敏感数据保护概览

Sensitive Data Protection 可帮助您发现、分类和去标识化 Google Cloud内部和外部的敏感数据。本页面介绍了构成 Sensitive Data Protection 的服务。

何时使用 Sensitive Data Protection

以下是一些常见使用场景:

  • 发现企业云代码库中的影子数据:持续扫描和分析 BigQuery、Cloud SQL 和 Cloud Storage 中的数据资产,以查找未编入目录的敏感数据并评估组织的安全状况。
  • 防止敏感数据暴露在实时应用中:在存储数据之前,检查并隐去流式 API 载荷、用户表单和 LLM 提示输入中的敏感令牌(例如个人身份信息或凭据)。
  • 在保留实用性的同时对分析数据集进行去标识化处理:使用假名化、日期偏移或分桶技术转换直接和间接标识符,以便研究和商业智能团队能够分析数据,而不会泄露明文 PII。
  • 自动执行合规性审核和监管报告:检测和监控受保护的健康信息 (PHI) 和财务记录,以满足 GDPR、HIPAA 和 PCI DSS 规定的合规性义务。
  • 将安全发现结果流式传输到突发事件响应流水线:将高风险发现结果提醒发送到 Pub/Sub 和 Security Command Center,以触发自动数据标记、访问权限撤消和安全修复工作流。

敏感数据发现

借助发现服务,您可以为组织、文件夹或项目中的数据生成数据分析结果。数据分析文件包含有关数据资产的指标和元数据,可帮助您确定敏感数据和高风险数据所在的位置。Sensitive Data Protection 会在各种细节级别报告这些指标。如需了解您可以分析的数据类型,请参阅支持的资源

您可以使用扫描配置来指定要扫描的资源、要查找的信息类型 (infoType)、分析频率以及在分析完成后要采取的操作。

如需详细了解发现服务,请参阅数据剖析概览

敏感数据检查

借助检查服务,您可以对单个资源执行深度扫描,以查找敏感数据实例。您指定要搜索的 infoType,检查服务会生成一份报告,其中包含与该 infoType 匹配的每个数据实例。例如,该报告会告知您某个 Cloud Storage 存储桶中有多少个信用卡号,以及每个实例的确切位置。

您可以通过以下两种方式执行检查:

  • 通过 Google Cloud 控制台或通过 Sensitive Data Protection 的 Cloud Data Loss Prevention API (DLP API) 创建检查作业或混合作业。
  • 向 DLP API 发送 content.inspect 请求。

通过作业进行检查

您可以通过 Google Cloud 控制台或 Cloud Data Loss Prevention API 配置检查作业和混合作业。检查作业和混合作业的结果存储在 Google Cloud中。

您可以指定在检查作业或混合作业完成后,您希望 Sensitive Data Protection 执行的操作。例如,您可以配置作业,将发现结果保存到 BigQuery 表中或发送 Pub/Sub 通知。

检查作业

Sensitive Data Protection 内置了对部分Google Cloud 产品的支持。您可以检查 BigQuery 表、Cloud Storage 存储桶或文件夹以及 Datastore 种类。如需了解详情,请参阅检查 Google Cloud 存储空间和数据库中是否存在敏感数据

混合作业

通过混合作业,您可以扫描从任何来源发送的数据载荷,然后将检查结果存储在 Google Cloud中。如需了解详情,请参阅混合作业和作业触发器

通过 content.inspect 请求进行检查

借助 DLP API 的 content.inspect 方法,您可以将数据直接发送到 DLP API 进行检查。响应包含检查结果。如果您需要同步操作,或者不想将检测结果存储在 Google Cloud中,请使用此方法。

敏感数据去标识化

借助去标识化服务,您可以混淆敏感数据实例。 系统提供各种转换方法,包括遮盖、隐去、分桶、日期偏移和令牌化。

您可以通过以下两种方式执行去标识化:

风险分析

借助风险分析服务,您可以分析结构化 BigQuery 数据,以识别和直观呈现敏感信息被泄露(重新标识)的风险。

您可以在去标识化之前使用风险分析方法来帮助确定有效的去标识化策略,或者在去标识化之后监控任何变化或离群值。

您可以通过创建风险分析作业来执行风险分析。如需了解详情,请参阅重标识风险分析

Cloud Data Loss Prevention API

借助 Cloud Data Loss Prevention API,您可以以程序化方式使用 Sensitive Data Protection 服务。通过 DLP API,您可以检查 Google Cloud 内外部的数据,并在云上或云下构建自定义工作负载。如需了解详情,请参阅服务方法类型

异步操作

如果您想异步检查或分析静态数据,可以使用 DLP API 创建 DlpJob。创建 DlpJob 相当于通过 Google Cloud 控制台创建检查作业、混合作业或风险分析作业。DlpJob 的结果存储在 Google Cloud中。

同步操作

如果您想同步检查、去标识化或重标识数据,请使用 DLP API 的内嵌 content 方法。如需对图片中的数据进行去标识化,您可以使用 image.redact 方法。您可以在 API 请求中发送数据,DLP API 会返回检查、去标识化或重新标识化结果。content 方法和 image.redact 方法的结果不会存储在 Google Cloud中。

价格

如需了解与使用 Sensitive Data Protection 相关的费用,请参阅 Sensitive Data Protection 价格

后续步骤