本文档介绍了数据安全信息中心,以及如何使用该信息中心来监控和分析数据安全状况。
如果您使用的是 Security Command Center 标准方案, 只能使用有限的 DSPM 功能 。
通过 Google Cloud 控制台中的数据安全信息中心,您可以了解组织的数据对数据 安全和合规性要求的符合程度。
数据安全信息中心内的 Data Map Explorer 会显示数据的存储地理位置,并允许您按地理位置、数据敏感程度、关联项目以及存储数据的服务来过滤数据相关信息。Google Cloud Data Map 上的圆圈表示相应区域内数据资源和存在提醒的数据资源的相对数量。
您可以查看数据安全发现结果,这些结果会在数据资源违反数据安全云控制时出现。生成新的发现结果后,该结果最多可能需要两小时才会显示在数据地图浏览器中。
您还可以查看有关已部署的数据安全框架的信息、与每个框架关联的未解决的发现结果数量,以及您的环境中至少受一个框架覆盖的资源百分比。
(预览版)该信息中心还会显示数据 安全洞见,您可以使用这些洞见主动识别潜在的数据风险。 这些洞见仅适用于包含高度敏感数据的资源。资源必须由 Sensitive Data Protection 扫描,并且扫描必须配置为将结果发布到 Security Command Center。
该信息中心会显示以下内容:
- 最常访问高度敏感数据的用户。一个表格,用于突出显示哪些用户和服务账号最常访问敏感数据。它具有以 AI 为中心的视图,可让您过滤 AI 代理。默认情况下,该表格仅显示 AI 智能体活动(如果存在)。否则,该表格会显示所有主账号。您可以切换过滤器以查看所有访问权限。显示的数据仅限于 Cloud Storage 存储分区、BigQuery 表和 Gemini Enterprise Agent Platform 资源。
- 跨境访问实例(仅限于 Cloud Storage 存储分区、BigQuery 表和 Gemini Enterprise Agent Platform 资源)。
- 特定国家/地区的敏感数据存储在其 关联区域之外的实例(适用于所有 Google Cloud 资源)。
该信息中心不包含以下内容的安全洞见:
- 由 CMEK 加密的资产
me-central2区域中的资源
使用 DSPM 信息中心
信息中心内容和功能取决于 Security Command Center 层级。如果您使用的是标准层级,请参阅标准层级概览中的数据安全状况管理,了解您可以在信息中心中使用哪些功能。
如需详细了解 Security Command Center 高级方案和 企业版层级中的信息中心,请参阅所有风险信息中心 。
完成以下操作,即可使用信息中心分析数据安全状况。
-
如需获得使用 DSPM 信息中心所需的权限,请让管理员为您授予对您所在组织的以下 IAM 角色:
- Data Security Posture Management Admin (
roles/dspm.admin) - Security Center Admin (
roles/securitycenter.admin) -
对于只读访问权限:
- Data Security Posture Management Viewer (
roles/dspm.viewer) - Security Center Admin Viewer (
roles/securitycenter.adminViewer)
- Data Security Posture Management Viewer (
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
- Data Security Posture Management Admin (
- 使用 DSPM 信息中心进行数据发现和风险分析。启用 DSPM 后,您可以立即评估
您的环境与数据
安全和隐私权基本框架的契合度。
在 Google Cloud 控制台中,前往数据安全与合规性页面, 然后选择您的 Google Cloud 组织。选择组织后,您会被重定向到 风险概览 信息中心内的数据 标签页。
您可以根据这些信息查看和修正发现结果,以便您的 环境更好地符合安全性和合规性要求。
当您从组织级查看信息中心,并在针对应用管理配置的 文件夹中部署 应用时,可以选择一个 应用来过滤信息中心,以仅显示适用于该应用的发现结果和数据洞见 。查看数据时,请考虑以下 扫描 延迟时间 :
- “重要发现”面板可能会显示过时的资源配置数据。例如,某项发现的主要资源可能与过时的应用相关联。
- 应用选择器可能不会显示在过去 24 小时内创建的应用和资源注册。
激活 Security Command Center 后,数据地图浏览器可能需要 24 小时才能填充来自 Security Command Center 和 Cloud Asset Inventory 的所有数据。