Sensitive Data Protection incluye diferentes tipos de métodos que puedes usar para inspeccionar, transformar (desidentificar), descubrir y clasificar datos. Con estos métodos, puedes analizar datos dentro y fuera de Google Cloud y optimizar el comportamiento de Sensitive Data Protection para diferentes tipos de cargas de trabajo.
Sensitive Data Protection proporciona los siguientes tipos de métodos:
Métodos de inspección y desidentificación
En esta sección, se describen los métodos que puedes usar para ubicar y, de manera opcional, anonimizar cada fragmento de datos que coincida con un tipo de información que se indica en tu configuración de inspección.
Métodos de contenido
Los métodos de contenido son métodos síncronos y sin estado. Los datos que se inspeccionarán o transformarán se envían directamente en la solicitud a la API de DLP. Los resultados de la inspección de Sensitive Data Protection o los datos transformados se muestran en la respuesta de la API. Los datos de la solicitud se encriptan en tránsito y no se almacenan.
Cuándo usar los métodos de contenido
A continuación, se muestran algunos casos de uso comunes:
- Inspecciona la entrada del usuario en tiempo real: Analiza los campos de formulario, los mensajes de chat o los envíos de comentarios de forma síncrona en aplicaciones web y para dispositivos móviles antes de almacenar los datos en bases de datos.
- Enmascara el texto sensible antes del procesamiento externo: Anonimiza o edita los tokens sensibles de las cadenas de texto de forma síncrona antes de pasar el contenido a las APIs de terceros o a los modelos de lenguaje grandes (LLM).
- Oculta datos sensibles de las imágenes subidas: Ofusca el texto sensible en formatos de imagen (como JPEG, PNG o TIFF) superponiendo rectángulos opacos en la PII detectada antes de mostrar o almacenar la imagen.
- Reidentifica los datos con token a pedido: Anula el token de los tokens seudonimizados previamente en flujos de trabajo autorizados del servidor cuando un usuario empresarial autenticado requiere acceso al texto simple original.
- Valida la privacidad de los datos en aplicaciones del cliente: Ejecuta verificaciones de privacidad sin estado en los endpoints sin aprovisionar repositorios de almacenamiento en la nube ni configurar la infraestructura de trabajos de backend.
Si deseas obtener más información, explora la referencia de la API de REST para los métodos de contenido:
Métodos de almacenamiento
Los métodos de almacenamiento están diseñados para inspeccionar datos almacenados en Google Cloud en sistemas como Cloud Storage, BigQuery y Firestore en modo Datastore (Datastore). Para habilitar la inspección de almacenamiento, crea un trabajo de Sensitive Data Protection con el recurso dlpJobs. Cada trabajo se ejecuta como un servicio administrado para inspeccionar datos y, luego, realizar acciones de Sensitive Data Protection, como guardar o publicar resultados. Además de estas acciones opcionales, Sensitive Data Protection crea y almacena detalles sobre el trabajo, incluidos el estado del trabajo, los bytes analizados y los resultados del resumen por Infotipo. Puedes administrar los trabajos con la API de DLP o Sensitive Data Protection en la Google Cloud consola.
Cuándo usar métodos de almacenamiento
A continuación, se muestran algunos casos de uso comunes:
- Analiza tablas analíticas a gran escala: Inspecciona conjuntos de datos a escala de petabytes en BigQuery con el análisis por lotes distribuido y sin servidores.
- Audita repositorios de archivos no estructurados: Inspecciona documentos, archivos y archivos multimedia almacenados en buckets de Cloud Storage para ubicar datos sensibles sin encriptar o mal ubicados.
- Realiza un seguimiento de los resultados y las tendencias históricos de los análisis: Conserva los hallazgos detallados de la inspección directamente en las tablas de BigQuery para realizar un seguimiento de los hallazgos a lo largo del tiempo y generar registros de auditoría de cumplimiento.
- Activa flujos de trabajo de corrección basados en eventos: Envía eventos de finalización del análisis y alertas de hallazgos de alto riesgo a Pub/Sub para iniciar guías de respuesta de seguridad automatizadas.
- Muestrea grandes conjuntos de datos para lograr rentabilidad: Configura límites de muestreo o límites de filas para estimar la postura de riesgo de los datos en grandes bases de datos sin analizar conjuntos de datos completos.
Si deseas obtener más información, explora la referencia de la API de REST para el recurso projects.dlpJobs. Especifica los detalles de almacenamiento en el objeto StorageConfig.
Métodos híbridos
Los métodos híbridos son un conjunto de métodos de API asíncronos que te permiten analizar cargas útiles de datos enviados desde prácticamente cualquier fuente en busca de información sensible y, luego, almacenar los hallazgos en Google Cloud. Los métodos híbridos son similares a los métodos de contenido en que los datos que quieres inspeccionar se incluyen en una o más solicitudes de inspección. Sin embargo, a diferencia de los métodos de contenido, los métodos híbridos no muestran resultados de inspección en la respuesta de la API. En su lugar, los resultados de inspección se procesan en el servidor de forma asíncrona y, luego, se tabulan y almacenan en una manera similar a los métodos de almacenamiento.
Para habilitar la inspección híbrida, crea un trabajo de Sensitive Data Protection con el recurso dlpJobs. Cada trabajo híbrido se ejecuta como un servicio administrado que detecta solicitudes de inspección y realiza acciones de Sensitive Data Protection, como guardar o publicar resultados. Además de estas acciones opcionales, Sensitive Data Protection crea y almacena detalles sobre el trabajo, incluidos el estado del trabajo, los bytes analizados y los resultados del resumen por Infotipo. Puedes administrar los trabajos con la API de DLP o Sensitive Data Protection en la Google Cloud consola.
Cuándo usar métodos híbridos
A continuación, se muestran algunos casos de uso comunes:
- Inspecciona datos en entornos híbridos y de múltiples nubes: Transmite datos desde bases de datos locales, servidores de metal desnudo o proveedores de servicios en la nube a Sensitive Data Protection y, al mismo tiempo, mantén los informes de hallazgos centralizados enGoogle Cloud.
- Audita canalizaciones de datos de aplicaciones personalizadas: Envía datos de transmisión desde rastreadores, microservicios o canalizaciones de ETL personalizados a Sensitive Data Protection sin administrar flotas de trabajadores de analizadores locales.
- Limpieza de cargas de trabajo durante la migración a la nube: Inspecciona y tokeniza de forma continua los recursos sensibles durante la replicación de bases de datos en vivo desde sistemas heredados a Google Cloud.
- Centraliza los informes de cumplimiento en múltiples nubes: Agrega los resultados de las inspecciones en diferentes entornos operativos en un solo conjunto de datos de BigQuery para una administración unificada.
- Procesa tipos de archivos personalizados y formatos propietarios: Extrae texto del cliente desde formatos binarios propietarios y transmite las cargas útiles extraídas a Sensitive Data Protection para su inspección.
Si deseas obtener más información, explora la referencia de la API de REST para el recurso projects.dlpJobs. Debes especificar la fuente de datos en el campo hybridOptions del objeto StorageConfig.
Métodos de descubrimiento
Los métodos de descubrimiento te permiten configurar el descubrimiento de datos sensibles para generar perfiles de datos. Los perfiles de datos proporcionan estadísticas para ayudarte a determinar dónde residen los datos sensibles en tu organización, qué tipo de datos sensibles almacenas y si esos datos tienen controles de acceso.
Puedes configurar el descubrimiento para que analice los datos almacenados en Google Cloud sistemas como BigQuery, Cloud SQL, Cloud Storage y Vertex AI. Si tienes una activación de Security Command Center Enterprise, también puedes usar Sensitive Data Protection para analizar datos de otros proveedores de servicios en la nube.
Puedes especificar las acciones que deseas que realice Sensitive Data Protection después de cada análisis de descubrimiento. Por ejemplo, puedes enviar los resultados del análisis a otrosGoogle Cloud servicios, como Security Command Center y Google Security Operations, para aumentar la visibilidad de la postura de seguridad de los datos de tu organización. Puedes configurar el servicio de descubrimiento para etiquetar tus recursos perfilados y otorgar o denegar automáticamente el acceso de IAM a esos recursos. También puedes exportar los perfiles de datos a BigQuery. Puedes conectar los perfiles exportados a Data Studio para ver el informe prediseñado. También puedes crear tus propios informes y consultas personalizados.
Para habilitar el descubrimiento, crea un recurso DiscoveryConfig. El descubrimiento se ejecuta según el alcance y la frecuencia que establezcas en la configuración de descubrimiento. Para obtener información sobre dónde almacena Sensitive Data Protection los perfiles generados, consulta Consideraciones sobre la residencia de los datos.
Puedes administrar las configuraciones de descubrimiento, los perfiles de datos y las conexiones de Cloud SQL con la API de DLP o la consola deGoogle Cloud .
Cuándo usar los métodos de descubrimiento
A continuación, se muestran algunos casos de uso comunes:
- Automatiza el descubrimiento de datos en toda la organización: Analiza y genera perfiles de forma continua para todos los recursos de datos en BigQuery, Cloud SQL y Cloud Storage sin escribir trabajos ni programaciones de análisis individuales.
- Identifica repositorios de datos de alto riesgo: Genera puntuaciones de riesgo y sensibilidad de los datos para las tablas y los buckets, y prioriza las iniciativas de protección de datos y administración de datos.
- Aplica controles de acceso dinámicos con etiquetas de datos: Etiqueta automáticamente los recursos perfilados según los infoTypes descubiertos para otorgar o restringir el acceso con políticas de Identity and Access Management.
- Proporciona administración de la postura de seguridad de los datos: Envía estadísticas del perfil de descubrimiento a Security Command Center y Google Security Operations para correlacionar los riesgos de datos con las amenazas a la infraestructura.
- Visualiza la postura de cumplimiento con paneles ejecutivos: Exporta perfiles de datos a BigQuery y conecta paneles prediseñados de Data Studio para supervisar la distribución de datos sensibles en la organización, las carpetas y los proyectos.
Para obtener más información, explora la referencia de la API de REST para lo siguiente:
Configuración de Descubrimiento
Conexiones
Las conexiones solo son relevantes para el descubrimiento de Cloud SQL.
Perfiles de datos
organizations.locations.projectDataProfilesprojects.locations.projectDataProfilesorganizations.locations.fileStoreDataProfilesprojects.locations.fileStoreDataProfilesorganizations.locations.tableDataProfilesprojects.locations.tableDataProfilesorganizations.locations.columnDataProfilesprojects.locations.columnDataProfiles
¿Qué sigue?
- Lee las guías prácticas para comenzar a inspeccionar imágenes y texto en busca de datos sensibles, además de ocultar los datos sensibles del texto y las imágenes:
- Para obtener más información sobre cómo inspeccionar el almacenamiento y cómo usar acciones, consulta Inspecciona el almacenamiento y las bases de datos en busca de datos sensibles.
- Para obtener más información sobre el descubrimiento de datos sensibles, consulta Perfiles de datos.
- Revisa los precios.