메서드 유형

Sensitive Data Protection에는 데이터를 검사, 변환 (익명화), 검색, 분류하는 데 사용할 수 있는 다양한 유형의 메서드가 포함되어 있습니다. 이러한 메서드를 사용하여 Google Cloud 안팎의 Google Cloud 데이터를 스캔하고 다양한 유형의 워크로드에 맞게 Sensitive Data Protection 동작을 최적화할 수 있습니다.

Sensitive Data Protection은 다음과 같은 메서드 유형을 제공합니다.

검사 및 익명화 방법

이 섹션에서는 검사 구성에 나열된 정보 유형과 일치하는 각 데이터를 찾아 선택적으로 익명화하는 데 사용할 수 있는 방법을 설명합니다.

콘텐츠 메서드

콘텐츠 메서드는 동기식 스테이트리스(Stateless) 메서드입니다. 검사하거나 변환할 데이터는 요청에서 DLP API로 직접 전송됩니다. Sensitive Data Protection 검사 결과 또는 변환된 데이터가 API 응답에 반환됩니다. 요청 데이터는 전송 중에 암호화되며 저장되지 않습니다.

API 요청을 통해 Sensitive Data Protection으로 데이터를 보내는 클라이언트를 보여주는 콘텐츠 메서드 데이터 흐름입니다. 이는 데이터를 검사 및 분류 또는 익명화 및 변환하며 동기 API 응답을 클라이언트로 전송합니다.

콘텐츠 메서드를 사용해야 하는 경우

다음은 몇 가지 일반적인 사용 사례입니다.

  • 실시간으로 사용자 입력 검사: 데이터베이스에 데이터를 저장하기 전에 웹 및 모바일 애플리케이션 내에서 양식 필드, 채팅 메시지 또는 의견 제출을 동기식으로 검사합니다.
  • 외부 처리 전에 민감한 텍스트 마스크: 콘텐츠를 서드 파티 API 또는 대규모 언어 모델 (LLM)에 전달하기 전에 텍스트 문자열에서 민감한 토큰을 동기식으로 익명화하거나 수정합니다.
  • 업로드된 이미지에서 민감한 정보 수정: 이미지를 표시하거나 저장하기 전에 감지된 PII에 불투명한 직사각형을 오버레이하여 이미지 형식 (예: JPEG, PNG, TIFF)의 민감한 텍스트를 난독화합니다.
  • 요청 시 토큰화된 데이터 재식별화: 인증된 비즈니스 사용자가 원본 일반 텍스트에 액세스해야 하는 경우 승인된 서버 측 워크플로에서 이전에 가명처리된 토큰을 토큰화 해제합니다.
  • 클라이언트 측 애플리케이션에서 데이터 개인 정보 보호 검증: 클라우드 스토리지 저장소를 프로비저닝하거나 백엔드 작업 인프라를 구성하지 않고 엔드포인트에서 상태 비저장 개인 정보 보호 검사를 실행합니다.

자세한 내용은 콘텐츠 메서드에 대한 REST API 참조를 살펴보세요.

저장 방법

스토리지 메서드Cloud Storage, BigQuery, Datastore 모드의 Firestore (Datastore)와 같은 시스템에서 Google Cloud 에 저장된 데이터를 검사하도록 설계되었습니다. 스토리지 검사를 사용 설정하려면 dlpJobs 리소스를 사용하여 Sensitive Data Protection 작업을 만듭니다. 각 작업은 관리형 서비스로 실행되어 데이터를 검사한 후 결과 저장 또는 게시와 같은 Sensitive Data Protection 작업을 수행합니다. 이러한 선택적 작업 외에도 Sensitive Data Protection은 작업 상태, 스캔한 바이트, infoType당 요약 결과 등 작업에 대한 세부정보를 만들고 저장합니다. Google Cloud 콘솔에서 DLP API 또는 Sensitive Data Protection을 사용하여 작업을 관리할 수 있습니다.

Sensitive Data Protection이 Google Cloud 스토리지 저장소의 데이터를 검사한 후 발견 사항을 저장하거나 게시하는 방법을 보여주는 스토리지 메서드 데이터 흐름

스토리지 메서드를 사용해야 하는 경우

다음은 몇 가지 일반적인 사용 사례입니다.

  • 대규모 분석 테이블 스캔: 분산된 서버리스 일괄 스캔을 사용하여 BigQuery에서 페타바이트 규모의 데이터 세트를 검사합니다.
  • 비구조화 파일 저장소 감사: Cloud Storage 버킷에 저장된 문서, 보관 파일, 미디어 파일을 검사하여 암호화되지 않았거나 잘못 배치된 민감한 정보를 찾습니다.
  • 이전 스캔 결과 및 추세 추적: 세부 검사 결과를 BigQuery 테이블에 직접 유지하여 시간 경과에 따른 결과를 추적하고 규정 준수 감사 추적을 생성합니다.
  • 이벤트 기반 해결 워크플로 트리거: 스트림 검사 완료 이벤트와 위험도가 높은 발견 항목 알림을 Pub/Sub로 스트리밍하여 자동 보안 대응 플레이북을 시작합니다.
  • 비용 효율성을 위해 대규모 데이터 세트 샘플링: 샘플링 한도 또는 행 한도를 구성하여 전체 데이터 세트를 스캔하지 않고도 대규모 데이터베이스 전반의 데이터 보안 상황을 추정합니다.

자세한 내용은 projects.dlpJobs 리소스의 REST API 참조를 확인하세요. StorageConfig 객체에서 스토리지 세부정보를 지정합니다.

하이브리드 메서드

하이브리드 메서드는 거의 모든 소스에서 전송된 데이터의 페이로드를 스캔하여 민감한 정보를 검색하고 Google Cloud에 결과를 저장할 수 있도록 하는 비동기 API 메서드 집합입니다. 하이브리드 메서드는 검사하려는 데이터가 하나 이상의 검사 요청에 포함된다는 점에서 콘텐츠 메서드와 유사합니다. 그러나 콘텐츠 메서드와 달리 하이브리드 메서드는 API 응답에 검사 결과를 반환하지 않습니다. 대신 검사 결과는 서버 측에서 비동기식으로 처리되며 결과는 스토리지 메서드와 유사한 방식으로 표로 작성되어 저장됩니다.

하이브리드 검사를 사용 설정하려면 dlpJobs 리소스를 사용하여 민감한 정보 보호 작업을 만듭니다. 각 하이브리드 작업은 검사 요청을 리슨하는 관리형 서비스로 실행되고 결과 저장 또는 게시와 같은 민감한 정보 보호 작업을 수행합니다. 이러한 선택적 작업 외에도 Sensitive Data Protection은 작업 상태, 스캔한 바이트, infoType당 요약 결과 등 작업에 대한 세부정보를 만들고 저장합니다. Google Cloud 콘솔에서 DLP API 또는 Sensitive Data Protection을 사용하여 작업을 관리할 수 있습니다.

애플리케이션이 외부 소스에서 민감한 정보 보호로 데이터를 전송, 민감한 정보 보호가 데이터를 검사한 다음 결과를 저장하거나 게시하는 경우를 보여주는 하이브리드 작업 데이터 흐름

하이브리드 방법을 사용해야 하는 경우

다음은 몇 가지 일반적인 사용 사례입니다.

  • 하이브리드 및 멀티 클라우드 환경에서 데이터 검사: 온프레미스 데이터베이스, 베어메탈 서버 또는 기타 클라우드 제공업체의 데이터를 Sensitive Data Protection으로 스트리밍하는 동시에Google Cloud에서 발견 보고서를 중앙 집중식으로 유지합니다.
  • 커스텀 애플리케이션 데이터 파이프라인 감사: 로컬 스캐너 작업자 풀을 관리하지 않고 커스텀 크롤러, 마이크로서비스 또는 ETL 파이프라인에서 Sensitive Data Protection으로 스트리밍 데이터를 전송합니다.
  • 클라우드 마이그레이션 중 워크로드 정리: 레거시 시스템에서 Google Cloud로의 라이브 데이터베이스 복제 중에 민감한 애셋을 지속적으로 검사하고 토큰화합니다.
  • 멀티 클라우드 규정 준수 보고 중앙 집중화: 다양한 운영 환경의 검사 결과를 단일 BigQuery 데이터 세트로 집계하여 통합 거버넌스를 구현합니다.
  • 맞춤 파일 유형 및 독점 형식 처리: 독점 바이너리 형식에서 텍스트를 클라이언트 측으로 추출하고 추출된 페이로드를 Sensitive Data Protection으로 스트리밍하여 검사합니다.

자세한 내용은 projects.dlpJobs 리소스의 REST API 참조를 확인하세요. StorageConfig 객체의 hybridOptions 필드에 데이터 소스를 지정합니다.

검색 방법

검색 방법을 사용하면 민감한 정보 검색을 구성하여 데이터 프로필을 생성할 수 있습니다. 데이터 프로필은 조직에서 민감한 정보가 있는 위치, 저장 중인 민감한 정보의 종류, 해당 데이터에 액세스 제어가 적용되어 있는지 여부를 파악하는 데 도움이 되는 유용한 정보를 제공합니다.

BigQuery, Cloud SQL, Cloud Storage, Vertex AI와 같은 시스템 Google Cloud 에 저장된 데이터를 스캔하도록 탐색을 구성할 수 있습니다. Security Command Center Enterprise가 활성화된 경우 Sensitive Data Protection을 사용하여 다른 클라우드 제공업체의 데이터를 스캔할 수도 있습니다.

각 탐색 스캔 후 Sensitive Data Protection이 수행할 작업을 지정할 수 있습니다. 예를 들어 스캔 결과를 Security Command Center 및 Google Security Operations와 같은 다른Google Cloud 서비스로 전송하여 조직의 데이터 보안 상황에 대한 가시성을 높일 수 있습니다. 프로파일링된 리소스에 태그를 지정하여 해당 리소스에 대한 IAM 액세스를 자동으로 부여하거나 거부하도록 검색 서비스를 구성할 수 있습니다. 데이터 프로필을 BigQuery로 내보낼 수도 있습니다. 내보낸 프로필을 데이터 스튜디오에 연결하여 사전 제작된 보고서를 볼 수 있습니다. 맞춤 쿼리 및 보고서를 직접 만들 수도 있습니다.

검색을 사용 설정하려면 DiscoveryConfig 리소스를 만듭니다. 탐색은 탐색 구성에서 설정한 범위와 빈도에 따라 실행됩니다. Sensitive Data Protection에서 생성된 프로필을 저장하는 위치에 대한 자세한 내용은 데이터 레지던시 고려사항을 참고하세요.

DLP API 또는 Google Cloud 콘솔을 사용하여 검색 구성, 데이터 프로필, Cloud SQL 연결을 관리할 수 있습니다.

Sensitive Data Protection이 다양한 데이터 소스에서 데이터를 검색하고 다양한 Google Cloud서비스로 데이터 프로필을 전송하는 것을 보여주는 검색 데이터 흐름

검색 메서드를 사용해야 하는 경우

다음은 몇 가지 일반적인 사용 사례입니다.

  • 조직 전체 데이터 검색 자동화: 개별 스캔 작업이나 일정을 작성하지 않고도 BigQuery, Cloud SQL, Cloud Storage 전반의 모든 데이터 애셋을 지속적으로 스캔하고 프로파일링합니다.
  • 위험도가 높은 데이터 저장소 식별: 테이블 및 버킷의 데이터 위험 및 데이터 민감도 점수를 생성하여 데이터 보호 및 거버넌스 이니셔티브의 우선순위를 지정합니다.
  • 데이터 태그로 동적 액세스 제어 시행: 검색된 infoType을 기반으로 프로파일링된 리소스에 자동으로 태그를 지정하여 Identity and Access Management 정책을 사용하여 액세스 권한을 부여하거나 제한합니다.
  • 데이터 보안 상황 관리: 검색 프로필 통계를 Security Command Center 및 Google Security Operations로 전송하여 데이터 위험과 인프라 위협을 상호 연관시킵니다.
  • 임원 대시보드로 규정 준수 상태 시각화: 데이터 프로필을 BigQuery로 내보내고 사전 제작된 데이터 스튜디오 대시보드를 연결하여 조직, 폴더, 프로젝트 전반의 민감한 정보 분포를 모니터링합니다.

자세한 내용은 다음 항목에 대한 REST API 참조를 살펴보세요.

다음 단계