方法類型

Sensitive Data Protection 包含不同類型的方法,可用於檢查、轉換 (去識別化)、探索及分類資料。使用這些方法,您可以在 Google Cloud 掃描資料,並針對不同類型的工作負載,最佳化 Sensitive Data Protection 的行為。

Sensitive Data Protection 提供下列方法類型:

檢查和去識別化方法

本節說明如何使用方法,找出與檢查設定中列出的資訊類型相符的每筆資料,並視需要去識別化。

內容方法

內容方法是同步的無狀態方法。要檢查或轉換的資料會直接在要求中傳送至 DLP API。 API 回應會傳回 Sensitive Data Protection 檢查結果或轉換後的資料。要求資料在傳輸過程中會加密,且不會儲存。

內容方法資料流程:用戶端透過 API 要求將資料傳送至 Sensitive Data Protection,後者可檢查及分類資料,或去識別化及轉換資料,並將同步 API 回應傳送至用戶端。

內容方法的使用時機

以下是一些常見用途:

  • 即時檢查使用者輸入內容:在網頁和行動應用程式中,同步掃描表單欄位、即時通訊訊息或意見回饋提交內容,然後再將資料儲存在資料庫中。
  • 在外部處理前遮蓋機密文字:在將內容傳遞至第三方 API 或大型語言模型 (LLM) 之前,先同步將文字字串中的機密權杖去識別化或刪除。
  • 遮蓋上傳圖片中的私密資料:在顯示或儲存圖片前,先在偵測到的 PII 上疊加不透明的矩形,模糊處理圖片格式 (例如 JPEG、PNG 或 TIFF) 中的私密文字。
  • 視需要重新識別權杖化資料:當通過驗證的商家使用者需要存取原始明文時,請在授權的伺服器端工作流程中,取消權杖化先前經過匿名化的權杖。
  • 驗證用戶端應用程式中的資料隱私權:在端點上執行無狀態隱私權檢查,不必佈建雲端儲存空間存放區,也不必設定後端工作基礎架構。

如要瞭解詳情,請參閱內容方法的 REST API 參考資料:

儲存方法

儲存空間方法的設計目的是檢查儲存在 Google Cloud 系統中的資料,例如 Cloud StorageBigQueryDatastore 模式的 Firestore (Datastore)。如要啟用儲存空間檢查,請使用 dlpJobs 資源建立 Sensitive Data Protection 工作。每項工作都會以代管服務的形式執行,檢查資料,然後執行Sensitive Data Protection 動作,例如儲存或發布發現項目。除了這些選用動作外,Sensitive Data Protection 還會建立及儲存工作詳細資料,包括工作狀態、掃描的位元組數,以及每個 infoType 的摘要結果。您可以使用 DLP API 或 Google Cloud 控制台中的 Sensitive Data Protection 管理工作。

儲存方法資料流程:顯示 Sensitive Data Protection 檢查 Google Cloud 儲存空間存放區中的資料,然後儲存或發布結果。

儲存空間方法的使用時機

以下是一些常見用途:

  • 掃描大規模分析資料表:使用分散式無伺服器批次掃描功能,檢查 BigQuery 中 PB 規模的資料集。
  • 稽核非結構化檔案存放區:檢查 Cloud Storage 值區中儲存的文件、封存檔和媒體檔案,找出未加密或放錯位置的機密資料。
  • 追蹤歷來掃描結果和趨勢:將詳細檢查結果直接存入 BigQuery 資料表,追蹤一段時間內的結果,並產生法規遵循稽核追蹤記錄。
  • 觸發事件導向的修復工作流程:將掃描完成事件和高風險發現項目警報串流至 Pub/Sub,啟動自動化安全應變手冊。
  • 對大型資料集取樣,提高成本效益:設定取樣限制或資料列限制,即可估算大型資料庫的資料風險資安態勢,不必掃描整個資料集。

如要瞭解詳情,請參閱 projects.dlpJobs 資源的 REST API 參考資料。您可以在 StorageConfig 物件中指定儲存空間詳細資料。

混合式方法

混合式方法是一組非同步 API 方法,可讓您掃描從幾乎任何來源傳送的資料酬載,找出私密資訊並將結果儲存在 Google Cloud中。混合式方法與內容方法類似,因為您要檢查的資料會納入一或多項檢查要求;不過,與內容方法不同的是,混合式方法不會在 API 回應中傳回檢查結果。檢查結果會改為在伺服器端以非同步方式處理,並以類似儲存方法的方式製成表格及儲存。

如要啟用混合式檢查,請使用 dlpJobs 資源建立 Sensitive Data Protection 工作。每項混合式工作都會以代管服務的形式執行,監聽檢查要求,並執行 Sensitive Data Protection 動作,例如儲存或發布結果。除了這些選用動作,Sensitive Data Protection 還會建立及儲存工作詳細資料,包括工作狀態、掃描的位元組數,以及每個 infoType 的摘要結果。您可以使用 DLP API 或 Google Cloud 控制台中的 Sensitive Data Protection 管理工作。

混合式工作資料流程:應用程式將外部來源的資料傳送至 Sensitive Data Protection,後者檢查資料,然後儲存或發布結果。

使用混合方法的時機

以下是一些常見用途:

  • 檢查混合雲和多雲端環境中的資料:將地端部署資料庫、裸機伺服器或其他雲端服務供應商的資料串流至 Sensitive Data Protection,同時將探索結果報告集中存放在Google Cloud中。
  • 稽核自訂應用程式資料管道:將來自自訂檢索器、微服務或 ETL 管道的串流資料傳送至 Sensitive Data Protection,不必管理本機掃描器工作人員機群。
  • 在雲端遷移期間清除工作負載:在從舊版系統即時複製資料庫到 Google Cloud的過程中,持續檢查及權杖化敏感性資產。
  • 集中管理多雲端法規遵循報表:將不同作業環境的檢查結果匯總至單一 BigQuery 資料集,以利統一管理。
  • 處理自訂檔案類型和專屬格式:從專屬二進位格式在用戶端擷取文字,並將擷取的酬載串流至 Sensitive Data Protection 進行檢查。

如要瞭解詳情,請參閱 projects.dlpJobs 資源的 REST API 參考資料。您可以在 StorageConfig 物件的 hybridOptions 欄位中指定資料來源。

探索方法

探索方法可讓您設定機密資料探索,以生成資料剖析檔。資料剖析檔可提供深入分析資訊,協助您判斷貴機構的機密資料存放位置、儲存的機密資料類型,以及這些資料是否已啟用存取權控管措施。

您可以設定探索功能,掃描儲存在 BigQuery、Cloud SQL、Cloud Storage 和 Vertex AI 等系統中的資料。 Google Cloud 如果您已啟用 Security Command Center Enterprise,也可以使用 Sensitive Data Protection 掃描其他雲端供應商的資料。

您可以指定 Sensitive Data Protection 在每次探索掃描後要執行的動作。舉例來說,您可以將掃描結果傳送至其他服務 (例如 Security Command Center 和 Google Security Operations),進一步瞭解貴機構的資料安全狀態。Google Cloud 您可以設定探索服務,為已剖析的資源加上標記,自動授予或拒絕這些資源的 IAM 存取權。您也可以將資料剖析檔匯出至 BigQuery。您可以將匯出的設定檔連結至數據分析,查看預先製作的報表。您也可以建立自己的自訂查詢和報表。

如要啟用探索功能,請建立 DiscoveryConfig 資源。探索作業會根據您在探索設定中設定的範圍和頻率執行。如要瞭解 Sensitive Data Protection 將產生的剖析檔儲存在何處,請參閱資料落地注意事項

您可以使用 DLP API 或 Google Cloud 控制台,管理探索設定、資料設定檔和 Cloud SQL 連線。

探索資料流程:顯示 Sensitive Data Protection 從各種資料來源探索資料,並將資料剖析結果傳送至各種 Google Cloud服務。

探索方法的使用時機

以下是一些常見用途:

  • 自動執行全機構資料探索作業:持續掃描及剖析 BigQuery、Cloud SQL 和 Cloud Storage 中的所有資料資產,不必編寫個別掃描工作或排程。
  • 找出高風險資料存放區:為表格和值區產生資料風險和資料敏感度分數,優先推動資料保護和管理措施。
  • 使用資料標記強制執行動態存取控管:根據探索到的 infoType 自動標記已剖析的資源,並使用 Identity and Access Management 政策授予或限制存取權。
  • 提供資料安全防護管理資訊:將探索設定檔洞察資料傳送至 Security Command Center 和 Google Security Operations,以便將資料風險與基礎架構威脅建立關聯。
  • 透過高階主管資訊主頁呈現法規遵循情形:將資料剖析檔匯出至 BigQuery,並連結預先建立的數據分析資訊主頁,監控機構、資料夾和專案中機密資料的分布情形。

如要瞭解詳情,請參閱下列項目的 REST API 參考資料:

後續步驟