Sensitive Data Protection 개요

Sensitive Data Protection을 사용하면 Google Cloud안팎에서 민감한 정보를 검색, 분류, 익명화하는 데 도움이 됩니다. 이 페이지에서는 Sensitive Data Protection을 구성하는 서비스를 설명합니다.

Sensitive Data Protection을 사용해야 하는 경우

다음은 몇 가지 일반적인 사용 사례입니다.

  • 엔터프라이즈 클라우드 저장소 전반에서 섀도 데이터 검색: BigQuery, Cloud SQL, Cloud Storage 전반에서 데이터 애셋을 지속적으로 스캔하고 프로파일링하여 카탈로그에 없는 민감한 정보를 찾고 조직의 보안 상황을 평가합니다.
  • 실시간 애플리케이션에서 민감한 정보 노출 방지: 데이터를 저장하기 전에 스트리밍 API 페이로드, 사용자 양식, LLM 프롬프트 입력에서 민감한 토큰 (예: PII 또는 사용자 인증 정보)을 검사하고 수정합니다.
  • 유용성을 유지하면서 분석 데이터 세트 익명화: 가명처리, 날짜 이동 또는 버킷팅을 사용하여 직접 및 간접 식별자를 변환하면 연구 및 비즈니스 인텔리전스팀에서 일반 텍스트 PII를 노출하지 않고 데이터를 분석할 수 있습니다.
  • 규정 준수 감사 및 규제 보고 자동화: 보호 건강 정보 (PHI) 및 금융 기록을 감지하고 모니터링하여 GDPR, HIPAA, PCI DSS에 따른 규정 준수 의무를 충족합니다.
  • 보안 발견 사항을 사고 대응 파이프라인으로 스트리밍: 위험도가 높은 발견 사항 알림을 Pub/Sub 및 Security Command Center로 전송하여 자동 데이터 태그 지정, 액세스 권한 취소, 보안 해결 워크플로를 트리거합니다.

민감한 데이터 검색

검색 서비스를 사용하면 조직, 폴더 또는 프로젝트 전체에서 데이터에 대한 프로필을 생성할 수 있습니다. 데이터 프로필은 데이터 애셋에 대한 측정항목과 메타데이터를 포함하며 민감한 정보와 고위험 데이터를 저장할 위치를 결정하는 데 도움이 됩니다. Sensitive Data Protection은 이러한 측정항목을 다양한 세부 수준에서 보고합니다. 프로파일링할 수 있는 데이터 유형에 대한 자세한 내용은 지원되는 리소스를 참고하세요.

스캔 구성을 사용하여 스캔할 리소스, 검색할 정보 유형(infoType), 프로파일링 빈도 및 프로파일링 완료 시 수행할 작업을 지정합니다.

디스커버리 서비스에 대한 자세한 내용은 데이터 프로필 개요를 참고하세요.

민감한 정보 검사

검사 서비스를 사용하면 개별 리소스를 심층 스캔하여 민감한 정보의 인스턴스를 찾을 수 있습니다. 검색할 infoType을 지정하면 검사 서비스에서 해당 infoType과 일치하는 모든 데이터 인스턴스에 관한 보고서를 생성합니다. 예를 들어 보고서에는 Cloud Storage 버킷에 있는 신용카드 번호의 수와 각 인스턴스의 정확한 위치가 표시됩니다.

검사를 수행하는 방법에는 두 가지가 있습니다.

  • Google Cloud 콘솔 또는 Sensitive Data Protection (DLP API)의 Cloud Data Loss Prevention API를 통해 검사 또는 하이브리드 작업을 만듭니다.
  • DLP API에 content.inspect 요청을 보냅니다.

작업을 통한 검사

Google Cloud 콘솔 또는 Cloud Data Loss Prevention API를 통해 검사 및 하이브리드 작업을 구성할 수 있습니다. 검사 및 하이브리드 작업 결과는 Google Cloud에 저장됩니다.

검사 또는 하이브리드 작업이 완료될 때 Sensitive Data Protection로 수행할 작업을 지정할 수 있습니다. 예를 들어 발견 항목을 BigQuery 테이블에 저장하거나 Pub/Sub 알림을 보내도록 작업을 구성할 수 있습니다.

검사 작업

Sensitive Data Protection에는 일부Google Cloud 제품에 대한 지원 기능이 기본 제공됩니다. BigQuery 테이블, Cloud Storage 버킷 또는 폴더, Datastore 종류를 검사할 수 있습니다. 자세한 내용은 스토리지 및 데이터베이스에서 민감한 정보 Google Cloud 검사를 참고하세요.

하이브리드 작업

하이브리드 작업을 사용하면 모든 소스에서 전송된 데이터의 페이로드를 스캔한 후 검사 결과를 Google Cloud에 저장할 수 있습니다. 자세한 내용은 하이브리드 작업 및 작업 트리거를 참고하세요.

content.inspect 요청을 통한 검사

DLP API의 content.inspect 메서드를 사용하면 검사를 위해 데이터를 DLP API로 직접 전송할 수 있습니다. 응답에 검사 결과가 포함됩니다. 동기식 작업이 필요하거나 Google Cloud에 발견 항목을 저장하지 않으려면 이 방법을 사용합니다.

민감한 정보 익명화

익명화 서비스를 사용하면 민감한 정보의 인스턴스를 난독화할 수 있습니다. 마스킹, 수정, 버케팅, 날짜 이동, 토큰화 등 다양한 변환 방법을 사용할 수 있습니다.

익명화에는 두 가지 방법이 있습니다.

위험 분석

위험 분석 서비스를 사용하면 구조화된 BigQuery 데이터를 분석하여 민감한 정보가 노출(재식별)될 위험을 식별하고 시각화할 수 있습니다.

위험 분석 방법을 재식별 전에 사용하여 효과적인 익명화 전략을 결정하거나 익명화 이후에 사용하여 변경 또는 이상점을 모니터링할 수 있습니다.

위험 분석 작업을 만들어 위험 분석을 수행합니다. 자세한 내용은 재식별 위험 분석을 참고하세요.

Cloud Data Loss Prevention API

Cloud Data Loss Prevention API를 사용하면 Sensitive Data Protection 서비스를 프로그래매틱 방식으로 사용할 수 있습니다. DLP API를 통해 내부 및 외부의 데이터를 검사하고 Google Cloud 클라우드 안팎에서 커스텀 워크로드를 빌드할 수 있습니다. 자세한 내용은 서비스 메서드 유형을 참고하세요.

비동기 작업

저장된 데이터를 비동기적으로 검사하거나 분석하려면 DLP API를 사용하여 DlpJob를 만들면 됩니다. DlpJob를 만드는 것은 Google Cloud 콘솔을 통해 검사 작업, 하이브리드 작업 또는 위험 분석 작업을 만드는 것과 같습니다. DlpJob의 결과는 Google Cloud에 저장됩니다.

동기 작업

데이터를 동기식으로 검사, 익명화 또는 재식별하려면 DLP API의 인라인 content 메서드를 사용하세요. 이미지의 데이터를 익명화하려면 image.redact 메서드를 사용하면 됩니다. API 요청에서 데이터를 전송하면 DLP API가 검사, 익명화 또는 재식별 결과를 응답합니다. content 메서드와 image.redact 메서드의 결과는 Google Cloud에 저장되지 않습니다.

가격 책정

Sensitive Data Protection 사용과 관련된 비용에 대한 자세한 내용은 Sensitive Data Protection 가격 책정을 참고하세요.

다음 단계