Sicurezza dei dati con Observability Analytics

Questo documento descrive Google Cloud le funzionalità che possono contribuire a prevenire l'esfiltrazione di dati tramite phishing, attacchi interni o entità esterne quando utilizzi Observability Analytics. Descrive inoltre i due motori di query disponibili per Observability Analytics e in che modo la scelta del motore di query influisce sui dati su cui puoi eseguire query.

Restrizioni dell'organizzazione

Puoi utilizzare le restrizioni dell'organizzazione per limitare le entità in modo che abbiano accesso solo alle risorse delle organizzazioni autorizzate Google Cloud . In sostanza, quando configuri le restrizioni dell'organizzazione, stai configurando un proxy in uscita. Ad esempio, puoi utilizzare le restrizioni dell'organizzazione per impedire che i dati archiviati dall'organizzazione vengano combinati con dati esterni quando utilizzi Observability Analytics.

Per saperne di più, consulta Configurare le restrizioni dell'organizzazione.

Controlli di servizio VPC

I Controlli di servizio VPC contribuiscono a proteggere da azioni accidentali o mirate da parte di entità esterne o interne, il che aiuta a ridurre al minimo i rischi di esfiltrazione di dati non autorizzata da Google Cloud servizi come Cloud Storage e BigQuery. Puoi utilizzare i Controlli di servizio VPC per creare perimetri che proteggono le risorse e i dati dei servizi che specifichi in modo esplicito.

Un perimetro dei Controlli di servizio VPC è un confine di sicurezza attorno alle Google Cloud risorse. Consente la libera comunicazione all'interno del perimetro, ma blocca per impostazione predefinita la comunicazione con i Google Cloud servizi all'esterno del perimetro. Un perimetro non blocca l'accesso a servizi o API di terze parti su internet.

Non confondere un perimetro dei Controlli di servizio VPC con una rete Virtual Private Cloud. Un perimetro dei Controlli di servizio VPC è un confine di sicurezza.

Per saperne di più, consulta Configurare un perimetro di servizio.

Per informazioni su Logging e sui Controlli di servizio VPC, consulta Prodotti supportati: Logging.

Scegliere il motore di query di Observability Analytics

Observability Analytics ti consente di eseguire query SQL sul motore Logging predefinito o sul motore BigQuery.

Entrambi i motori di query forniscono lo stesso livello di sicurezza dei dati, ma utilizzano livelli di autorizzazione diversi. Il motore predefinito controlla le autorizzazioni di Logging, mentre il motore BigQuery controlla le autorizzazioni di BigQuery.

Per impostare il motore di query, nella pagina Observability Analytics , utilizza il Impostazioni menu:

Vai ad Analisi dei log

Eseguire query sul motore di query predefinito

Il motore di query predefinito è gestito da Google Cloud Observability. Quando utilizzi questo motore, puoi eseguire query su quanto segue:

La tabella seguente riassume in che modo Cloud Logging utilizza i ruoli Identity and Access Management (IAM) per controllare l'accesso ai dati archiviati:

Sorgente su cui viene eseguita la query da Observability Analytics Ruoli IAM richiesti per leggere i dati di origine
Visualizzazione _AllLogs
nel bucket di log _Required
Visualizzatore log (roles/logging.viewer)
sul progetto che archivia il bucket di log _Required.
Visualizzazione _AllLogs
nel bucket di log _Default
Visualizzatore log privati (roles/logging.privateLogViewer)
sul progetto che archivia il bucket di log _Default.
Visualizzazione _Default
nel bucket di log _Default
Visualizzatore log (roles/logging.viewer)
sul progetto che archivia il bucket di log _Default.
Visualizzazioni dei log personalizzate
(su qualsiasi bucket di log)

Per l'accesso in lettura a tutte le visualizzazioni dei log in un progetto:
Logs View Accessor (roles/logging.viewAccessor) sul progetto.

Per l'accesso in lettura a una visualizzazione dei log specifica in un progetto, una delle seguenti opzioni:

  • Logs View Accessor (roles/logging.viewAccessor)
    sul progetto. Tuttavia, includi una condizione IAM sul ruolo che limita la concessione a una visualizzazione dei log specifica.
  • Un'associazione per il tuo ID è inclusa nella policy IAM per la visualizzazione dei log.
Viste Analytics

Tutte le seguenti:

Per informazioni sui ruoli di Logging, consulta Controllo dell'accesso con IAM.

Eseguire query sul motore BigQuery

Il motore BigQuery può eseguire query che includono join di una visualizzazione dei log con altre tabelle BigQuery. Tuttavia, per utilizzare questo motore, devi creare un link a un set di dati BigQuery collegato nel bucket di log corrispondente. Un set di dati BigQuery collegato è un set di dati BigQuery di sola lettura che funge da puntatore a un set di dati condiviso.

Se crei set di dati BigQuery collegati per i bucket di log, espandi il confine di sicurezza di questi dati in modo da includere i servizi BigQuery. Ciò significa che i servizi BigQuery possono ora eseguire query sui dati di log inviando una query a un set di dati BigQuery collegato.

Se imposti il motore di query su BigQuery, si verificano le seguenti condizioni:

  • Puoi eseguire query sulle visualizzazioni dei log quando esiste un set di dati BigQuery collegato per il bucket di log associato. Tuttavia, il servizio Observability Analytics migliora le query inviate al motore BigQuery. Per questo motivo, se visualizzi i metadati di BigQuery, potrebbero essere diversi da quelli previsti.

  • Prima dell'esecuzione di una query, vengono controllate le autorizzazioni IAM di BigQuery.

  • Le query eseguite sul motore BigQuery sono soggette ai prezzi di BigQuery.

La tabella seguente riassume in che modo il motore BigQuery utilizza IAM per controllare l'accesso ai dati di origine:

Sorgente su cui viene eseguita la query da Observability Analytics Ruoli IAM richiesti per leggere i dati di origine
Visualizzazione _AllLogs
nel bucket di log _Required

Tutte le seguenti:

Visualizzazione _AllLogs
nel bucket di log _Default

Tutte le seguenti:

Visualizzazione _Default
nel bucket di log _Default

Tutte le seguenti:

Visualizzazioni dei log personalizzate
(su qualsiasi bucket di log)

Tutte le seguenti:

Viste Analytics Non supportati.
Visualizzazione dei log unita a
una tabella BigQuery

Tutte le seguenti:

Per informazioni sulla gestione dell'accesso ai set di dati BigQuery collegati, consulta Controllo dell'accesso a BigQuery.

Passaggi successivi