A Proteção de Dados Sensíveis ajuda a descobrir, classificar e desidentificar dados sensíveis dentro e fora do Google Cloud. Nesta página, descrevemos os serviços que compõem a Proteção de Dados Sensíveis.
Quando usar a Proteção de Dados Sensíveis
Veja alguns casos de uso comuns:
- Descubra dados ocultos em repositórios de nuvem corporativos: faça varreduras e perfis contínuos de recursos de dados no BigQuery, Cloud SQL e Cloud Storage para localizar dados sensíveis não catalogados e avaliar a postura de segurança organizacional.
- Evitar a exposição de dados sensíveis em aplicativos em tempo real: inspecione e oculte tokens sensíveis (como PII ou credenciais) de payloads de API de streaming, formulários de usuários e entradas de comandos de LLM antes de armazenar os dados.
- Desidentificar conjuntos de dados analíticos e preservar a utilidade: transforme identificadores diretos e indiretos usando pseudonimização, mudança de data ou agrupamento para que as equipes de pesquisa e business intelligence possam analisar dados sem expor PII em texto simples.
- Automatizar a auditoria de compliance e os relatórios regulamentares: detecte e monitore informações protegidas de saúde (PHI) e registros financeiros para atender às obrigações de compliance de acordo com o GDPR, a HIPAA e o PCI DSS.
- Transmita descobertas de segurança para pipelines de resposta a incidentes: envie alertas de descobertas de alto risco para o Pub/Sub e o Security Command Center para acionar fluxos de trabalho automatizados de inclusão de tags de dados, revogação de acesso e correção de segurança.
Descoberta de dados confidenciais
Com o serviço de descoberta, é possível gerar perfis dos seus dados em uma organização, pasta ou projeto. Os perfis de dados contêm métricas e metadados sobre seus recursos de dados e ajudam a determinar onde estão os dados sensíveis e de alto risco. A Proteção de Dados Sensíveis informa essas métricas em vários níveis de detalhes. Para informações sobre os tipos de dados que podem ser analisados, consulte Recursos compatíveis.
Você usa uma configuração de verificação para especificar o recurso a ser verificado, os tipos de informações (infoTypes) a serem procurados, a frequência de criação de perfis e as ações a serem realizadas quando a criação de perfis for concluída.
Para mais informações sobre o serviço de descoberta, consulte Visão geral dos perfis de dados.
Inspeção de dados sensíveis
O serviço de inspeção permite fazer uma verificação detalhada de um recurso individual para encontrar instâncias de dados sensíveis. Você especifica o infoType que quer pesquisar, e o serviço de inspeção gera um relatório sobre cada instância de dados que corresponde a esse infoType. Por exemplo, o relatório informa quantos números de cartão de crédito estão em um bucket do Cloud Storage e a localização exata de cada instância.
Há duas maneiras de fazer uma inspeção:
- Crie um job de inspeção ou híbrido no console Google Cloud ou na API Cloud Data Loss Prevention da Proteção de dados sensíveis (API DLP).
- Envie uma solicitação
content.inspectpara a API DLP.
Inspeção por um job
É possível configurar jobs de inspeção e híbridos pelo console Google Cloud ou pela API Cloud Data Loss Prevention. Os resultados dos jobs de inspeção e híbridos são armazenados em Google Cloud.
É possível especificar as ações que você quer que a Proteção de Dados Sensíveis realize quando o job de inspeção ou híbrido for concluído. Por exemplo, é possível configurar um job para salvar as descobertas em uma tabela do BigQuery ou enviar uma notificação do Pub/Sub.
Jobs de inspeção
A Proteção de Dados Sensíveis tem suporte integrado para alguns produtos doGoogle Cloud . É possível inspecionar uma tabela do BigQuery, um bucket ou pasta do Cloud Storage e um tipo do Datastore. Para mais informações, consulte Inspecionar Google Cloud armazenamento e bancos de dados em busca de dados sensíveis.
Jobs híbridos
Com um job híbrido, é possível verificar payloads de dados enviados de qualquer origem e armazenar as descobertas da inspeção em Google Cloud. Para mais informações, consulte Jobs híbridos e gatilhos de jobs.
Inspeção por uma solicitação content.inspect
O método content.inspect da API DLP permite enviar dados diretamente para a API DLP para inspeção. A resposta contém os resultados da inspeção. Use essa abordagem se você precisar de uma operação síncrona ou se não quiser armazenar as descobertas em Google Cloud.
Desidentificação de dados sensíveis
O serviço de desidentificação permite ofuscar instâncias de dados sensíveis. Vários métodos de transformação estão disponíveis, incluindo mascaramento, redação, agrupamento por classes, mudança de data e tokenização.
Há duas maneiras de fazer a desidentificação:
- Crie uma cópia desidentificada dos dados do Cloud Storage usando um job de inspeção. Para mais informações, consulte Desidentificação de dados sensíveis no armazenamento.
- Envie uma solicitação
content.deidentifypara a API DLP. Para mais informações, consulte Como desidentificar dados sensíveis.
Análise de risco
Com o serviço de análise de risco, é possível analisar dados estruturados do BigQuery para identificar e visualizar o risco de que informações sensíveis sejam reveladas (reidentificadas).
É possível usar métodos de análise de risco antes da desidentificação para ajudar a determinar alguma estratégia eficaz ou após ela para monitorar quaisquer alterações ou outliers.
Para fazer isso, crie um job de análise de risco. Para mais informações, consulte Análise de risco de reidentificação.
API Cloud Data Loss Prevention
Com a API Cloud Data Loss Prevention, é possível usar os serviços de Proteção de dados sensíveis de forma programática. Com a API DLP, é possível inspecionar dados de dentro e fora Google Cloud e criar cargas de trabalho personalizadas dentro ou fora da nuvem. Para mais informações, consulte Tipos de métodos de serviço.
Operações assíncronas
Se você quiser inspecionar ou analisar dados em repouso de forma assíncrona, use a
API DLP para criar um
DlpJob. Criar um
DlpJob é o equivalente a criar um job de inspeção, um job híbrido ou um job de análise de risco no console Google Cloud . Os resultados de um DlpJob são armazenados em Google Cloud.
Operações síncronas
Se você quiser inspecionar, desidentificar ou reidentificar dados de forma síncrona, use os métodos
inline content da API DLP. Para desidentificar dados em imagens, use o método image.redact. Você envia os dados em uma solicitação de API, e a API DLP responde
com os resultados da inspeção, da desidentificação ou da reidentificação. Os resultados dos métodos content e image.redact não são armazenados em Google Cloud.
Preços
Para informações sobre os custos associados ao uso da Proteção de Dados Sensíveis, consulte Preços da Proteção de Dados Sensíveis.
A seguir
- Saiba como criar perfil de dados em um projeto.
- Saiba como iniciar ou programar uma inspeção.
- Saiba como inspecionar dados de fontes externas usando jobs híbridos.
- Saiba como criar uma cópia desidentificada dos dados armazenados no Cloud Storage.
- Saiba como calcular o k-anonimato de um conjunto de dados.
- Saiba como desidentificar e reidentificar dados usando a API DLP.