Sensitive Data Protection ti aiuta a rilevare, classificare e anonimizzare i dati sensibili all'interno e all'esterno di Google Cloud. Questa pagina descrive i servizi che compongono Sensitive Data Protection.
Quando utilizzare Sensitive Data Protection
Ecco alcuni casi d'uso comuni:
- Scopri i dati ombra nei repository cloud aziendali: esegui la scansione e la profilazione continua degli asset di dati in BigQuery, Cloud SQL e Cloud Storage per individuare i dati sensibili non catalogati e valutare il livello di sicurezza dell'organizzazione.
- Evita l'esposizione di dati sensibili nelle applicazioni in tempo reale: ispeziona e oscura i token sensibili (come PII o credenziali) dai payload delle API di streaming, dai moduli utente e dagli input dei prompt LLM prima di archiviare i dati.
- Anonimizza i set di dati analitici preservandone l'utilità: trasforma gli identificatori diretti e indiretti utilizzando l'assegnazione di pseudonimi, lo spostamento delle date o il bucketing in modo che i team di ricerca e business intelligence possano analizzare i dati senza esporre PII in formato non crittografato.
- Automatizza il controllo della conformità e i report per la conformità normativa: rileva e monitora i dati sanitari protetti (PHI) e i documenti finanziari per soddisfare gli obblighi di conformità ai sensi di GDPR, HIPAA e PCI DSS.
- Trasmetti i risultati sulla sicurezza nelle pipeline di risposta agli incidenti: invia avvisi relativi ai risultati ad alto rischio a Pub/Sub e Security Command Center per attivare flussi di lavoro automatizzati di tagging dei dati, revoca dell'accesso e correzione della sicurezza.
Individuazione dei dati sensibili
Il servizio di rilevamento consente di generare profili per i dati in un'organizzazione, una cartella o un progetto. I profili di dati contengono metriche e metadati sugli asset di dati e ti aiutano a determinare dove si trovano i dati sensibili e ad alto rischio. Sensitive Data Protection riporta queste metriche a vari livelli di dettaglio. Per informazioni sui tipi di dati che puoi profilare, vedi Risorse supportate.
Utilizzi una configurazione di scansione per specificare la risorsa da scansionare, i tipi di informazioni (infoType) da cercare, la frequenza di profilazione e le azioni da intraprendere al termine della profilazione.
Per saperne di più sul servizio di rilevamento, consulta la panoramica dei profili di dati.
Ispezione dei dati sensibili
Il servizio di ispezione ti consente di eseguire una scansione approfondita di una singola risorsa per trovare istanze di dati sensibili. Specifichi l'infoType che vuoi cercare e il servizio di ispezione genera un report su ogni istanza di dati che corrisponde a quell'infoType. Ad esempio, il report indica il numero di numeri di carte di credito presenti in un bucket Cloud Storage e la posizione esatta di ogni istanza.
Esistono due modi per eseguire un'ispezione:
- Crea un job di ispezione o ibrido tramite la console Google Cloud o tramite l'API Cloud Data Loss Prevention di Sensitive Data Protection (API DLP).
- Invia una richiesta
content.inspectall'API DLP.
Ispezione tramite un job
Puoi configurare i job di ispezione e ibridi tramite la console Google Cloud o tramite l'API Cloud Data Loss Prevention. I risultati dei job di ispezione e ibridi vengono memorizzati in Google Cloud.
Puoi specificare le azioni che vuoi che Sensitive Data Protection intraprenda al termine dell'ispezione o del job ibrido. Ad esempio, puoi configurare un job per salvare i risultati in una tabella BigQuery o inviare una notifica Pub/Sub.
Job di ispezione
Sensitive Data Protection offre supporto integrato per alcuni Google Cloud prodotti. Puoi ispezionare una tabella BigQuery, un bucket Cloud Storage o una cartella, e un tipo Datastore. Per ulteriori informazioni, vedi Ispezione Google Cloud dello spazio di archiviazione e dei database per l'individuazione di dati sensibili.
Job ibridi
Un job ibrido ti consente di analizzare i payload di dati inviati da qualsiasi origine e di archiviare i risultati dell'ispezione in Google Cloud. Per saperne di più, consulta Job ibridi e trigger di job.
Ispezione tramite una richiesta content.inspect
Il metodo content.inspect dell'API DLP ti consente di inviare i dati
direttamente all'API DLP per l'ispezione. La risposta contiene i risultati
dell'ispezione. Utilizza questo approccio se hai bisogno di un'operazione sincrona o
se non vuoi archiviare i risultati in Google Cloud.
Anonimizzazione dei dati sensibili
Il servizio di anonimizzazione ti consente di offuscare le istanze di dati sensibili. Sono disponibili vari metodi di trasformazione, tra cui mascheramento, oscuramento, bucketing, spostamento della data e tokenizzazione.
Esistono due modi per eseguire la deidentificazione:
- Crea una copia anonimizzata dei dati di Cloud Storage utilizzando un job di ispezione. Per ulteriori informazioni, consulta Anonimizzazione dei dati sensibili archiviati.
- Invia una richiesta
content.deidentifyall'API DLP. Per saperne di più, consulta Anonimizzazione dei dati sensibili.
Analisi del rischio
Il servizio di analisi del rischio ti consente di analizzare i dati BigQuery strutturati per identificare e visualizzare il rischio che le informazioni sensibili vengano rivelate (reidentificate).
Puoi utilizzare i metodi di analisi del rischio prima dell'anonimizzazione per determinare una strategia di anonimizzazione efficace o dopo l'anonimizzazione per monitorare eventuali modifiche o valori anomali.
Esegui l'analisi del rischio creando un job di analisi del rischio. Per saperne di più, consulta Analisi del rischio di reidentificazione.
API Cloud Data Loss Prevention
L'API Cloud Data Loss Prevention consente di utilizzare i servizi Sensitive Data Protection in modo programmatico. Tramite l'API DLP, puoi ispezionare i dati all'interno e all'esterno di Google Cloud e creare carichi di lavoro personalizzati all'interno o all'esterno del cloud. Per saperne di più, consulta Tipi di metodi di servizio.
Operazioni asincrone
Se vuoi ispezionare o analizzare in modo asincrono i dati a riposo, puoi utilizzare l'API DLP per creare un DlpJob. La creazione di un
DlpJob equivale alla creazione di un job di ispezione, di un job ibrido o di un job di analisi del rischio tramite la console Google Cloud . I risultati di un DlpJob sono
memorizzati in Google Cloud.
Operazioni sincrone
Se vuoi ispezionare, anonimizzare o identificare nuovamente i dati in modo sincrono, utilizza i metodi
content incorporati dell'API DLP. Per anonimizzare i dati nelle immagini, puoi utilizzare il metodo image.redact. Invii i dati in una richiesta API e l'API DLP risponde
con i risultati dell'ispezione, dell'anonimizzazione o della reidentificazione. I risultati dei metodi content e del metodo image.redact non vengono memorizzati in Google Cloud.
Prezzi
Per informazioni sui costi associati all'utilizzo di Sensitive Data Protection, consulta Prezzi di Sensitive Data Protection.
Passaggi successivi
- Scopri come profilare i dati in un progetto.
- Scopri come avviare o programmare un'ispezione.
- Scopri come ispezionare i dati provenienti da origini esterne utilizzando i job ibridi.
- Scopri come creare una copia anonimizzata dei dati archiviati in Cloud Storage.
- Scopri come calcolare k-anonymity per un set di dati.
- Scopri come anonimizzare e reidentificare i dati utilizzando l'API DLP.