Habilita el descubrimiento de datos sensibles

En este documento, se describe la función de detección de datos sensibles de Sensitive Data Protection, cómo funciona en cada nivel de servicio de Security Command Center y cómo habilitarla.

Antes de comenzar

Para usar el descubrimiento de datos sensibles con Security Command Center, completa estas tareas.

Activar Security Command Center

Activa Security Command Center. Según cómo actives Security Command Center, es posible que se apliquen cargos adicionales por Sensitive Data Protection. Para obtener más detalles, consulta Precios de Discovery para clientes de Security Command Center.

Asegúrate de que Security Command Center esté configurado para aceptar los resultados de la Protección de datos sensibles

De forma predeterminada, Security Command Center está configurado para aceptar hallazgos de Sensitive Data Protection. Si tu organización inhabilitó Sensitive Data Protection como servicio integrado, debes volver a habilitarlo para recibir los hallazgos de descubrimiento de datos sensibles. Para obtener más información, consulta Cómo agregar un Google Cloud servicio integrado.

Configurar los permisos

Para obtener los permisos que necesitas para configurar el descubrimiento de datos sensibles, pídele a tu administrador que te otorgue los siguientes roles de IAM en la organización:

Objetivo Rol predefinido Permisos pertinentes
Crea una configuración de análisis de descubrimiento y visualiza perfiles de datos Administrador de DLP (roles/dlp.admin)
  • dlp.columnDataProfiles.list
  • dlp.fileStoreProfiles.list
  • dlp.inspectTemplates.create
  • dlp.jobs.create
  • dlp.jobs.list
  • dlp.jobTriggers.create
  • dlp.jobTriggers.list
  • dlp.projectDataProfiles.list
  • dlp.tableDataProfiles.list
Crea un proyecto para usarlo como contenedor del agente de servicio1. Creador del proyecto (roles/resourcemanager.projectCreator)
  • resourcemanager.organizations.get
  • resourcemanager.projects.create
Otorga acceso al descubrimiento2 Uno de los siguientes:
  • Administrador de la organización (roles/resourcemanager.organizationAdmin)
  • Administrador de seguridad (roles/iam.securityAdmin)
  • resourcemanager.organizations.getIamPolicy
  • resourcemanager.organizations.setIamPolicy

1 Si no tienes el rol de creador de proyectos (roles/resourcemanager.projectCreator), puedes crear una configuración de análisis, pero el contenedor del agente de servicio que uses debe ser un proyecto existente.

2 Si no tienes el rol de administrador de la organización (roles/resourcemanager.organizationAdmin) o administrador de seguridad (roles/iam.securityAdmin), puedes crear una configuración de análisis. Después de crear la configuración de análisis, alguien de tu organización que tenga uno de estos roles debe otorgar acceso al descubrimiento al agente de servicio.

Si quieres obtener más información para otorgar roles, consulta Administra el acceso.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Beneficios

Esta función ofrece los siguientes beneficios:

Descubrimiento de datos sensibles en Security Command Center Enterprise

Security Command Center Enterprise incluye una suscripción a nivel de la organización al servicio de descubrimiento de Sensitive Data Protection. Con esta suscripción, no se generan cargos de Sensitive Data Protection cuando ejecutas el descubrimiento de datos sensibles a nivel de la organización o la carpeta. Para obtener más información, consulta Capacidad de descubrimiento en Enterprise y Premium en este documento.

Cuando activas el nivel Security Command Center Enterprise, ocurre lo siguiente:

  • La API de Cloud Data Loss Prevention se activa automáticamente en el proyecto de administración que se usó para activar Security Command Center Enterprise. Este proyecto de administración funciona como el contenedor del agente de servicio para el descubrimiento de datos sensibles.

  • El descubrimiento de datos sensibles se habilita automáticamente para todos los tipos de recursos admitidos a nivel de la organización. Sensitive Data Protection realiza análisis de descubrimiento en todos los proyectos de la organización, a menos que modifiques la configuración del análisis de descubrimiento para excluir ciertos proyectos.

    Este proceso de habilitación automática es una operación única que solo se aplica a los tipos de recursos que se admiten en el momento de la activación del nivel Enterprise. Si Sensitive Data Protection agrega compatibilidad con el descubrimiento de nuevos tipos de recursos más adelante, deberás habilitar esos tipos de descubrimiento de forma manual. Para obtener instrucciones, consulta Habilita el descubrimiento con la configuración predeterminada en una organización en este documento.

Descubrimiento de datos sensibles en Security Command Center Premium

  • Si activaste Security Command Center Premium a nivel de la organización, tu suscripción a Premium incluye una suscripción a nivel de la organización al servicio de descubrimiento de Sensitive Data Protection. Con esta suscripción, no se generan cargos de Sensitive Data Protection cuando ejecutas el descubrimiento de datos sensibles a nivel de la organización o la carpeta. Para obtener más información, consulta Capacidad de descubrimiento en Enterprise y Premium en este documento.

    Para realizar el descubrimiento de datos sensibles a nivel de la organización, consulta Habilita el descubrimiento con la configuración predeterminada en una organización en este documento.

  • Si tienes una activación de Security Command Center Premium a nivel del proyecto, puedes habilitar el descubrimiento de datos sensibles a nivel del proyecto y obtener los resultados en Security Command Center. Sin embargo, esta función tiene un precio independiente. Para habilitar el descubrimiento a nivel del proyecto, consulta Crea una configuración de análisis en la documentación de Sensitive Data Protection.

Para determinar el tipo de activación de tu instancia de Security Command Center, consulta Cómo ver tu tipo de activación actual.

Descubrimiento de datos sensibles en Security Command Center Standard

Si tienes Security Command Center Standard, puedes habilitar el descubrimiento de datos sensibles y obtener los hallazgos en Security Command Center. Sin embargo, esta función tiene un precio independiente.

Cómo funciona

El servicio de descubrimiento de Sensitive Data Protection te ayuda a proteger los datos en toda tu organización, ya que identifica dónde residen los datos sensibles y de alto riesgo.

  • En Sensitive Data Protection, el servicio de descubrimiento genera perfiles de datos, que proporcionan métricas y estadísticas sobre tus datos en varios niveles de detalle.
  • En Security Command Center, el servicio de descubrimiento genera hallazgos.

Hallazgos generados

Para obtener una lista completa de los resultados de Sensitive Data Protection, consulta Sensitive Data Protection.

Cómo encontrar la latencia de generación

Según el tamaño de tu organización, los resultados de Sensitive Data Protection pueden comenzar a aparecer en Security Command Center unos minutos después de que habilites el descubrimiento de datos sensibles. En el caso de organizaciones más grandes o con configuraciones específicas que afectan la generación de hallazgos, pueden transcurrir hasta 12 horas antes de que aparezcan los hallazgos iniciales en Security Command Center.

Luego, Sensitive Data Protection genera resultados en Security Command Center unos minutos después de que el servicio de descubrimiento analiza tus recursos.

Habilita el descubrimiento con la configuración predeterminada en una organización

Para habilitar el descubrimiento, debes crear una configuración de descubrimiento para cada fuente de datos que desees analizar. Puedes editar los parámetros de configuración después de crearlos. Para personalizar la configuración durante el proceso de creación, consulta Cómo crear una configuración de análisis.

Para habilitar el descubrimiento con la configuración predeterminada a nivel de la organización, sigue estos pasos:

  1. En la consola de Google Cloud , ve a la página Habilitar el descubrimiento de Sensitive Data Protection.

    Ir a Habilitar el descubrimiento

  2. Verifica que estés viendo la organización en la que activaste Security Command Center.

  3. En el panel Habilitar descubrimiento, en el campo Contenedor de agente de servicio, configura el proyecto que se usará como un contenedor de agente de servicio. Dentro de este proyecto, el sistema crea un agente de servicio y le otorga automáticamente los roles de descubrimiento necesarios.

    • Para crear automáticamente un proyecto que se usará como contenedor de agente de servicio, sigue estos pasos:

      1. Haz clic en Crear.
      2. Especifica el nombre, la cuenta de facturación y la organización principal del proyecto nuevo. De manera opcional, edita el ID del proyecto.
      3. Haz clic en Crear.

      Es posible que los roles tarden unos minutos en otorgarse al agente de servicio del proyecto nuevo.

    • Para seleccionar un proyecto que usaste anteriormente para las operaciones de descubrimiento, haz clic en el campo Contenedor del agente de servicio y selecciona el proyecto.

  4. Para revisar la configuración predeterminada, haz clic en el ícono de expansión .

  5. En la sección Habilitar detección, haz clic en Habilitar para cada tipo de detección que quieras habilitar. Cuando habilitas un tipo de descubrimiento, sucede lo siguiente:

    • BigQuery: Crea una configuración de descubrimiento para generar perfiles de las tablas de BigQuery en toda la organización. Sensitive Data Protection comienza a generar perfiles de tus datos de BigQuery y los envía a Security Command Center.
    • Cloud SQL: Crea una configuración de detección para generar perfiles de las tablas de Cloud SQL en toda la organización. Sensitive Data Protection comenzará a crear conexiones predeterminadas para cada una de tus instancias de Cloud SQL. Este proceso puede tardar algunas horas. Cuando las conexiones predeterminadas estén listas, debes actualizar cada conexión con las credenciales de usuario de base de datos adecuadas para otorgar acceso a Sensitive Data Protection a tus instancias de Cloud SQL.
    • Vulnerabilidades de secretos o credenciales: Crea una configuración de descubrimiento para detectar y registrar secretos sin encriptar en las variables de entorno de Cloud Run. Sensitive Data Protection comienza a analizar tus variables de entorno.
    • Cloud Storage: Crea un parámetro de configuración de descubrimiento para generar perfiles de los buckets de Cloud Storage en toda la organización. Sensitive Data Protection comienza a generar perfiles de tus datos de Cloud Storage y los envía a Security Command Center.
    • Conjuntos de datos de Vertex AI: Crea una configuración de detección para generar perfiles de los conjuntos de datos de la plataforma de agentes de Gemini Enterprise en toda la organización. Sensitive Data Protection comienza a generar perfiles de tus conjuntos de datos de Agent Platform y los envía a Security Command Center.
    • Amazon S3: Crea una configuración de detección para generar perfiles de todos los datos de Amazon S3 a los que tiene acceso tu conector de AWS.

    • Azure Blob Storage: Crea una configuración de detección para generar perfiles de todos los datos de Azure Blob Storage a los que tiene acceso tu conector de Azure.

  6. Para ver las configuraciones de detección recién creadas, haz clic en Ir a la configuración de detección.

    Si habilitaste el descubrimiento de Cloud SQL, la configuración de descubrimiento se crea en modo pausado con errores que indican la ausencia de credenciales. Consulta Administra conexiones para usar con el descubrimiento para otorgar los roles de IAM requeridos a tu agente de servicio y proporcionar credenciales de usuario de la base de datos para cada instancia de Cloud SQL.

  7. Cerrar el panel

Para ver los hallazgos que genera Sensitive Data Protection, consulta Revisa los hallazgos de Sensitive Data Protection en la consola deGoogle Cloud .

Personaliza la configuración de análisis

Cada tipo de descubrimiento que habilites tendrá una configuración de análisis de descubrimiento que puedes personalizar. Por ejemplo, puedes hacer lo siguiente:

  • Ajusta la frecuencia de análisis.
  • Especifica filtros para los recursos de datos que no deseas volver a generar perfiles.
  • Cambia la plantilla de inspección, que define los tipos de información que analiza Sensitive Data Protection.
  • Publicar los perfiles de datos generados en otros Google Cloud servicios
  • Cambia el contenedor del agente de servicio.

Usa las estadísticas de descubrimiento para identificar recursos valiosos

Security Command Center puede designar automáticamente como recurso de alto valor a un recurso que contenga datos de sensibilidad alta o media. En el caso de los recursos de alto valor, Security Command Center proporciona puntuaciones de exposición a ataques y visualizaciones de rutas de ataque, que puedes usar para priorizar la seguridad de los recursos que contienen datos sensibles. Para obtener más información, consulta Cómo establecer valores de prioridad de recursos automáticamente según la sensibilidad de los datos.

Usa las estadísticas de descubrimiento para enriquecer los hallazgos de amenazas

Event Threat Detection se integra con Sensitive Data Protection para enriquecer los hallazgos de recursos sensibles. Si configuras los análisis de descubrimiento de Sensitive Data Protection para enviar los resultados a Security Command Center, Event Threat Detection puede usar los metadatos de sensibilidad de tus recursos de BigQuery y Cloud Storage para ajustar los hallazgos:

  • Cambios de categoría: Si Sensitive Data Protection identifica que un recurso tiene un nivel de sensibilidad alto o moderado, la categoría del hallazgo se actualiza a una categoría específica que indica que el recurso es sensible. Por ejemplo, si se usa una clave de cuenta de servicio filtrada para acceder a un bucket sensible, la categoría del hallazgo cambia de Initial Access: Leaked Service Account Key Used a Initial Access: Leaked Service Account Key Affecting Sensitive Data.
  • Actualizaciones de gravedad: Si la gravedad predeterminada del hallazgo es inferior a Alta (es decir, Baja o Media), la gravedad se actualiza en un nivel (por ejemplo, de Media a Alta).

Para obtener una lista de las reglas que admiten el enriquecimiento de datos sensibles, consulta Reglas predeterminadas de Event Threat Detection.

Capacidad de descubrimiento en Enterprise y Premium

Si tus necesidades de descubrimiento de datos sensibles superan la capacidad asignada para los clientes de Security Command Center Enterprise o Premium (a nivel de la organización), es posible que Sensitive Data Protection aumente tu capacidad de forma temporal. Sin embargo, este aumento no está garantizado y depende de si hay recursos de procesamiento disponibles. Si necesitas más capacidad de descubrimiento, comunícate con tu representante de cuenta o con un Google Cloud especialista en ventas. Para obtener más información, consulta Supervisa la utilización en la documentación de Sensitive Data Protection.

Descubrimiento de datos sensibles dentro de perímetros de servicio

Si usas perímetros de servicio de los Controles del servicio de VPC y deseas detectar datos sensibles dentro de esos perímetros, consulta Cómo permitir la detección de datos sensibles dentro de los perímetros de servicio. Si no realizas esta tarea, es posible que recibas advertencias.

¿Qué sigue?