Sensitive Data Protection comprend divers types de méthodes permettant d'inspecter, de transformer (supprimer l'identification), de découvrir et de classer des données. Grâce à ces méthodes, vous pouvez analyser les données à la fois sur et en dehors de Google Cloud et optimiser le comportement de Sensitive Data Protection pour différents types de charges de travail.
Sensitive Data Protection fournit les types de méthodes suivants :
Méthodes d'inspection et de suppression de l'identification
Cette section décrit les méthodes que vous pouvez utiliser pour localiser et, éventuellement, supprimer l'identification de chaque élément de données correspondant à un type d'informations listé dans votre configuration d'inspection.
Méthodes de contenu
Les méthodes de contenu sont des méthodes synchrones et sans état. Les données à inspecter ou à transformer sont envoyées directement dans la requête adressée à l'API DLP. Les résultats d'inspection ou les données transformées de Sensitive Data Protection sont renvoyés dans la réponse de l'API. Les données de la requête sont chiffrées en transit et ne sont pas stockées.
Pour en savoir plus, consultez la documentation de référence de l'API REST concernant les méthodes de contenu :
Méthodes de stockage
Les méthodes de stockage sont conçues pour inspecter les données stockées sur Google Cloud dans des systèmes
tels que Cloud Storage, BigQuery et
Firestore en mode Datastore (Datastore). Pour activer l'inspection du stockage, vous créez une
tâche Sensitive Data Protection à l'aide de la
dlpJobs
ressource. Chaque tâche s'exécute en tant que service géré pour inspecter les données, puis effectuer des actions
Sensitive Data Protection telles que l'enregistrement ou la publication de résultats. En plus de ces actions facultatives, Sensitive Data Protection crée et stocke des détails sur la tâche (comme son état, le nombre d'octets analysés et les résultats détaillés par infoType). Vous pouvez gérer les tâches à l'aide de l'API DLP ou
Sensitive Data Protection dans la Google Cloud console.
Pour en savoir plus, consultez la documentation de référence de l'API REST concernant la
projects.dlpJobs ressource. Vous spécifiez les
détails du stockage dans l'
StorageConfig objet.
Méthodes hybrides
Les méthodes hybrides sont un ensemble de méthodes d'API asynchrones qui permettent d'analyser les charges utiles de données envoyées par pratiquement n'importe quelle source à la recherche d'informations sensibles et de stocker les résultats dans Google Cloud. Les méthodes hybrides sont semblables aux méthodes de contenu, car les données que vous souhaitez inspecter sont incluses dans une ou plusieurs requêtes d'inspection. Toutefois, contrairement aux méthodes de contenu, les méthodes hybrides ne renvoient pas les résultats d'inspection dans la réponse de l'API. Au lieu de cela, les résultats d'inspection sont traités côté serveur de manière asynchrone, et les résultats sont formatés en tableau et stockés comme pour les méthodes de stockage.
Pour activer l'inspection hybride, vous devez créer une tâche Sensitive Data Protection à l'aide de la
dlpJobs
ressource. Chaque tâche hybride s'exécute en tant que service géré pour écouter les requêtes d'inspection
, puis effectuer des actions Sensitive Data Protection, telles que
l'enregistrement ou la publication de résultats. En plus de ces actions facultatives, Sensitive Data Protection crée et stocke des détails sur la tâche (comme son état, le nombre d'octets analysés et les résultats détaillés par infoType). Vous pouvez gérer les tâches
à l'aide de l'API DLP ou de Sensitive Data Protection dans la
Google Cloud console.
Pour en savoir plus, consultez la documentation de référence de l'API REST concernant la
projects.dlpJobs ressource. Vous spécifiez la
source de données dans le hybridOptions champ de l'
StorageConfig objet.
Méthodes de découverte
Les méthodes de découverte vous permettent de configurer la découverte de données sensibles pour générer des profils de données. Les profils de données fournissent des insights qui vous aident à déterminer où se trouvent les données sensibles dans votre organisation, quel type de données sensibles vous stockez et si des contrôles d'accès sont en place pour ces données.
Vous pouvez configurer la découverte pour analyser les données stockées sur Google Cloud dans des systèmes tels que BigQuery, Cloud SQL, Cloud Storage et Vertex AI. Si vous avez activé Security Command Center Enterprise, vous pouvez également utiliser Sensitive Data Protection pour analyser les données d'autres fournisseurs cloud.
Vous pouvez spécifier les actions que vous souhaitez que Sensitive Data Protection effectue après chaque analyse de découverte. Par exemple, vous pouvez envoyer les résultats d'analyse à d'autres Google Cloud services, tels que Security Command Center et Google Security Operations, afin d'améliorer la visibilité de la posture de sécurité des données de votre organisation. Vous pouvez configurer le service de découverte pour baliser vos ressources profilées afin d'accorder ou de refuser automatiquement l'accès IAM à ces ressources. Vous pouvez également exporter les profils de données vers BigQuery. Vous pouvez connecter les profils exportés à Data Studio pour afficher le rapport prédéfini. Vous pouvez également créer vos propres requêtes et rapports personnalisés.
Pour activer la découverte, vous devez créer une
DiscoveryConfig
ressource. La découverte s'exécute en fonction du champ d'application et de la fréquence que vous définissez dans la configuration de découverte. Pour savoir où Sensitive Data Protection
stocke les profils générés, consultez la section Considérations sur la résidence des données.
Vous pouvez gérer les configurations de découverte, les profils de données et les connexions Cloud SQL à l'aide de l'API DLP ou de la Google Cloud console.
Pour en savoir plus, consultez la documentation de référence de l'API REST concernant les éléments suivants :
Configurations de découverte
Connexions
Les connexions ne concernent que la découverte pour Cloud SQL.
Profils de données
organizations.locations.projectDataProfilesprojects.locations.projectDataProfilesorganizations.locations.fileStoreDataProfilesprojects.locations.fileStoreDataProfilesorganizations.locations.tableDataProfilesprojects.locations.tableDataProfilesorganizations.locations.columnDataProfilesprojects.locations.columnDataProfiles
Étape suivante
- Consultez les guides d'utilisation pour découvrir comment inspecter du texte et des images, ainsi que masquer les données sensibles détectées.
- Pour en savoir plus sur l'inspection du stockage et l'utilisation des actions, consultez la page Inspecter le stockage et les bases de données pour identifier les données sensibles.
- Pour en savoir plus sur la découverte de données sensibles, consultez la section Data profiles.
- Consultez les tarifs.