Usar o gerenciamento da postura de segurança de dados

Este documento descreve como ativar e usar o Gerenciamento de Postura de Segurança de Dados (DSPM).

Se você estiver no nível Security Command Center Standard, alguns recursos do DSPM estarão disponíveis.

Ativar o DSPM

É possível ativar o DSPM durante ou após a ativação do Security Command Center.

Conclua as etapas a seguir para ativar o DSPM no nível da organização:

  1. Para receber as permissões necessárias para ativar o DSPM, peça ao administrador que conceda a você os seguintes papéis do IAM na sua organização:

    Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

    Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

  2. Ative o DSPM usando um dos seguintes métodos:
    Cenário Instruções
    Você é novo ou está migrando para o nível Standard do Security Command Center. Ative o DSPM ativando o Security Command Center Standard para uma organização.
    Você não ativou o Security Command Center e quer usar o Security Command Center Premium. Ative o DSPM ativando Security Command Center Premium para uma organização.
    Você não ativou o Security Command Center e quer usar o nível Security Command Center Enterprise. Ative o DSPM ativando o Security Command Center Enterprise.
    Você ativou o nível Premium do Security Command Center anteriormente e quer ativar o DSPM. Ative o DSPM usando a página Configurações.

    Ir para a página "Configurações"

    Você ativou o nível Security Command Center Enterprise anteriormente e quer ativar o DSPM. Ative o DSPM usando a página Ativar DSPM.

    Acessar a página "Ativar DSPM"

    Para mais informações sobre os níveis do Security Command Center, consulte Níveis de serviço do Security Command Center.

  3. Ative a descoberta dos recursos que você quer proteger com o DSPM (somente níveis Premium e Enterprise).

Quando você ativa o DSPM, os serviços a seguir também são ativados (somente níveis Premium e Enterprise):

  • Compliance Manager para criar, aplicar e gerenciar frameworks de segurança de dados e controles de nuvem.
  • Proteção de dados sensíveis para usar indicadores de sensibilidade de dados na avaliação de risco de dados padrão.
  • Event Threat Detection (parte do Security Command Center) no nível da organização para usar o controle de nuvem de governança de acesso a dados e o controle de nuvem de governança de fluxo de dados.
  • proteção para IA para ajudar a proteger o ciclo de vida das cargas de trabalho de IA (somente nível Security Command Center Enterprise).

O framework de princípios básicos de segurança e privacidade de dados é aplicado à organização automaticamente (somente níveis Premium e Enterprise).

(Somente níveis Premium e Enterprise) O agente de serviço do DSPM (service-org-ORGANIZATION_ID@gcp-sa-dspm-hpsa.iam.gserviceaccount.com) é criado quando você ativa o DSPM.

Para informações sobre os papéis do gerenciamento de identidade e acesso do DSPM, consulte Identity and Access Management para ativações no nível da organização.

Fazer downgrade dos níveis Premium ou Enterprise para o Standard

Quando você faz downgrade do nível Premium ou Enterprise para o Standard nível, as funcionalidades do DSPM são afetadas da seguinte maneira:

  • Frameworks removidos:os frameworks do DSPM implantados que dependem de recursos Premium ou Enterprise são removidos.
  • Perda de acesso a recursos:você perde o acesso a controles avançados de segurança de dados e frameworks de dados personalizados.
  • Reversão para o básico:o DSPM usa as verificações básicas de segurança de dados incluídas no framework de princípios básicos de privacidade e segurança de dados.
  • As descobertas ficam inativas:todas as descobertas geradas anteriormente por frameworks de nível Premium ou Enterprise ficam inativas. As únicas descobertas que permanecem disponíveis são as do framework de princípios básicos de privacidade e segurança de dados.

Se você fizer upgrade de volta para o nível Premium ou Enterprise depois de fazer downgrade para o Standard, as implantações de framework removidas durante o downgrade não poderão ser recuperadas automaticamente. É necessário reimplantar esses frameworks manualmente e recriar as configurações associadas.

Suporte do DSPM para perímetros do VPC Service Controls

Ao ativar o DSPM em uma organização que inclui perímetros do VPC Service Controls, considere o seguinte:

  • Consulte as limitações do Security Command Center.

  • Não é possível usar um perímetro para proteger recursos do DSPM porque todos os recursos estão no nível da organização. Para gerenciar as permissões do DSPM, use o IAM.

  • Como o DSPM está ativado no nível da organização, ele não pode detectar riscos e violações de dados em um perímetro de serviço. Para permitir o acesso, conclua as etapas a seguir:

    1. Verifique se você tem os papéis necessários para configurar o VPC Service Controls no nível da organização.

    2. Configure a seguinte regra de entrada:

    - ingressFrom:
      identities:
      - serviceAccount: DSPM_SA_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations: "*"
        resources: "*"
    

    Substitua DSPM_SA_EMAIL_ADDRESS pelo endereço de e-mail do agente de serviço do DSPM (service-org-ORGANIZATION_ID@gcp-sa-dspm-hpsa.iam.gserviceaccount.com).

    Os papéis do IAM necessários para o agente de serviço são concedidos quando você ativa o DSPM e determinam quais operações o agente de serviço pode realizar.

    Para mais informações sobre regras de entrada, consulte Como configurar políticas de entrada e saída.

Criar frameworks de segurança de dados personalizados

Se necessário, copie o framework de princípios básicos de segurança e privacidade de dados e personalize-o para atender aos requisitos de segurança e conformidade de dados. Para instruções, consulte Aplicar um framework.

Implantar controles avançados de segurança de dados na nuvem

Se necessário, adicione os controles avançados de segurança de dados na nuvem a frameworks personalizados. Esses controles exigem configuração adicional antes da implantação. Para instruções sobre como implantar controles e frameworks de nuvem, consulte Aplicar um framework.

É possível implantar frameworks que incluem controles avançados de segurança de dados na nuvem na sua organização, pastas, projetos e aplicativos do App Hub em pastas configuradas para gerenciamento de aplicativos. Para implantar os controles avançados de segurança de dados na nuvem em aplicativos, o framework só pode incluir esses controles. Selecione a pasta habilitada para apps e o aplicativo que você quer que os controles de nuvem monitorem. Não há suporte para aplicativos em projetos host ou um limite de projeto único.

Considere o seguinte:

A seguir