Sensitive Data Protection include diversi tipi di metodi che puoi utilizzare per ispezionare, trasformare (anonimizzare), scoprire e classificare i dati. Utilizzando questi metodi, puoi scansionare i dati sia su Google Cloud che al di fuori di e ottimizzare il comportamento di Sensitive Data Protection per diversi tipi di carichi di lavoro.
Sensitive Data Protection fornisce i seguenti tipi di metodi:
Metodi di ispezione e anonimizzazione
Questa sezione descrive i metodi che puoi utilizzare per individuare e, facoltativamente, de-identificare ogni dato che corrisponde a un tipo di informazioni elencato nella configurazione dell'ispezione.
Metodi di contenuti
I metodi per i contenuti sono sincroni e senza stato. I dati da ispezionare o trasformare vengono inviati direttamente nella richiesta all'API DLP. I risultati dell'ispezione o i dati trasformati di Sensitive Data Protection vengono restituiti nella risposta dell'API. I dati delle richieste vengono criptati in transito e non vengono archiviati.
Quando utilizzare i metodi dei contenuti
Ecco alcuni casi d'uso comuni:
- Ispeziona l'input utente in tempo reale: esamina i campi dei moduli, i messaggi di chat o gli invii di feedback in modo sincrono all'interno di applicazioni web e mobile prima di archiviare i dati nei database.
- Maschera il testo sensibile prima dell'elaborazione esterna: anonimizza o oscurizza i token sensibili dalle stringhe di testo in modo sincrono prima di passare i contenuti a API di terze parti o a modelli linguistici di grandi dimensioni (LLM).
- Oscura i dati sensibili dalle immagini caricate: offusca il testo sensibile nei formati immagine (ad esempio JPEG, PNG o TIFF) sovrapponendo rettangoli opachi alle PII identificate prima di visualizzare o archiviare l'immagine.
- Reidentifica i dati tokenizzati on demand: detokenizza i token pseudonimizzati in precedenza nei flussi di lavoro lato server autorizzati quando un utente aziendale autenticato richiede l'accesso al testo non crittografato originale.
- Convalida della privacy dei dati nelle applicazioni lato client: esegui controlli della privacy stateless sugli endpoint senza eseguire il provisioning dei repository di spazio di archiviazione sul cloud o configurare l'infrastruttura dei job di backend.
Per saperne di più, consulta il riferimento dell'API REST per i metodi di contenuto:
Metodi di archiviazione
I metodi di archiviazione sono progettati per esaminare i dati archiviati su Google Cloud in sistemi
come Cloud Storage, BigQuery e
Firestore in modalità Datastore (Datastore). Per abilitare l'ispezione dello spazio di archiviazione, crea un job di Sensitive Data Protection utilizzando la risorsa dlpJobs. Ogni job viene eseguito come servizio gestito per ispezionare i dati e poi eseguire
azioni di Sensitive Data Protection, ad esempio salvare o pubblicare i risultati. Oltre a queste azioni facoltative, Sensitive Data Protection crea e archivia i dettagli del job, tra cui lo stato del job, i byte scansionati e i risultati riepilogativi per infoType. Puoi gestire i job utilizzando l'API DLP o Sensitive Data Protection nella Google Cloud console.
Quando utilizzare i metodi di archiviazione
Ecco alcuni casi d'uso comuni:
- Scansiona tabelle analitiche su larga scala: esamina set di dati nell'ordine di petabyte in BigQuery utilizzando la scansione batch distribuita e serverless.
- Esegui l'audit dei repository di file non strutturati: ispeziona documenti, archivi e file multimediali archiviati nei bucket Cloud Storage per individuare dati sensibili non criptati o fuori posto.
- Monitora i risultati e le tendenze storiche delle scansioni: conserva i risultati dettagliati dell'ispezione direttamente nelle tabelle BigQuery per monitorare i risultati nel tempo e generare audit trail di conformità.
- Attiva workflow di correzione basati su eventi: trasmetti eventi di completamento della scansione e avvisi di risultati ad alto rischio a Pub/Sub per avviare playbook di risposta alla sicurezza automatizzati.
- Campiona set di dati di grandi dimensioni per efficienza dei costi: configura i limiti di campionamento o i limiti di righe per stimare la postura di rischio dei dati in database di grandi dimensioni senza eseguire la scansione di interi set di dati.
Per saperne di più, consulta il riferimento dell'API REST per la risorsa
projects.dlpJobs. Specifichi i dettagli di archiviazione nell'oggetto StorageConfig.
Metodi ibridi
I metodi ibridi sono un insieme di metodi API asincroni che ti consentono di eseguire la scansione dei payload di dati inviati da praticamente qualsiasi origine per rilevare informazioni sensibili e archiviare i risultati in Google Cloud. I metodi ibridi sono simili ai metodi di contenuti in quanto i dati che vuoi ispezionare sono inclusi in una o più richieste di ispezione; tuttavia, a differenza dei metodi di contenuti, i metodi ibridi non restituiscono i risultati dell'ispezione nella risposta dell'API. I risultati dell'ispezione vengono invece elaborati in modo asincrono lato server e vengono tabulati e archiviati in modo simile ai metodi di archiviazione.
Per abilitare l'ispezione ibrida, crea un job Sensitive Data Protection utilizzando la risorsa
dlpJobs. Ogni job ibrido viene eseguito come servizio gestito per rilevare le richieste di ispezione ed esegue azioni di Sensitive Data Protection, ad esempio salvare o pubblicare i risultati. Oltre a queste azioni facoltative, Sensitive Data Protection crea e archivia i dettagli del job, inclusi lo stato del job, i byte scansionati e i risultati riepilogativi per ogni infoType. Puoi gestire i job
utilizzando l'API DLP o Sensitive Data Protection nella
Google Cloud console.
Quando utilizzare i metodi ibridi
Ecco alcuni casi d'uso comuni:
- Ispeziona i dati in ambienti ibridi e multi-cloud: trasmetti i dati da database on-premise, server bare metal o altri fornitori di servizi cloud a Sensitive Data Protection mantenendo i report sui risultati centralizzati inGoogle Cloud.
- Controlla le pipeline di dati delle applicazioni personalizzate: invia dati in streaming da crawler personalizzati, microservizi o pipeline ETL a Sensitive Data Protection senza gestire flotte di worker scanner locali.
- Sanitizza i carichi di lavoro durante la migrazione al cloud: ispeziona e tokenizza continuamente gli asset sensibili durante la replica live del database dai sistemi legacy in Google Cloud.
- Centralizza i report di conformità multicloud: aggrega i risultati dell'ispezione in ambienti operativi diversi in un unico set di dati BigQuery per una governance unificata.
- Elabora tipi di file personalizzati e formati proprietari: estrai il testo lato client dai formati binari proprietari e trasmetti i payload estratti a Sensitive Data Protection per l'ispezione.
Per saperne di più, consulta il riferimento dell'API REST per la risorsa
projects.dlpJobs. Specifica l'origine dati nel campo hybridOptions dell'oggetto StorageConfig.
Metodi di rilevamento
I metodi di rilevamento ti consentono di configurare il rilevamento dei dati sensibili per generare profili di dati. I profili dei dati forniscono informazioni utili per determinare la posizione dei dati sensibili nella tua organizzazione, il tipo di dati sensibili che stai archiviando e se questi dati dispongono di controlli dell'accesso.
Puoi configurare il rilevamento in modo che esegua la scansione dei dati archiviati Google Cloud in sistemi come BigQuery, Cloud SQL, Cloud Storage e Vertex AI. Se hai attivato Security Command Center Enterprise, puoi anche utilizzare Sensitive Data Protection per analizzare i dati di altri provider cloud.
Puoi specificare le azioni che vuoi che Sensitive Data Protection esegua dopo ogni scansione del rilevamento. Ad esempio, puoi inviare i risultati della scansione ad altri Google Cloud servizi, come Security Command Center e Google Security Operations, per aumentare la visibilità della postura di sicurezza dei dati della tua organizzazione. Puoi configurare il servizio di rilevamento per taggare le risorse profilate per concedere o negare automaticamente l'accesso IAM a queste risorse. Puoi anche esportare i profili di dati in BigQuery. Puoi collegare i profili esportati a Data Studio per visualizzare il report predefinito. Puoi anche creare query e report personalizzati.
Per abilitare il rilevamento, crea una risorsa
DiscoveryConfig. Le esecuzioni del rilevamento si basano sull'ambito e sulla frequenza impostati nella
configurazione del rilevamento. Per informazioni su dove Sensitive Data Protection
memorizza i profili generati, consulta Considerazioni
sulla residenza dei dati.
Puoi gestire le configurazioni di rilevamento, i profili dei dati e le connessioni Cloud SQL utilizzando l'API DLP o la consoleGoogle Cloud .
Quando utilizzare i metodi di rilevamento
Ecco alcuni casi d'uso comuni:
- Automatizza l'individuazione dei dati a livello di organizzazione: esegui la scansione e profila continuamente tutte le risorse di dati in BigQuery, Cloud SQL e Cloud Storage senza scrivere singoli job o pianificazioni di scansione.
- Identifica i repository di dati ad alto rischio: genera punteggi di rischio e sensibilità dei dati per tabelle e bucket per dare la priorità alle iniziative di protezione dei dati e governance dei dati.
- Applica controlli dell'accesso dinamici con i tag dei dati: tagga automaticamente le risorse profilate in base agli infoType rilevati per concedere o limitare l'accesso utilizzando le policy IAM (Identity and Access Management).
- Feed data security posture management: invia approfondimenti del profilo di rilevamento a Security Command Center e Google Security Operations per correlare i rischi per i dati con le minacce all'infrastruttura.
- Visualizza la postura di conformità con le dashboard executive: esporta i profili di dati in BigQuery e collega le dashboard predefinite di Data Studio per monitorare la distribuzione dei dati sensibili nell'organizzazione, nelle cartelle e nei progetti.
Per saperne di più, consulta il riferimento dell'API REST per quanto segue:
Configurazioni del rilevamento
Connessioni
Le connessioni sono pertinenti solo per l'individuazione per Cloud SQL.
Profili di dati
organizations.locations.projectDataProfilesprojects.locations.projectDataProfilesorganizations.locations.fileStoreDataProfilesprojects.locations.fileStoreDataProfilesorganizations.locations.tableDataProfilesprojects.locations.tableDataProfilesorganizations.locations.columnDataProfilesprojects.locations.columnDataProfiles
Passaggi successivi
- Leggi le guide su come iniziare a ispezionare testo e immagini per dati sensibili, nonché a oscurare i dati sensibili da testo e immagini:
- Per ulteriori informazioni sull'ispezione dello spazio di archiviazione e su come utilizzare le azioni, consulta Ispezione dello spazio di archiviazione e dei database per l'individuazione di dati sensibili.
- Per saperne di più sul rilevamento dei dati sensibili, consulta Profili dei dati.
- Esamina i prezzi.