Visão geral do gerenciamento da postura de segurança de dados (DSPM)

O Gerenciamento de Postura de Segurança de Dados (DSPM) oferece uma visão centrada em dados da segurança do Google Cloud . Com o DSPM, é possível identificar e reduzir continuamente os riscos de dados, ajudando você a entender quais dados sensíveis tem, onde eles estão armazenados noGoogle Cloude se o uso deles está alinhado aos seus requisitos de segurança e compliance.

Os recursos do DSPM dependem do seu nível de serviço do Security Command Center. Consulte Visão geral do Gerenciamento de Postura de Segurança de Dados no nível Standard para mais informações sobre quais recursos de DSPM estão disponíveis no nível Standard.

Com o DSPM nas edições Premium e Enterprise, sua equipe pode realizar as seguintes tarefas de segurança de dados:

  • Descoberta e classificação de dados:descubra e classifique automaticamente recursos de dados sensíveis em todo o ambiente do Google Cloud , incluindo BigQuery e Cloud Storage.

  • Governança de dados:avalie sua postura atual de segurança de dados em relação às práticas recomendadas e estruturas de compliance do Google para identificar e corrigir possíveis problemas de segurança.

  • Aplicação de controles:mapeie seus requisitos de segurança para controles específicos de governança de dados na nuvem, como governança de acesso e de fluxo de dados.

  • Monitoramento de compliance:monitorar cargas de trabalho em relação a estruturas de segurança de dados aplicadas para comprovar o alinhamento, corrigir violações e gerar evidências para auditoria.

Principais componentes da DSPM

As seções a seguir descrevem os componentes da DSPM.

Monitorar sua postura de segurança de dados com o painel do DSPM

O painel de segurança de dados no console do Google Cloud mostra como os dados da sua organização se alinham aos requisitos de segurança e conformidade. Ele tem um explorador de mapa de dados para visualizar locais de dados e filtrar por atributos como sensibilidade e projeto. O painel fornece descobertas de segurança para violações de políticas, detalhes da implantação e cobertura da estrutura de segurança e muito mais.

Para mais informações sobre como usar o painel, consulte Monitorar sua postura de segurança de dados.

Frameworks de segurança de dados e compliance do DSPM

Você usa frameworks para definir os requisitos de segurança de dados e compliance e aplicar esses requisitos ao seu ambiente Google Cloud . O DSPM inclui a estrutura de conceitos básicos de segurança de dados e privacidade, que define controles básicos recomendados para segurança de dados e compliance. Quando você ativa a DSPM, essa estrutura é aplicada automaticamente àGoogle Cloud organização no modo de detecção. Você pode usar as descobertas geradas para reforçar sua postura de dados.

Se necessário, faça cópias do framework para criar estruturas personalizadas de segurança de dados. É possível adicionar os controles avançados de segurança de dados na nuvem aos seus frameworks personalizados e aplicá-los à organização, pastas, projetos e aplicativos do App Hub em pastas configuradas para gerenciamento de aplicativos. Por exemplo, é possível criar frameworks personalizados que aplicam controles jurisdicionais a pastas específicas para garantir que os dados nelas permaneçam em uma região geográfica específica.

Estrutura de princípios básicos de privacidade e segurança de dados (controles básicos)

Os controles de nuvem a seguir fazem parte da estrutura de fundamentos de segurança de dados e privacidade.

Controle de nuvem Descrição

Exigir a CMEK para tabelas do BigQuery com dados sensíveis

Detectar quando a CMEK não é usada em tabelas do BigQuery que incluem dados sensíveis.

Exigir a CMEK para conjuntos de dados do BigQuery com dados sensíveis

Detectar quando a CMEK não é usada em conjuntos de dados do BigQuery que incluem dados sensíveis.

Bloquear o acesso público a conjuntos de dados do BigQuery com dados sensíveis

Detectar dados sensíveis em conjuntos de dados do BigQuery acessíveis publicamente.

Bloquear o acesso público a instâncias do Cloud SQL com dados sensíveis

Detectar dados sensíveis em bancos de dados SQL acessíveis publicamente.

Exigir a CMEK para instâncias do Cloud SQL com dados sensíveis

Detecta quando a CMEK não é usada em bancos de dados SQL que incluem dados sensíveis.

Controles avançados de segurança e governança de dados na nuvem

O DSPM inclui segurança de dados avançada para ajudar você a atender a outros requisitos de segurança de dados. Esses controles avançados de segurança de dados na nuvem são agrupados da seguinte forma:

  • Monitorar permissões de usuário:detecta se principais diferentes dos especificados estão acessando dados sensíveis. O nome do controle é Restringir o acesso a dados sensíveis a usuários permitidos.
  • Evitar a exfiltração de dados:detecta se clientes fora de locais geográficos (países) especificados estão acessando dados sensíveis. O nome do controle é Restringir o fluxo de dados sensíveis em jurisdições geográficas.
  • Aplicar a criptografia CMEK:detecta se dados sensíveis estão sendo criados sem a criptografia de chaves de criptografia gerenciadas pelo cliente (CMEKs). Vários controles ajudam a aplicar a CMEK para diferentes serviços do Google Cloud.
  • Gerenciar exclusão de dados:detecta violações das políticas de período máximo de retenção para dados sensíveis. O nome do controle é Governar o período máximo de retenção de dados sensíveis.
  • Gerenciar a retenção de dados: (prévia) impõe um período mínimo de retenção (em segundos) para objetos do Cloud Storage, garantindo que eles sejam retidos por um período mínimo de tempo. O nome do controle é Governe o período de armazenamento mínimo para objetos do Cloud Storage. É necessário fazer inscrição para usar esse controle.
  • Gerenciar criptografia de dados: (Prévia) exige criptografia para objetos em buckets do Cloud Storage. O nome do controle é Exigir criptografia gerenciada pelo cliente para objetos do Cloud Storage. É necessário fazer inscrição para usar esse controle.
  • Gerenciar o acesso público aos dados: (prévia) restringe o acesso público a objetos em buckets do Cloud Storage para evitar o risco de exposição de dados. O nome do controle é Restringir o acesso público a objetos do Cloud Storage. É necessário fazer inscrição para usar esse controle.

Esses controles são compatíveis apenas com o modo de detecção. Para mais informações sobre a implantação desses controles, consulte Usar DSPM.

Monitorar permissões de usuário

O controle Restringir o acesso a dados sensíveis a usuários permitidos limita o acesso a dados sensíveis a conjuntos principais especificados. Quando há uma tentativa de acesso não conforme (acesso por principais diferentes dos permitidos) a recursos de dados, uma descoberta é criada. Os tipos de principais compatíveis são contas de usuário ou grupos. Para saber qual formato usar, consulte a tabela de formatos de principais aceitos.

As contas de usuário incluem o seguinte:

  • Contas do Google pessoais que os usuários criam no google.com, como contas do Gmail.com
  • Contas do Google gerenciadas para empresas
  • Contas do Google Workspace for Education

As contas de usuário não incluem contas de robô, contas de serviço, contas da marca somente para delegação, contas de recursos e contas de dispositivos.

Os tipos de recursos compatíveis incluem:

  • Conjuntos de dados e tabelas do BigQuery.
  • Buckets do Cloud Storage
  • Modelos, conjuntos de dados, repositórios de recursos e repositórios de metadados da Gemini Enterprise Agent Platform

O DSPM avalia a conformidade com esse controle sempre que uma conta de usuário lê um tipo de recurso compatível.

Esse controle de nuvem exige que você ative os registros de auditoria de acesso a dados para o Cloud Storage e a Agent Platform.

As limitações incluem:

  • Apenas operações de leitura são aceitas.
  • O acesso por contas de serviço, incluindo a identidade temporária de conta de serviço, está isento desse controle. Como mitigação, verifique se apenas contas de serviço confiáveis têm acesso a recursos sensíveis do Cloud Storage, do BigQuery e da Agent Platform. Além disso, não conceda o papel Criador de token da conta de serviço (roles/iam.serviceAccountTokenCreator) a usuários que não devem ter acesso.
  • Esse controle não impede o acesso dos usuários a cópias feitas por operações de conta de serviço, como as realizadas pelo Serviço de transferência do Cloud Storage e pelo Serviço de transferência de dados do BigQuery. Os usuários podem acessar cópias de dados que não têm esse controle ativado.
  • Não há suporte para conjuntos de dados vinculados. Os conjuntos de dados vinculados criam um conjunto de dados somente leitura do BigQuery que funciona como um link simbólico para um conjunto de dados de origem. Os conjuntos de dados vinculados não geram registros de auditoria de acesso a dados e podem permitir que um usuário não autorizado leia dados sem que isso seja sinalizado. Por exemplo, um usuário pode ignorar o controle de acesso vinculando um conjunto de dados a outro fora do limite de compliance e consultar o novo conjunto sem gerar registros no conjunto de dados de origem. Como mitigação, não conceda os papéis Administrador do BigQuery (roles/bigquery.admin), Proprietário de dados do BigQuery (roles/bigquery.dataOwner) ou Administrador do BigQuery Studio (roles/bigquery.studioAdmin) a usuários que não devem ter acesso a recursos sensíveis do BigQuery.
  • As consultas de tabelas curinga são compatíveis no nível do conjunto de dados, mas não no nível do conjunto de tabelas. Com esse recurso, é possível consultar várias tabelas do BigQuery ao mesmo tempo usando expressões curinga. A DSPM processa consultas curinga como se você estivesse acessando o conjunto de dados principal do BigQuery, e não tabelas individuais dentro dele.
  • O acesso público a objetos do Cloud Storage não é aceito. O acesso público concede acesso a todos os usuários sem verificações de política.
  • O acesso ou os downloads de objetos do Cloud Storage usando sessões autenticadas do navegador não são compatíveis.
  • Quando implantadas em um aplicativo do App Hub, as tabelas e os conjuntos de dados do BigQuery não são compatíveis.

Prevenção a ataques de exportação de dados

Com o controle Restringir o fluxo de dados sensíveis em jurisdições geográficas, é possível especificar os países permitidos de onde os dados podem ser acessados. O controle de nuvem funciona da seguinte maneira:

  • Se uma solicitação de leitura vier da Internet, o país será determinado com base no endereço IP da solicitação. Se um proxy for usado para enviar a solicitação de leitura, os alertas serão enviados com base na localização do proxy.

  • Se a solicitação de leitura vier de uma VM do Compute Engine, o país será determinado pela zona de nuvem de origem da solicitação.

Os tipos de recursos compatíveis incluem:

  • Conjuntos de dados e tabelas do BigQuery.
  • Buckets do Cloud Storage
  • Modelos, conjuntos de dados, feature stores e repositórios de metadados da Agent Platform

As limitações incluem:

  • Apenas operações de leitura são aceitas.
  • Para a Agent Platform, apenas solicitações da Internet são aceitas.
  • O acesso público a objetos do Cloud Storage não é aceito.
  • O acesso ou os downloads de objetos do Cloud Storage usando sessões autenticadas do navegador não são compatíveis.
  • Quando implantadas em um aplicativo do App Hub em uma pasta configurada para gerenciamento de aplicativos, as tabelas e os conjuntos de dados do BigQuery não são compatíveis.
  • Quando um principal acessa um recurso mais de uma vez em um local não compatível em 24 horas, as violações são aceitas apenas para o primeiro acesso.

Aplicar a criptografia CMEK

Esses controles exigem que você criptografe recursos específicos usando CMEKs. Algumas delas são as seguintes:

Ao implantar esses controles em um aplicativo do App Hub, as tabelas do BigQuery não são compatíveis.

Gerenciar políticas de retenção máxima de dados

O controle Controlar o período máximo de armazenamento de dados sensíveis governa o período de armazenamento de dados sensíveis. É possível selecionar recursos (por exemplo, tabelas do BigQuery) e aplicar um controle de exclusão de dados na nuvem que detecta se algum dos recursos viola os limites máximos de retenção por idade.

Os tipos de recursos compatíveis incluem:

  • Conjuntos de dados e tabelas do BigQuery.
  • Modelos, conjuntos de dados, Feature Stores e repositórios de metadados da Agent Platform
  • Objetos do Cloud Storage (prévia). É necessário fazer inscrição para usar esse controle.

Ao implantar esse controle em um aplicativo do App Hub, as tabelas e os conjuntos de dados do BigQuery não são compatíveis.

Gerenciar a retenção de dados

O controle Governar o período mínimo de retenção para objetos do Cloud Storage impõe um período mínimo de retenção para objetos do Cloud Storage. Esse controle impede a exclusão ou modificação de objetos do Cloud Storage até que o período mínimo de retenção (especificado em segundos) tenha passado.

Esse controle detecta objetos do Cloud Storage que não atendem à política de retenção mínima configurada. As descobertas são geradas no Security Command Center no nível do bucket. É possível consultar as descobertas no nível do objeto nos conjuntos de dados do Storage Intelligence (em object_security_findings_view). As descobertas no nível do objeto têm findingType: SCC_DSPM_DATA_RETENTION e findingReason: MINIMUM_RETENTION_VIOLATION.

Tipos de recursos compatíveis: objetos do Cloud Storage

É necessário fazer inscrição para usar esse controle.

Gerenciar criptografia de dados

O controle Exigir criptografia gerenciada pelo cliente para objetos do Cloud Storage ajuda você a aplicar a criptografia para objetos em buckets do Cloud Storage usando CMEKs. O controle detecta objetos do Cloud Storage que não estão criptografados com CMEK, violando sua política de criptografia.

As descobertas são geradas no Security Command Center no nível do bucket. É possível consultar as descobertas no nível do objeto nos conjuntos de dados do Storage Intelligence (em object_security_findings_view). As descobertas no nível do objeto têm findingType: SCC_DSPM_ENCRYPTION_NO_CMEK e findingReason: ENCRYPTION_CMEK_VIOLATION.

Tipos de recursos compatíveis: objetos do Cloud Storage

É necessário fazer inscrição para usar esse controle.

Gerenciar o acesso público aos dados

O controle Restringir o acesso público a objetos do Cloud Storage ajuda a restringir o acesso público a objetos em buckets do Cloud Storage para evitar o risco de exposição de dados. Esse controle detecta objetos do Cloud Storage que estão acessíveis publicamente, em violação da sua política de acesso público.

As descobertas são geradas no Security Command Center no nível do bucket. É possível consultar as descobertas detalhadas no nível do objeto nos conjuntos de dados do Storage Intelligence (em object_security_findings_view). As descobertas no nível do objeto têm findingType: SCC_DSPM_PUBLIC_ACCESS_GOVERNANCE e findingReason: PUBLIC_ACCESS_VIOLATION.

O campo sccDspmFinding.securityInsights na descoberta no nível do objeto fornece mais detalhes sobre o status de acessibilidade pública, incluindo acesso de leitura e gravação.

Tipos de recursos compatíveis: objetos do Cloud Storage

É necessário fazer inscrição para usar esse controle.

Como usar o DSPM com a Proteção de Dados Sensíveis

O DSPM funciona com a Proteção de Dados Sensíveis. A Proteção de Dados Sensíveis encontra os dados sensíveis na sua organização, e a DSPM permite implantar controles de segurança de dados na nuvem nos dados sensíveis para atender aos requisitos de segurança e compliance.

A tabela a seguir descreve como usar a Proteção de Dados Sensíveis para descoberta de dados e o DSPM para aplicação de políticas e gerenciamento da postura de segurança.

Serviço

Proteção de Dados Sensíveis

DSPM

Escopo dos dados

Encontra e classifica dados sensíveis (como PII ou secrets) no armazenamento em Google Cloud.

Avalia a postura de segurança em relação aos dados sensíveis classificados.

Ações principais

Verifica, cria perfis e desidentifica dados sensíveis.

Aplica, monitora e valida políticas.

Foco nas descobertas

Relatórios sobre onde os dados sensíveis estão localizados (por exemplo, BigQuery ou Cloud Storage).

Relatórios sobre por que os dados são expostos (por exemplo, acesso público, CMEK ausente ou permissões excessivas).

Integração

Alimenta o DSPM com metadados de sensibilidade e classificação.

Usa dados da Proteção de Dados Sensíveis para aplicar e monitorar controles de segurança e avaliações de risco.

A seguir