Questo documento descrive come attivare e utilizzare la gestione della security posture dei dati (DSPM).
Se hai sottoscritto il livello Security Command Center Standard, sono disponibili funzionalità DSPM limitate.
Abilita DSPM
Puoi attivare DSPM durante o dopo l'attivazione di Security Command Center.
Per attivare DSPM a livello di organizzazione:
-
Per ottenere le autorizzazioni necessarie per attivare DSPM, chiedi all'amministratore di concederti i seguenti ruoli IAM nella tua organizzazione:
- Amministratore dell'organizzazione (
roles/resourcemanager.organizationAdmin) - Amministratore Security Center (
roles/securitycenter.admin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
- Amministratore dell'organizzazione (
- Attiva DSPM utilizzando uno dei seguenti metodi:
Scenario Istruzioni Non hai mai utilizzato il livello Standard di Security Command Center o stai eseguendo la migrazione a questo livello. Attiva DSPM attivando Security Command Center Standard per un'organizzazione. Non hai attivato Security Command Center e vuoi utilizzare il livello Security Command Center Premium. Attiva DSPM attivando Security Command Center Premium per un'organizzazione. Non hai attivato Security Command Center e vuoi utilizzare il livello Security Command Center Enterprise. Attiva DSPM attivando Security Command Center Enterprise. Hai attivato in precedenza il livello Security Command Center Premium e vuoi abilitare DSPM. Abilita DSPM utilizzando la pagina Impostazioni. Hai attivato in precedenza il livello Security Command Center Enterprise e vuoi abilitare DSPM. Attiva DSPM utilizzando la pagina Attiva DSPM. Per saperne di più sui livelli di Security Command Center, consulta Livelli di servizio di Security Command Center.
- Attiva il rilevamento delle risorse che vuoi proteggere con DSPM (solo livelli Premium ed Enterprise).
Quando attivi DSPM, vengono attivati anche i seguenti servizi (solo per i livelli Premium ed Enterprise):
- Compliance Manager per creare, applicare e gestire framework di sicurezza dei dati e controlli cloud.
- Sensitive Data Protection per utilizzare gli indicatori di sensibilità dei dati per la valutazione predefinita del rischio relativo ai dati.
- Event Threat Detection (parte di Security Command Center) a livello di organizzazione per utilizzare il controllo cloud per la governance degli accessi ai dati e il controllo cloud per la governance del flusso di dati.
- AI Protection per proteggere il ciclo di vita dei tuoi workload di AI (solo livello Security Command Center Enterprise).
Il framework Data Security and Privacy Essentials viene applicato automaticamente all'organizzazione (solo per i livelli Premium ed Enterprise).
(Solo livelli Premium ed Enterprise) L'agente di servizio DSPM (service-org-ORGANIZATION_ID@gcp-sa-dspm-hpsa.iam.gserviceaccount.com) viene creato quando abiliti
DSPM.
Per informazioni sui ruoli Identity and Access Management di DSPM, consulta Identity and Access Management per le attivazioni a livello di organizzazione.
Downgrade dai livelli Premium o Enterprise al livello Standard
Quando esegui il downgrade dal livello Premium o Enterprise al livello Standard, le tue funzionalità DSPM vengono interessate nel seguente modo:
- Framework rimossi:i framework DSPM di cui è stato eseguito il deployment che dipendono dalle funzionalità Premium o Enterprise vengono rimossi.
- Perdita dell'accesso alle funzionalità: perdi l'accesso ai controlli avanzati di sicurezza dei dati e ai framework di dati personalizzati.
- Ripristina le impostazioni di base:DSPM utilizza i controlli di sicurezza dei dati di base inclusi nel framework Security Essentials.
- I risultati diventano inattivi: tutti i risultati generati in precedenza dai framework di livello Premium o Enterprise diventano inattivi. Gli unici risultati ancora disponibili sono quelli del framework Security Essentials.
Se esegui di nuovo l'upgrade al livello Premium o Enterprise dopo il downgrade al livello Standard, i deployment del framework rimossi durante il downgrade non possono essere recuperati automaticamente. Devi eseguire nuovamente il deployment di questi framework e ricompilare le configurazioni associate.
Supporto di DSPM per i perimetri dei Controlli di servizio VPC
Quando abiliti DSPM in un'organizzazione che include perimetri dei Controlli di servizio VPC, tieni presente quanto segue:
Esamina le limitazioni di Security Command Center.
Non puoi utilizzare un perimetro per proteggere le risorse DSPM perché tutte le risorse si trovano a livello di organizzazione. Per gestire le autorizzazioni DSPM, utilizza IAM.
Poiché DSPM è abilitato a livello di organizzazione, non può rilevare rischi e violazioni dei dati all'interno di un perimetro di servizio. Per consentire l'accesso, completa i seguenti passaggi:
Assicurati di disporre dei ruoli necessari per configurare i Controlli di servizio VPC a livello di organizzazione.
Configura la seguente regola in entrata:
- ingressFrom: identities: - serviceAccount: DSPM_SA_EMAIL_ADDRESS sources: - accessLevel: "*" ingressTo: operations: "*" resources: "*"Sostituisci DSPM_SA_EMAIL_ADDRESS con l'indirizzo email del service agent DSPM (
service-org-ORGANIZATION_ID@gcp-sa-dspm-hpsa.iam.gserviceaccount.com).I ruoli IAM richiesti per il service agent vengono concessi quando abiliti DSPM e determinano quali operazioni può eseguire il service agent.
Per saperne di più sulle regole in entrata, consulta Configurazione delle policy in entrata e in uscita.
Creare framework di sicurezza dei dati personalizzati
Se necessario, copia il framework elementi essenziali di sicurezza e privacy dei dati e personalizzalo in base ai tuoi requisiti di sicurezza e conformità dei dati. Per le istruzioni, vedi Applicare un framework.
Implementa controlli cloud avanzati per la sicurezza dei dati
Se necessario, aggiungi i controlli cloud avanzati per la sicurezza dei dati ai framework personalizzati. Questi controlli richiedono una configurazione aggiuntiva prima di poter essere implementati. Per istruzioni sul deployment di controlli e framework cloud, consulta Applicare un framework.
Puoi implementare framework che includono controlli cloud avanzati per la sicurezza dei dati nella tua organizzazione, nelle cartelle, nei progetti e nelle applicazioni App Hub nelle cartelle configurate per la gestione delle applicazioni. Per eseguire il deployment dei controlli cloud avanzati per la sicurezza dei dati sulle applicazioni, il framework può includere solo questi controlli. Devi selezionare la cartella abilitata per le app e l'applicazione che vuoi che i controlli cloud monitorino. Le applicazioni in progetti host o un limite di un singolo progetto non sono supportate.
Considera quanto segue:
Esamina le informazioni per ogni controllo avanzato di sicurezza dei dati nel cloud per i limiti.
Completa le attività per ogni regola, come descritto nella tabella seguente.
Regola Configurazione aggiuntiva Controllo cloud di governance degli accessi ai dati - Abilita gli audit log di accesso ai dati per Cloud Storage e Agent Platform (se applicabile nel tuo ambiente).
Imposta il tipo di autorizzazione di accesso ai dati su
DATA_READ. Attiva i log degli accessi ai dati a livello di organizzazione o di progetto, a seconda di dove applichi il controllo cloud di governance degli accessi ai dati.Verifica che solo le entità autorizzate siano esenti dalla registrazione degli audit log. Le entità esenti dalla registrazione degli audit log sono esenti anche da DSPM.
- Aggiungi una o più entità consentite (fino a un massimo di 200
entità) utilizzando uno dei seguenti formati:
- Per un utente,
principal://goog/subject/USER_EMAIL_ADDRESSEsempio:
principal://goog/subject/alex@example.com - Per un gruppo,
principalSet://goog/group/GROUP_EMAIL_ADDRESSEsempio:
principalSet://goog/group/my-group@example.com
- Per un utente,
Controllo cloud di governance del flusso di dati Abilita gli audit log di accesso ai dati per Cloud Storage e Agent Platform (se applicabile nel tuo ambiente).
Imposta il tipo di autorizzazione di accesso ai dati su
DATA_READ. Attiva i log degli accessi ai dati a livello di organizzazione o di progetto, a seconda di dove applichi il controllo cloud di governance degli accessi ai dati.Verifica che solo le entità autorizzate siano esenti dalla registrazione degli audit log. Le entità esenti dalla registrazione degli audit log sono esenti anche da DSPM.
- Specifica i paesi consentiti utilizzando i codici paese definiti in Unicode Common Locale Data Repository (CLDR).
Protezione dei dati e controllo del cloud di gestione delle chiavi Attiva CMEK in BigQuery e Agent Platform. Controlli cloud per l'eliminazione dei dati Imposta i periodi di conservazione. Ad esempio, per impostare un periodo di conservazione di 90 giorni in secondi, imposta il periodo di conservazione su 777600.- Abilita gli audit log di accesso ai dati per Cloud Storage e Agent Platform (se applicabile nel tuo ambiente).
Passaggi successivi
- Monitora la tua postura di sicurezza dei dati.
- Esamina i risultati relativi alla sicurezza dei dati.