Die Datensicherheitsstatus-Verwaltung (Data Security Posture Management, DSPM) bietet eine datenzentrierte Ansicht der Google Cloud -Sicherheit. Mit DSPM können Sie Datenrisiken kontinuierlich erkennen und verringern. Sie erhalten Informationen dazu, welche sensiblen Daten Sie haben, wo sie inGoogle Cloudgespeichert sind und ob ihre Verwendung Ihren Sicherheits- und Compliance-Anforderungen entspricht.
Die DSPM-Funktionen hängen von Ihrer Security Command Center-Dienststufe ab. Weitere Informationen dazu, welche DSPM-Funktionen in der Standardstufe verfügbar sind, finden Sie unter Datensicherheitsstatus-Verwaltung in der Standardstufe – Übersicht.
Mit DSPM in den Premium- und Enterprise-Versionen kann Ihr Team die folgenden Datensicherheitsaufgaben ausführen:
Datenerkennung und -klassifizierung:Sensible Datenressourcen in Ihrer Google Cloud Umgebung, einschließlich BigQuery und Cloud Storage, werden automatisch erkannt und klassifiziert.
Data Governance:Bewerten Sie Ihren aktuellen Datensicherheitsstatus anhand der Best Practices und Compliance-Frameworks von Google, um potenzielle Sicherheitsprobleme zu erkennen und zu beheben.
Kontrolldurchsetzung:Ordnen Sie Ihre Sicherheitsanforderungen bestimmten Cloud-Kontrollen für die Data Governance zu, z. B. Data Access Governance und Data Flow Governance.
Compliance-Monitoring:Arbeitslasten anhand angewendeter Datensicherheitsframeworks überwachen, um die Einhaltung nachzuweisen, Verstöße zu beheben und Nachweise für Audits zu erstellen.
Kernkomponenten von DSPM
In den folgenden Abschnitten werden die Komponenten von DSPM beschrieben.
Datensicherheitsstatus mit dem DSPM-Dashboard überwachen
Im Datensicherheitsdashboard in der Google Cloud Konsole können Sie sehen, wie die Daten Ihrer Organisation mit Ihren Anforderungen an Datensicherheit und Compliance übereinstimmen. Es enthält einen Data Map Explorer, mit dem Sie Datenstandorte visualisieren und nach Attributen wie Vertraulichkeit und Projekt filtern können. Das Dashboard enthält Sicherheitsergebnisse für Richtlinienverstöße, Details zur Bereitstellung und Abdeckung des Sicherheitsframeworks und mehr.
Weitere Informationen zur Verwendung des Dashboards finden Sie unter Datensicherheitsstatus überwachen.
Frameworks zur Datensicherheit und Compliance für DSPM
Sie verwenden Frameworks, um Ihre Anforderungen an Datensicherheit und Compliance zu definieren und auf Ihre Google Cloud Umgebung anzuwenden. DSPM umfasst das Framework für die Grundlagen von Datensicherheit und Datenschutz, in dem empfohlene grundlegende Kontrollen für Datensicherheit und Compliance definiert sind. Wenn Sie DSPM aktivieren, wird dieses Framework automatisch auf dieGoogle Cloud -Organisation im Erkennungsmodus angewendet. Sie können die generierten Ergebnisse verwenden, um Ihren Datenstatus zu verbessern.
Bei Bedarf können Sie Kopien des Frameworks erstellen, um benutzerdefinierte Frameworks für Datensicherheit zu erstellen. Sie können die erweiterten Cloud-Steuerelemente für die Datensicherheit zu Ihren benutzerdefinierten Frameworks hinzufügen und die benutzerdefinierten Frameworks auf die Organisation, Ordner, Projekte und App Hub-Anwendungen in für die Anwendungsverwaltung konfigurierten Ordnern anwenden. Sie können beispielsweise benutzerdefinierte Frameworks erstellen, mit denen Sie Gerichtsbarkeitskontrollen auf bestimmte Ordner anwenden, um sicherzustellen, dass Daten in diesen Ordnern in einer bestimmten geografischen Region verbleiben.
Framework für Datensicherheit und Datenschutz (Basiseinstellungen)
Die folgenden Cloud-Kontrollen sind Teil des Frameworks „Datensicherheit und Datenschutz-Essentials“. Diese Kontrollen bieten eine vergleichbare Erkennungsfunktion wie bestimmte Ergebnisse aus Compliance Manager und Sensitive Data Protection.
In dieser Tabelle sind die Cloud-Steuerelemente, ihre Beschreibungen und die Compliance Manager- und Sensitive Data Protection-Detectors aufgeführt, die in Kombination eine vergleichbare Erkennungsfunktion bieten. Informationen dazu, wie Sie diese Ergebnisse während einer Untersuchung in Beziehung setzen, finden Sie unter Ergebnisse aus Compliance Manager und Sensitive Data Protection in Beziehung setzen.
| Cloud-Kontrolle | Beschreibung |
|---|---|
CMEK für BigQuery-Tabellen mit vertraulichen Daten erforderlich machen ( |
Erkennen, wenn CMEK nicht für BigQuery-Tabellen verwendet wird, die sensible Daten enthalten. Diese Steuerung bietet eine vergleichbare Erkennungsfunktion wie die folgenden kombinierten Erkennungsdienste und ‑detektoren:
|
|
CMEK für BigQuery-Datasets mit vertraulichen Daten erforderlich machen ( |
Erkennen, wenn CMEK nicht für BigQuery-Datasets verwendet wird, die sensible Daten enthalten. Diese Funktion bietet eine vergleichbare Erkennungsfunktion wie die folgenden kombinierten Erkennungsdienste und ‑detektoren:
|
|
Öffentlichen Zugriff auf BigQuery-Datasets mit vertraulichen Daten blockieren ( |
Sensible Daten in öffentlich zugänglichen BigQuery-Datasets erkennen. Diese Steuerung bietet eine vergleichbare Erkennungsfunktion wie die folgenden kombinierten Erkennungsdienste und ‑detektoren:
|
|
Öffentlichen Zugriff auf Cloud SQL-Instanzen mit vertraulichen Daten blockieren ( |
Sensible Daten in öffentlich zugänglichen SQL-Datenbanken erkennen. Diese Steuerung bietet eine vergleichbare Erkennungsfunktion wie die folgenden kombinierten Erkennungsdienste und ‑detektoren:
|
|
CMEK für Cloud SQL-Instanzen mit vertraulichen Daten erforderlich machen ( |
Erkennen, wenn CMEK nicht für Cloud SQL-Datenbanken mit vertraulichen Daten verwendet wird. Diese Funktion bietet eine vergleichbare Erkennungsfunktion wie die folgenden kombinierten Erkennungsdienste und ‑detektoren:
|
Ergebnisse aus Compliance Manager und Sensitive Data Protection in Beziehung setzen
Bei einer Untersuchung können Sie bestimmte Compliance Manager- und Sensitive Data Protection ACTIVE-Ergebnisse, die für dieselbe Ressource ermittelt wurden, in Beziehung setzen, um einen Zustand zu identifizieren, der mit einem DSPM-Cloud-Kontrollergebnis vergleichbar ist.
Verwenden Sie eine der folgenden Methoden, um diese Untersuchung durchzuführen:
Echtzeitbenachrichtigungen mit Pub/Sub: Richten Sie einen kontinuierlichen Export nach Pub/Sub ein, der nach
ACTIVE-Ergebnissen filtert. Verwenden Sie Downstream-Dienste wie Cloud Run Functions oder Cloud Run, um automatische Benachrichtigungen oder Workflows auszulösen, wenn sowohl der zugehörige Compliance Manager- als auch der Sensitive Data Protection-Befund für dieselbe Ressource vorhanden sind und beide Befunde den StatusACTIVEhaben.Geplante Analyse mit BigQuery: Verwenden Sie entweder den kontinuierlichen Streaming-Export oder den einmaligen Bulk-Export nach BigQuery. Sie können geplante SQL-Abfragen in BigQuery ausführen, die die Tabelle
findingsmit sich selbst verknüpfen (Self-Join) und nach Ergebnissen filtern, bei denen sowohl das Compliance Manager- als auch das Sensitive Data Protection-Ergebnis vorhanden ist und sich im StatusACTIVEbefindet.resource_name
Erweiterte Cloud-Einstellungen für Data Governance und Sicherheit
DSPM bietet erweiterte Datensicherheitsfunktionen, mit denen Sie zusätzliche Datensicherheitsanforderungen erfüllen können. Diese erweiterten Cloud-Steuerelemente für Datensicherheit sind in folgende Gruppen unterteilt:
- Nutzerberechtigungen überwachen:Es wird erkannt, ob andere Hauptkonten als die von Ihnen angegebenen auf vertrauliche Daten zugreifen. Der Name der Einstellung ist Zugriff auf sensible Daten auf zulässige Nutzer beschränken.
- Daten-Exfiltration verhindern:Erkennt, ob Clients, die sich außerhalb der angegebenen geografischen Standorte (Länder) befinden, auf vertrauliche Daten zugreifen. Der Name der Einstellung ist Flow of Sensitive Data Across Geographic Jurisdictions Restrict (Fluss sensibler Daten über geografische Gerichtsbarkeiten hinweg einschränken).
- CMEK-Verschlüsselung erzwingen:Erkennt, ob sensible Daten ohne kundenverwaltete Verschlüsselungsschlüssel (CMEKs) erstellt werden. Mehrere Kontrollen helfen dabei, CMEK für verschiedene Google Cloud-Dienste zu erzwingen.
- Datenlöschung verwalten:Erkennt Verstöße gegen Richtlinien zum maximalen Aufbewahrungszeitraum für sensible Daten. Der Name des Steuerelements ist Maximale Aufbewahrungsdauer für vertrauliche Daten festlegen.
- Datenaufbewahrung verwalten: (Vorabversion) Erzwingt eine Mindestaufbewahrungsdauer (in Sekunden) für Cloud Storage-Objekte, um sicherzustellen, dass sie für einen Mindestzeitraum aufbewahrt werden. Der Name des Steuerelements ist Mindestaufbewahrungsdauer für Cloud Storage-Objekte festlegen. Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
- Datenverschlüsselung verwalten: (Vorabversion) Erfordert die Verschlüsselung von Objekten in Cloud Storage-Buckets. Der Name der Richtlinie ist Require Customer-Managed Encryption for Cloud Storage Objects (Kundenverwaltete Verschlüsselung für Cloud Storage-Objekte erforderlich). Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
- Öffentlichen Zugriff auf Daten verwalten (Vorabversion): Beschränkt den öffentlichen Zugriff auf Objekte in Cloud Storage-Buckets, um das Risiko von Datenpannen zu verringern. Der Name der Steuerung ist Öffentlichen Zugriff auf Cloud Storage-Objekte einschränken. Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
Diese Einstellungen unterstützen nur den Erkennungsmodus. Weitere Informationen zum Bereitstellen dieser Steuerelemente finden Sie unter DSPM verwenden.
Nutzerberechtigungen im Blick behalten
Mit der Steuerung Zugriff auf sensible Daten auf zulässige Nutzer beschränken wird der Zugriff auf sensible Daten auf bestimmte Prinzipalgruppen beschränkt. Wenn ein nicht konformer Zugriffsversuch (Zugriff durch andere als die zulässigen Hauptkonten) auf Datenressourcen erfolgt, wird ein Ergebnis erstellt. Unterstützte Hauptkontotypen sind Nutzerkonten oder Gruppen. Informationen zum zu verwendenden Format finden Sie in der Tabelle mit unterstützten Prinzipalformaten.
Nutzerkonten umfassen Folgendes:
- Private Google-Konten, für die sich Nutzer auf google.com registrieren, z. B. Gmail.com-Konten
- Verwaltete Google-Konten für Unternehmen
- Google Workspace for Education-Konten
Nutzerkonten umfassen keine Robot-Konten, Dienstkonten, Markenkonten, die nur für die Delegation verwendet werden, Ressourcenkonten und Gerätekonten.
Folgende Asset-Typen werden unterstützt:
- BigQuery-Datasets und -Tabellen
- Cloud Storage-Buckets
- Modelle, Datasets, Feature Stores und Metadatenspeicher der Gemini Enterprise Agent Platform
DSPM prüft die Einhaltung dieser Steuerung immer dann, wenn ein Nutzerkonto einen unterstützten Ressourcentyp liest.
Für diese Cloud-Kontrolle müssen Sie Audit-Logs zum Datenzugriff für Cloud Storage und die Agent-Plattform aktivieren.
Es gelten die folgenden Einschränkungen:
- Es werden nur Lesevorgänge unterstützt.
- Der Zugriff über Dienstkonten, einschließlich der Identitätsübernahme des Dienstkontos, ist von dieser Steuerung ausgenommen. Als Gegenmaßnahme sollten Sie dafür sorgen, dass nur vertrauenswürdige Dienstkonten Zugriff auf vertrauliche Cloud Storage-, BigQuery- und Agent Platform-Ressourcen haben. Weisen Sie Nutzern, die keinen Zugriff haben sollen, nicht die Rolle „Ersteller von Dienstkonto-Tokens“ (
roles/iam.serviceAccountTokenCreator) zu. - Diese Einstellung verhindert nicht den Zugriff von Nutzern auf Kopien, die durch Dienstkontovorgänge wie Storage Transfer Service und BigQuery Data Transfer Service erstellt werden. Nutzer konnten auf Kopien von Daten zugreifen, für die diese Einstellung nicht aktiviert war.
- Verknüpfte Datasets werden nicht unterstützt. Mit verknüpften Datasets wird ein schreibgeschütztes BigQuery-Dataset erstellt, das als symbolischer Link zu einem Quelldataset dient. Für verknüpfte Datasets werden keine Audit-Logs zum Datenzugriff erstellt. Dadurch kann ein nicht autorisierter Nutzer Daten lesen, ohne dass dies gemeldet wird. Ein Nutzer könnte beispielsweise die Zugriffssteuerung umgehen, indem er ein Dataset mit einem Dataset außerhalb Ihrer Compliance-Grenze verknüpft und dann das neue Dataset abfragt, ohne Protokolle für das Quelldataset zu generieren. Als Gegenmaßnahme sollten Sie Nutzern, die keinen Zugriff auf vertrauliche BigQuery-Ressourcen haben sollten, nicht die Rollen BigQuery-Administrator (
roles/bigquery.admin), BigQuery-Dateninhaber (roles/bigquery.dataOwner) oder BigQuery Studio-Administrator (roles/bigquery.studioAdmin) zuweisen. - Abfragen für Platzhaltertabellen werden auf Dataset-Ebene, aber nicht auf Tabellensatzebene unterstützt. Mit dieser Funktion können Sie mehrere BigQuery-Tabellen gleichzeitig mit Platzhaltern abfragen. DSPM verarbeitet Platzhalterabfragen so, als würden Sie auf das übergeordnete BigQuery-Dataset zugreifen und nicht auf einzelne Tabellen im Dataset.
- Der öffentliche Zugriff auf Cloud Storage-Objekte wird nicht unterstützt. Öffentlicher Zugriff gewährt allen Nutzern Zugriff ohne Richtlinienprüfungen.
- Der Zugriff auf oder das Herunterladen von Cloud Storage-Objekten über authentifizierte Browsersitzungen wird nicht unterstützt.
- Bei der Bereitstellung in einer App Hub-Anwendung werden BigQuery-Tabellen und -Datasets nicht unterstützt.
Daten-Exfiltration verhindern
Mit der Einstellung Fluss sensibler Daten über geografische Gerichtsbarkeiten hinweg einschränken können Sie die zulässigen Länder angeben, aus denen auf Daten zugegriffen werden kann. Die Cloud-Steuerung funktioniert so:
Wenn eine Leseanfrage aus dem Internet stammt, wird das Land anhand der IP-Adresse der Leseanfrage ermittelt. Wenn ein Proxy zum Senden der Leseanfrage verwendet wird, werden Benachrichtigungen basierend auf dem Standort des Proxys gesendet.
Wenn die Leseanfrage von einer Compute Engine-VM stammt, wird das Land anhand der Cloud-Zone bestimmt, aus der die Anfrage stammt.
Folgende Asset-Typen werden unterstützt:
- BigQuery-Datasets und -Tabellen
- Cloud Storage-Buckets
- Agent Platform-Modelle, ‑Datasets, ‑Feature Stores und ‑Metadatenspeicher
Es gelten die folgenden Einschränkungen:
- Es werden nur Lesevorgänge unterstützt.
- Für die Agent Platform werden nur Anfragen aus dem Internet unterstützt.
- Der öffentliche Zugriff auf Cloud Storage-Objekte wird nicht unterstützt.
- Der Zugriff auf oder das Herunterladen von Cloud Storage-Objekten über authentifizierte Browsersitzungen wird nicht unterstützt.
- Wenn sie in einer App Hub-Anwendung in einem für die Anwendungsverwaltung konfigurierten Ordner bereitgestellt werden, werden BigQuery-Tabellen und ‑Datasets nicht unterstützt.
- Wenn ein Hauptkonto innerhalb von 24 Stunden mehr als einmal von einem nicht konformen Standort aus auf eine Ressource zugreift, werden Verstöße nur für den ersten Zugriff unterstützt.
CMEK-Verschlüsselung erzwingen
Für diese Kontrollen müssen Sie bestimmte Ressourcen mit CMEKs verschlüsseln. Dazu gehören:
- CMEK für Datasets der Gemini Enterprise Agent Platform aktivieren
- CMEK für Metadatenspeicher der Gemini Enterprise Agent Platform aktivieren
- CMEK für Modelle der Gemini Enterprise Agent Platform aktivieren
- CMEK für den Featurestore der Gemini Enterprise Agent Platform aktivieren
- CMEK für BigQuery-Tabellen aktivieren
Wenn Sie diese Steuerelemente in einer App Hub-Anwendung bereitstellen, werden BigQuery-Tabellen nicht unterstützt.
Maximale Richtlinien zur Datenaufbewahrung verwalten
Mit der Einstellung Maximale Aufbewahrungsdauer für vertrauliche Daten festlegen wird die Aufbewahrungsdauer für vertrauliche Daten festgelegt. Sie können Ressourcen (z. B. BigQuery-Tabellen) auswählen und eine Cloud-Steuerung zum Löschen von Daten anwenden, die erkennt, ob eine der Ressourcen die Aufbewahrungslimits für das maximale Alter überschreitet.
Folgende Asset-Typen werden unterstützt:
- BigQuery-Datasets und -Tabellen
- Agent Platform-Modelle, ‑Datasets, ‑Feature Stores und ‑Metadatenspeicher
- Cloud Storage-Objekte (Vorschau). Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
Wenn Sie dieses Steuerelement für eine App Hub-Anwendung bereitstellen, werden BigQuery-Tabellen und ‑Datasets nicht unterstützt.
Datenaufbewahrung verwalten
Mit der Steuerung Mindestaufbewahrungsdauer für Cloud Storage-Objekte festlegen wird eine Mindestaufbewahrungsdauer für Cloud Storage-Objekte erzwungen. Mit dieser Einstellung wird verhindert, dass Cloud Storage-Objekte gelöscht oder geändert werden, bis die in Sekunden angegebene Mindestaufbewahrungsdauer abgelaufen ist.
Mit dieser Prüfung werden Cloud Storage-Objekte erkannt, die nicht der konfigurierten Mindestaufbewahrungsrichtlinie entsprechen. Ergebnisse werden in Security Command Center auf Bucket-Ebene generiert. Sie können die Ergebnisse auf Objektebene in Storage Intelligence-Datasets (in object_security_findings_view) abfragen. Ergebnisse auf Objektebene haben findingType: SCC_DSPM_DATA_RETENTION und findingReason: MINIMUM_RETENTION_VIOLATION.
Unterstützte Asset-Typen: Cloud Storage-Objekte
Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
Datenverschlüsselung verwalten
Mit der Steuerung Vom Kunden verwaltete Verschlüsselung für Cloud Storage-Objekte erforderlich können Sie die Verschlüsselung von Objekten in Cloud Storage-Buckets mit CMEKs erzwingen. Mit der Steuerung werden Cloud Storage-Objekte erkannt, die nicht mit CMEK verschlüsselt sind und somit gegen Ihre Verschlüsselungsrichtlinie verstoßen.
Ergebnisse werden in Security Command Center auf Bucket-Ebene generiert. Sie können die Ergebnisse auf Objektebene in Storage Intelligence-Datasets (in object_security_findings_view) abfragen. Ergebnisse auf Objektebene haben findingType: SCC_DSPM_ENCRYPTION_NO_CMEK und findingReason: ENCRYPTION_CMEK_VIOLATION.
Unterstützte Asset-Typen: Cloud Storage-Objekte
Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
Öffentlichen Zugriff auf Daten verwalten
Mit der Steuerung Öffentlichen Zugriff auf Cloud Storage-Objekte einschränken können Sie den öffentlichen Zugriff auf Objekte in Cloud Storage-Buckets einschränken, um das Risiko einer Datenpanne zu vermeiden. Mit dieser Kontrolle werden Cloud Storage-Objekte erkannt, die öffentlich zugänglich sind und damit gegen Ihre Richtlinie für den öffentlichen Zugriff verstoßen.
Ergebnisse werden in Security Command Center auf Bucket-Ebene generiert. Sie können die detaillierten Ergebnisse auf Objektebene in Storage Intelligence-Datasets (in object_security_findings_view) abfragen. Ergebnisse auf Objektebene haben findingType: SCC_DSPM_PUBLIC_ACCESS_GOVERNANCE und findingReason: PUBLIC_ACCESS_VIOLATION.
Das Feld sccDspmFinding.securityInsights im Ergebnis auf Objektebene enthält weitere Informationen zum Status der öffentlichen Zugänglichkeit, einschließlich Lese- und Schreibzugriff.
Unterstützte Asset-Typen: Cloud Storage-Objekte
Sie müssen sich registrieren, um dieses Steuerelement verwenden zu können.
DSPM mit Sensitive Data Protection verwenden
DSPM funktioniert mit Sensitive Data Protection. Mit Sensitive Data Protection werden die sensiblen Daten in Ihrer Organisation gefunden. Mit DSPM können Sie Cloud-Kontrollen für die Datensicherheit für die sensiblen Daten bereitstellen, um Ihre Sicherheits- und Compliance-Anforderungen zu erfüllen.
In der folgenden Tabelle wird beschrieben, wie Sie Sensitive Data Protection für die Datenermittlung und DSPM für die Richtliniendurchsetzung und die Verwaltung des Sicherheitsstatus verwenden können.
| Dienst | Sensitive Data Protection |
DSPM |
|---|---|---|
| Datenumfang | Sucht und klassifiziert sensible Daten (z. B. personenidentifizierbare Informationen oder Secrets) im Speicher auf Google Cloud. |
Bewertet den Sicherheitsstatus rund um die klassifizierten sensiblen Daten. |
| Kernaktionen | Sensible Daten werden gescannt, profiliert und de-identifiziert. |
Erzwingt, überwacht und validiert Richtlinien. |
| Fokus der Ergebnisse | Berichte darüber, wo sich die sensiblen Daten befinden (z. B. BigQuery oder Cloud Storage). |
Berichte darüber, warum die Daten offengelegt werden (z. B. öffentlicher Zugriff, fehlende CMEK oder übermäßige Berechtigungen). |
| Integration | Stellt DSPM Sensibilitäts- und Klassifizierungsmetadaten zur Verfügung. |
Verwendet Sensitive Data Protection-Daten, um Sicherheitskontrollen und Risikobewertungen anzuwenden und zu überwachen. |
Nächste Schritte
- DSPM aktivieren
- Ergebnisse von Inspektionsjobs für Sensitive Data Protection an Security Command Center senden