סקירה כללית על מרכז האבטחה
במאמר הזה מתואר מרכז האבטחה של BigQuery במסוףGoogle Cloud . אתם יכולים להשתמש במרכז האבטחה כדי לנתח את פרופילי אבטחת הנתונים של הארגון, להגדיר ולנהל מדיניות אבטחה ברמת השורה וברמת העמודה, ולנהל תגי משילות מידע ותגי מדיניות.
לפני שמתחילים
כדי לראות מידע במרכז האבטחה, אתם צריכים:
מפעילים את Dataplex API, אם הוא עדיין לא מופעל.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לניהול ולמעקב אחרי הגדרות האבטחה בדף מרכז האבטחה של BigQuery, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:
-
אפשר לעיין במשאבים ולחפש אותם בכרטיסייה Resources (משאבים), ולצפות בשגרות של מיסוך נתונים:
BigQuery Metadata Viewer (
roles/bigquery.metadataViewer) בפרויקט -
ניהול מדיניות גישה ברמת השורה, מדיניות נתונים (אבטחה ברמת העמודה) ואבטחת טבלאות ומערכי נתונים:
BigQuery Security Admin (
roles/bigquery.securityAdmin) בפרויקט -
מצרפים תגי מדיניות לעמודות:
- BigQuery Data Owner (
roles/bigquery.dataOwner) בטבלה - BigQuery Admin (
roles/bigquery.admin) on the project
- BigQuery Data Owner (
-
יצירה וניהול של מדיניות נתונים ללא בעלות על מערך הנתונים:
BigQuery Data Policy Admin (
roles/bigquerydatapolicy.admin) בפרויקט -
הפעלת משימות של שאילתות וצפייה בתובנות אבטחה (כולל תצוגות
INFORMATION_SCHEMA): BigQuery Job User (roles/bigquery.jobUser) בפרויקט -
ניהול תגים של משילות מידע:
Tag Administrator (
roles/resourcemanager.tagAdmin) on the organization -
יצירה וניהול של טקסונומיות של תגי מדיניות:
Policy Tag Admin (
roles/datacatalog.categoryAdmin) בטקסונומיה או בארגון -
שאילתת עמודות שמוגנות על ידי תגי מדיניות:
Fine-Grained Reader (
roles/datacatalog.categoryFineGrainedReader) on the taxonomy or policy tag -
שימוש ב-Gemini Cloud Assist במרכז האבטחה:
Gemini ל-Google Cloud User (
roles/cloudaicompanion.user) בפרויקט
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
בחירת משאבים וניתוח פרופיל אבטחה
בכרטיסייה משאבים במרכז האבטחה אפשר לחפש מערכי נתונים וטבלאות בפרויקט BigQuery, לראות את מדיניות האבטחה שמצורפת ולנתח את פרופיל האבטחה של כל משאב.
ניתוח פרופיל אבטחה באמצעות Gemini Cloud Assist
Gemini Cloud Assist במרכז האבטחה מאפשר לכם לבדוק את הגדרות האבטחה, לשאול שאלות לגבי המשאבים ולנתח את פרופיל האבטחה של מערך נתונים או טבלה:
במסוף Google Cloud , עוברים לדף BigQuery.
בתפריט הניווט, לוחצים על Governance ואז על Security center.
לוחצים על הכרטיסייה משאבים.
מציבים את הסמן מעל מערך נתונים או טבלה, ואז לוחצים על astrophotography_mode הצגת פרופיל האבטחה.
Gemini Cloud Assist יוצר סיכום של פרופיל האבטחה של המשאב, כולל מדיניות גישה ברמת השורה, מדיניות נתונים ברמת העמודה ותגי סיווג.
אתם יכולים גם להשתמש בחלונית הצ'אט של Gemini Cloud Assist כדי לשאול שאלות על ממצאי אבטחה, מדיניות ובקרת גישה.
מידע נוסף מופיע במאמר בנושא שימוש ב-Gemini Cloud Assist.
חיפוש וסינון משאבים
בכרטיסייה משאבים אפשר לאתר משאבים ולבדוק את אמצעי בקרת הגישה באמצעות הפעולות הבאות:
- היקף הפרויקט: בכרטיסייה Resources מוצגים מערכי נתונים וטבלאות בפרויקט שנבחר Google Cloud .
- חיפוש וסינון: לוחצים על סינון כדי לחפש משאבים לפי שם מערך הנתונים, שם הטבלה או המיקום.
- בדיקת המדיניות שצורפה: בעמודות Policies (מדיניות) ו-Policy tags (תגי מדיניות) אפשר לראות אם מדיניות גישה או תגים צורפו לכל טבלה. כדי לראות את פרטי המדיניות, לוחצים על שם המשאב. כדי ליצור או לשנות מדיניות עבור משאב נבחר, עוברים לכרטיסייה ניהול מדיניות.
ניהול המדיניות
בכרטיסייה ניהול מדיניות במרכז האבטחה אפשר להגדיר ולנהל מדיניות של הרשאות גישה ברמת השורה ומדיניות אבטחה ברמת העמודה בטבלאות.
יש שלוש דרכים להגדיר מדיניות אבטחה ברמת העמודה:
- מדיניות נתונים שהוקצתה ישירות לעמודות
- מדיניות משילות מידע מבוססת-תגים (תצוגה מקדימה)
- מדיניות שמבוססת על תגי מדיניות
מדיניות גישה לשורות
בתצוגה גישה לשורות מוצגים כללי מדיניות של גישה ברמת השורה שנוצרו עבור המשאבים שלכם. לכל כלל מדיניות מוצגים שם כלל המדיניות, שם הטבלה, שם מערך הנתונים ותאריך השינוי האחרון. אתם יכולים לערוך, למחוק או ליצור מדיניות ישירות בתצוגה הזו.
כשיוצרים מדיניות גישה ברמת השורה, מציינים את הפרטים הבאים:
- שם המדיניות: שם ייחודי למדיניות.
- חיפוש בטבלה: מזינים את שם הטבלה בשדה החיפוש כדי לאתר ולבחור את טבלת היעד.
- תצוגת סכימה: בודקים את סכימת הטבלה כדי לוודא מהם שמות העמודות הזמינים.
- תנאי סינון: מזינים תנאי סינון ב-SQL שמגדיר אילו שורות יוצגו (לדוגמה,
region = 'us-east1'). - חשבונות ראשיים: מציינים את המשתמשים, הקבוצות או הדומיינים שהמדיניות חלה עליהם.
מידע נוסף זמין במאמר מבוא לאבטחה ברמת השורה ב-BigQuery.
מדיניות אבטחה של עמודות
בתצוגה Column security אפשר לנהל את בקרת הגישה ברמת העמודה ואת הסתרת הנתונים בכל המשאבים.
כדי לראות את מדיניות האבטחה של העמודות, צריך קודם לבחור אזור מהרשימה Region.
אחרי שבוחרים אזור, כללי המדיניות מופיעים בשלושה קטעים לפי אופן היצירה שלהם:
- תגי מדיניות: מדיניות שמקושרת לתגי טקסונומיה ב-Data Catalog.
- תגי משילות מידע: מדיניות שמשויכת לתגי מנהל המשאבים עם
purpose=DATA_GOVERNANCE(תצוגה מקדימה). - מדיניות נתונים שהוקצתה ישירות: מדיניות נתונים שמצורפת ישירות לעמודות בטבלה בלי תיווך של תגים.
מדדים להערכת ההשפעה של המדיניות
בכל מדיניות, בטבלה מוצגים מדדי השפעה שמראים את מספר הטבלאות והעמודות שמושפעות מהמדיניות הזו. המדדים האלה מציינים עד כמה המדיניות מיושמת במערכי הנתונים שלכם, ועוזרים לאדמינים להעריך את היקף החשיפה והרגישות של המדיניות לפני שהם מעדכנים או מקצים אותה מחדש.
צירוף מדיניות לכמה עמודות
כדי לצרף מדיניות קיימת לכמה עמודות בטבלאות ובמערכי נתונים שונים, לוחצים על צירוף בטבלת המדיניות. כך תוכלו להחיל כללי בקרת גישה או כללי מיסוך נתונים עקביים ברמת העמודה על כל הארגון בפעולה אחת.
כשמקצים ישויות למדיניות גישה לנתונים, מערכת BigQuery מעניקה להן את התפקיד Masked Reader (קורא עם מיסוך) (roles/bigquerydatapolicy.maskedReader) במדיניות הזו.
התפקיד הזה הוא התפקיד המוגדר מראש היחיד שמעניק את ההרשאה bigquery.dataPolicies.maskedGet, שנדרשת לקריאת ערכים מוסתרים בעמודות המוגנות. מידע נוסף זמין במאמר בנושא תפקידים לשליחת שאילתות לנתונים מוסווים.
בהתאם לדרישות בקרת הגישה שלכם, תוכלו לעיין באחד מהמדריכים הבאים כדי לקבל הוראות מפורטות להגדרת כללי מדיניות:
- סינון שורות לפי זהות המשתמש: כדי להגביל את השורות שהמשתמשים יכולים לשלוף באמצעות שאילתה על סמך מאפיינים כמו מחלקה או אזור, אפשר לעיין במאמר מבוא לאבטחה ברמת השורה ב-BigQuery.
- חסימת הגישה לעמודות ספציפיות: כדי למנוע ממשתמשים לא מורשים לשלוח שאילתות לגבי עמודות רגישות לחלוטין, אפשר לעיין במאמר בנושא הגבלת הגישה באמצעות בקרת גישה ברמת העמודה.
- הסתרת ערכי עמודות במהלך שאילתות: כדי לאפשר למשתמשים להריץ שאילתות על טבלאות תוך הסתרת מידע אישי רגיש (כמו כתובות אימייל), אפשר לעיין במאמר בנושא הסתרת נתוני עמודות.
תגי משילות מידע ותגי מדיניות
תגי משילות מידע (data governance) ותגי מדיניות מאפשרים לסווג עמודות ולהחיל בקרת גישה על משאבי BigQuery.
כדי לנהל תגים במרכז האבטחה:
במסוף Google Cloud , עוברים לדף BigQuery.
בתפריט הניווט, לוחצים על Governance ואז על Security center.
בהתאם לסוג התג שרוצים לנהל, בוחרים באחת מהכרטיסיות הבאות:
- תגי משילות מידע: לוחצים על הכרטיסייה תגי משילות מידע כדי ליצור מפתחות תגים של מנהל המשאבים (עם
purpose=DATA_GOVERNANCE) ולהגדיר ערכי תגים היררכיים (תצוגה מקדימה). כדי להגדיר את הרשאות הגישה, לוחצים על ניהול הגישה. - תגי מדיניות: לוחצים על הכרטיסייה תגי מדיניות ואז על יצירת טקסונומיה כדי ליצור טקסונומיות של Data Catalog ותגי מדיניות היררכיים. כדי להגדיר הרשאות גישה, משתמשים בחלונית ההרשאות.
- תגי משילות מידע: לוחצים על הכרטיסייה תגי משילות מידע כדי ליצור מפתחות תגים של מנהל המשאבים (עם
אחרי שיוצרים מפתחות תגים או טקסונומיות, מצרפים את התגים לעמודות בטבלה כדי לאכוף בקרת גישה ברמת העמודה והסוואת נתונים:
- תגים של משילות מידע: כדי לצרף תגים של משילות מידע לעמודות ולהחיל מדיניות נתונים באמצעות מנהל המשאבים, אפשר לעיין במאמר בנושא שליטה בגישה לעמודות באמצעות תגים של משילות מידע.
- תגי מדיניות ב-Data Catalog: כדי לשייך תגי מדיניות של טקסונומיה לסכימות של טבלאות ולנהל את בקרת הגישה, אפשר לעיין במאמר בנושא הגדרה של בקרת גישה ברמת העמודה.