen, das Rechnungskonto und die übergeordnete Organisation des neuen Projekts an. Optional können Sie die Projekt-ID bearbeiten.
      3. Klicken Sie auf Erstellen.

      Es kann einige Minuten dauern, bis die Rollen dem Dienst-Agent des neuen Projekts zugewiesen werden.

    • Wenn Sie ein Projekt auswählen möchten, das Sie zuvor für Discovery-Vorgänge verwendet haben, klicken Sie auf das Feld Dienstkontocontainer und wählen Sie das Projekt aus.

  4. Klicken Sie auf das Symbol zum Maximieren , um die Standardeinstellungen aufzurufen.

  5. Klicken Sie im Abschnitt Enable discovery (Erkennung aktivieren) für jeden Erkennungstyp, den Sie aktivieren möchten, auf Enable (Aktivieren). Wenn Sie einen Erkennungstyp aktivieren, passiert Folgendes:

    • BigQuery: Erstellt eine Erkennungskonfiguration für das Profiling von BigQuery-Tabellen in der gesamten Organisation. Sensitive Data Protection beginnt mit der Profilerstellung Ihrer BigQuery-Daten und sendet die Profile an Security Command Center.
    • Cloud SQL: Erstellt eine Discovery-Konfiguration für das Profiling von Cloud SQL-Tabellen in der gesamten Organisation. Sensitive Data Protection beginnt mit dem Erstellen von Standardverbindungen für jede Ihrer Cloud SQL-Instanzen. Dieser Vorgang kann einige Stunden dauern. Wenn die Standardverbindungen bereit sind, müssen Sie Sensitive Data Protection Zugriff auf Ihre Cloud SQL-Instanzen gewähren, indem Sie jede Verbindung mit den richtigen Datenbank-Nutzeranmeldedaten aktualisieren.
    • Sicherheitslücken bei Secrets/Anmeldedaten: Erstellt eine Erkennungskonfiguration zum Erkennen und Melden von unverschlüsselten Secrets in Cloud Run-Umgebungsvariablen. Sensitive Data Protection beginnt mit dem Scannen Ihrer Umgebungsvariablen.
    • Cloud Storage: Erstellt eine Erkennungskonfiguration zum Erstellen von Profilen für Cloud Storage-Buckets in der gesamten Organisation. Sensitive Data Protection beginnt mit der Profilerstellung Ihrer Cloud Storage-Daten und sendet die Profile an Security Command Center.
    • Vertex AI-Datasets: Erstellt eine Discovery-Konfiguration für das Profiling von Gemini Enterprise Agent Platform-Datasets in der gesamten Organisation. Der Schutz sensibler Daten beginnt mit der Profilerstellung für Ihre Agent Platform-Datasets und sendet die Profile an Security Command Center.
    • Amazon S3: Erstellt eine Ermittlungskonfiguration zum Erstellen von Profilen für alle Amazon S3-Daten, auf die Ihr AWS-Connector Zugriff hat.

    • Azure Blob Storage: Erstellt eine Ermittlungskonfiguration zum Erstellen von Profilen für alle Azure Blob Storage-Daten, auf die Ihr Azure-Connector Zugriff hat.

  6. Klicken Sie auf Zur Erkennungskonfiguration, um die neu erstellten Erkennungskonfigurationen aufzurufen.

    Wenn Sie die Cloud SQL-Erkennung aktiviert haben, wird die Erkennungskonfiguration im pausierten Modus mit Fehlern erstellt, die auf das Fehlen von Anmeldedaten hinweisen. Unter Verbindungen für die Verwendung mit Discovery verwalten finden Sie Informationen dazu, wie Sie Ihrem Dienst-Agent die erforderlichen IAM-Rollen zuweisen und Datenbanknutzeranmeldedaten für jede Cloud SQL-Instanz angeben.

  7. Schließen Sie den Bereich.

Informationen zum Ansehen der von Sensitive Data Protection generierten Ergebnisse finden Sie unter Ergebnisse von Sensitive Data Protection in derGoogle Cloud -Konsole ansehen.

Scankonfigurationen anpassen

Für jeden aktivierten Erkennungstyp gibt es eine Erkennungsscankonfiguration, die Sie anpassen können. Sie haben zum Beispiel folgende Möglichkeiten:

  • Passen Sie die Scanfrequenz an.
  • Geben Sie Filter für Daten-Assets an, für die kein neues Profil erstellt werden soll.
  • Ändern Sie die Prüfungsvorlage, in der die Informationstypen definiert sind, nach denen Sensitive Data Protection sucht.
  • Veröffentlichen Sie die generierten Datenprofile in anderen Google Cloud Diensten.
  • Dienst-Agent-Container ändern

Mithilfe von Statistiken zur Erkennung hochwertige Ressourcen identifizieren

Security Command Center kann automatisch eine Ressource, die Daten mit hoher oder mittlerer Vertraulichkeit enthält, als hochwertige Ressource kennzeichnen. Für hochwertige Ressourcen bietet Security Command Center Angriffsrisikobewertungen und Visualisierungen von Angriffspfaden, mit denen Sie die Sicherheit von Ressourcen mit sensiblen Daten priorisieren können. Weitere Informationen finden Sie unter Prioritätswerte für Ressourcen automatisch anhand der Vertraulichkeit von Daten festlegen.

Erkenntnisse aus der Ermittlung verwenden, um Bedrohungsbefunde zu ergänzen

Event Threat Detection ist in Sensitive Data Protection integriert, um Ergebnisse zu sensiblen Ressourcen anzureichern. Wenn Sie Erkennungsscans für den Schutz sensibler Daten so konfigurieren, dass Ergebnisse an Security Command Center gesendet werden, kann Event Threat Detection die Metadaten zur Vertraulichkeit Ihrer BigQuery- und Cloud Storage-Ressourcen verwenden, um Ergebnisse anzupassen:

  • Kategorieänderungen: Wenn eine Ressource von Sensitive Data Protection als hoch oder mäßig vertraulich eingestuft wird, wird die Kategorie des Ergebnisses in eine bestimmte Kategorie geändert, die angibt, dass die Ressource vertraulich ist. Wenn beispielsweise ein geleakter Dienstkontoschlüssel für den Zugriff auf einen vertraulichen Bucket verwendet wird, ändert sich die Kategorie des Ergebnisses von Initial Access: Leaked Service Account Key Used zu Initial Access: Leaked Service Account Key Affecting Sensitive Data.
  • Schweregrad-Upgrades: Wenn der Standardschweregrad des Ergebnisses niedriger als Hoch ist (d. h. Niedrig oder Mittel), wird der Schweregrad um eine Stufe erhöht (z. B. von Mittel auf Hoch).

Eine Liste der Regeln, die die Anreicherung sensibler Daten unterstützen, finden Sie unter Event Threat Detection-Standardregeln.

Kapazität für die Erkennung in Enterprise und Premium

Wenn Ihre Anforderungen an die Erkennung sensibler Daten die für Security Command Center Enterprise- oder Premium-Kunden (auf Organisationsebene) zugewiesene Kapazität überschreiten, kann Sensitive Data Protection Ihre Kapazität vorübergehend erhöhen. Diese Steigerung ist jedoch nicht garantiert und hängt davon ab, ob Rechenressourcen verfügbar sind. Wenn Sie mehr Kapazität für die Ermittlung benötigen, wenden Sie sich an Ihren Kundenbetreuer oder einen Google Cloud -Vertriebsspezialisten. Weitere Informationen finden Sie in der Dokumentation zu Sensitive Data Protection unter Nutzung überwachen.

Erkennung sensibler Daten innerhalb von Dienstperimetern

Wenn Sie Dienstperimeter für VPC Service Controls verwenden und vertrauliche Daten innerhalb dieser Perimeter ermitteln möchten, lesen Sie den Abschnitt Ermittlung vertraulicher Daten innerhalb von Dienstperimetern zulassen. Wenn Sie diese Aufgabe nicht ausführen, erhalten Sie möglicherweise Warnungen.

Nächste Schritte