Sensitive Data Protection כולל סוגים שונים של שיטות שבהן אפשר להשתמש כדי לבדוק, לשנות (להסיר פרטים מזהים), לגלות ולסווג נתונים. באמצעות השיטות האלה, אפשר לסרוק נתונים גם ב- Google Cloud וגם מחוץ ל-Google Cloud, ולבצע אופטימיזציה של ההתנהגות של Sensitive Data Protection עבור סוגים שונים של עומסי עבודה.
Sensitive Data Protection מספק את סוגי השיטות הבאים:
שיטות בדיקה והסרת פרטי הזיהוי
בקטע הזה מפורטות השיטות שבהן אפשר להשתמש כדי לאתר כל נתון שתואם לסוג מידע שמפורט בהגדרות הבדיקה, ובאופן אופציונלי גם להסיר את הפרטים המזהים שלו.
שיטות תוכן
שיטות תוכן הן שיטות סינכרוניות ללא מצב. הנתונים שרוצים לבדוק או לשנות נשלחים ישירות בבקשה ל-DLP API. ממצאי הבדיקה של Sensitive Data Protection או נתונים שעברו טרנספורמציה מוחזרים בתשובת ה-API. הנתונים של הבקשות מוצפנים בזמן ההעברה ולא מאוחסנים.
מתי כדאי להשתמש בשיטות תוכן
הנה כמה תרחישי שימוש נפוצים:
- בדיקת קלט של משתמשים בזמן אמת: סריקת שדות בטפסים, הודעות צ'אט או משוב שנשלח באופן סינכרוני באפליקציות לאינטרנט ולנייד לפני אחסון הנתונים במסדי נתונים.
- הסתרת טקסט רגיש לפני עיבוד חיצוני: הסרת פרטים מזהים או צנזורה של טוקנים רגישים ממחרוזות טקסט באופן סינכרוני לפני העברת התוכן לממשקי API של צד שלישי או למודלים גדולים של שפה (LLM).
- צנזור מידע אישי רגיש מתמונות שהועלו: טקסט רגיש בפורמטים של תמונות (כמו JPEG, PNG או TIFF) מוסתר באמצעות מלבנים אטומים שמוצבים על פרטים אישיים מזהים (PII) שזוהו לפני שהתמונה מוצגת או נשמרת.
- לשחזר פרטי זיהוי של נתונים שעברו טוקניזציה לפי דרישה: ביטול הטוקניזציה של אסימונים שעברו פסאודונימיזציה בעבר בתהליכי עבודה מורשים בצד השרת, כשמשתמש עסקי מאומת דורש גישה לטקסט לא מוצפן המקורי.
- אימות הפרטיות של נתונים באפליקציות בצד הלקוח: הפעלת בדיקות פרטיות ללא שמירת מצב בנקודות קצה, בלי הקצאת מאגרי נתונים לאחסון בענן או הגדרת תשתית של עבודות בקצה העורפי.
מידע נוסף זמין במאמרי העזרה של ה-API בארכיטקטורת REST לשיטות תוכן:
שיטות אחסון
שיטות אחסון נועדו לבדיקת נתונים שמאוחסנים Google Cloud במערכות כמו Cloud Storage, BigQuery ו-Firestore במצב Datastore (Datastore). כדי להפעיל בדיקה של אחסון, יוצרים משימת Sensitive Data Protection באמצעות המשאב dlpJobs. כל עבודה מופעלת כשירות מנוהל כדי לבדוק את הנתונים ואז לבצע פעולות של Sensitive Data Protection, כמו שמירה או פרסום של הממצאים. בנוסף לפעולות האופציונליות האלה, Sensitive Data Protection יוצר ומאחסן פרטים על העבודה, כולל סטטוס העבודה, מספר הבייטים שנסרקו וסיכום הממצאים לפי infoType. אפשר לנהל את העבודות באמצעות DLP API או באמצעות Sensitive Data Protection במסוףGoogle Cloud .
מתי כדאי להשתמש בשיטות אחסון
הנה כמה תרחישי שימוש נפוצים:
- סריקה של טבלאות לניתוח נתונים בקנה מידה גדול: בדיקה של מערכי נתונים בקנה מידה של פטה-בייט ב-BigQuery באמצעות סריקה מבוזרת של אצוות בלי שרת.
- ביקורת על מאגרי קבצים לא מובְנים: בדיקת מסמכים, ארכיונים וקבצי מדיה שמאוחסנים בקטגוריות של Cloud Storage כדי לאתר מידע רגיש לא מוצפן או לא ממוקם.
- מעקב אחר תוצאות סריקה ומגמות היסטוריות: אפשר לשמור את הממצאים המפורטים של הבדיקה ישירות בטבלאות BigQuery כדי לעקוב אחרי הממצאים לאורך זמן וליצור שבילי ביקורת של תאימות.
- הפעלת תהליכי עבודה לתיקון מבוססי-אירועים: העברת אירועים של השלמת סריקה והתראות על ממצאים בסיכון גבוה ל-Pub/Sub כדי להתחיל הפעלה של תוכניות פעולה אוטומטיות לתגובה לאיומי אבטחה.
- דגימת מערכי נתונים גדולים לחיסכון בעלויות: הגדרת מגבלות דגימה או מגבלות שורות כדי להעריך את מצב אבטחת הנתונים במסדי נתונים גדולים בלי לסרוק את כל מערכי הנתונים.
מידע נוסף זמין במאמר בנושא מאמרי העזרה של ה-API בארכיטקטורת REST של משאב projects.dlpJobs. מציינים את פרטי האחסון באובייקט StorageConfig.
שיטות היברידיות
שיטות היברידיות הן קבוצה של שיטות API אסינכרוניות שמאפשרות לסרוק נתוני מטען (payload) שנשלחים כמעט מכל מקור כדי למצוא מידע רגיש, ולאחסן את הממצאים ב- Google Cloud. שיטות היברידיות דומות לשיטות תוכן בכך שהנתונים שרוצים לבדוק נכללים בבקשת בדיקה אחת או יותר. עם זאת, בניגוד לשיטות תוכן, שיטות היברידיות לא מחזירות תוצאות בדיקה בתגובת ה-API. במקום זאת, תוצאות הבדיקה מעובדות באופן אסינכרוני בצד השרת, והתוצאות מרוכזות בטבלה ונשמרות באופן דומה לשיטות האחסון.
כדי להפעיל בדיקה היברידית, יוצרים משימה של Sensitive Data Protection באמצעות המשאב dlpJobs. כל משימה היברידית פועלת כשירות מנוהל כדי להאזין לבקשות בדיקה ולבצע פעולות של Sensitive Data Protection, כמו שמירה או פרסום של ממצאים. בנוסף לפעולות האופציונליות האלה, Sensitive Data Protection יוצר ומאחסן פרטים על העבודה, כולל סטטוס העבודה, בייטים שנסרקו וסיכום הממצאים לפי סוג המידע. אפשר לנהל את העבודות באמצעות DLP API או באמצעות Sensitive Data Protection בGoogle Cloud מסוף.
מתי כדאי להשתמש בשיטות היברידיות
הנה כמה תרחישי שימוש נפוצים:
- בדיקת נתונים בסביבות היברידיות ורב-ענניות: הזרמת נתונים ממסדי נתונים מקומיים, משרתי מתכת חשופה או מספקי ענן אחרים אל Sensitive Data Protection, תוך שמירה על ריכוז הדוחות של הממצאים ב-Google Cloud.
- ביקורת על צינורות נתונים של אפליקציות בהתאמה אישית: שליחת נתונים בסטרימינג מסורקי אינטרנט בהתאמה אישית, ממיקרו-שירותים או מצינורות ETL אל Sensitive Data Protection בלי לנהל צי של עובדים בסורק מקומי.
- ניקוי עומסי עבודה במהלך העברה לענן: בדיקה רציפה של נכסים רגישים והמרתם לטוקנים במהלך שכפול חי של מסד נתונים ממערכות מדור קודם אל Google Cloud.
- דיווח ריכוזי על תאימות לכמה עננים: צבירת תוצאות הבדיקה בסביבות הפעלה שונות במערך נתונים יחיד ב-BigQuery לניהול מאוחד.
- עיבוד של סוגי קבצים בהתאמה אישית ופורמטים קנייניים: חילוץ טקסט בצד הלקוח מפורמטים בינאריים קנייניים והזרמת המטען הייעודי (payload) שחולץ אל Sensitive Data Protection לצורך בדיקה.
מידע נוסף זמין במאמר בנושא מאמרי העזרה של ה-API בארכיטקטורת REST של משאב projects.dlpJobs. מציינים את מקור הנתונים בשדה hybridOptions של אובייקט StorageConfig.
שיטות דיסקברי
שיטות גילוי מאפשרות לכם להגדיר גילוי של מידע אישי רגיש כדי ליצור פרופילים של נתונים. פרופילי נתונים מספקים תובנות שיעזרו לכם לקבוע איפה בארגון שלכם נמצאים מידע אישי רגיש, איזה סוג של מידע אישי רגיש אתם מאחסנים והאם יש אמצעי בקרת גישה לנתונים האלה.
אתם יכולים להגדיר את התכונה 'גילוי' לסריקת נתונים שמאוחסנים Google Cloud במערכות כמו BigQuery, Cloud SQL, Cloud Storage ו-Vertex AI. אם הפעלתם את Security Command Center Enterprise, תוכלו גם להשתמש ב-Sensitive Data Protection כדי לסרוק נתונים מספקי ענן אחרים.
אפשר לציין פעולות שרוצים ש-Sensitive Data Protection יבצע אחרי כל סריקת גילוי. לדוגמה, אתם יכולים לשלוח את תוצאות הסריקה לשירותים אחרים שלGoogle Cloud Google – כמו Security Command Center ו-Google Security Operations – כדי לשפר את הנראות של מצב אבטחת המידע בארגון. אתם יכולים להגדיר את שירות הגילוי כך שיתייג את המשאבים שנוצרו בפרופיל כדי להעניק או לדחות באופן אוטומטי גישת IAM למשאבים האלה. אפשר גם לייצא את פרופילי הנתונים ל-BigQuery. אפשר לקשר את הפרופילים המיוצאים ל-Data Studio כדי לראות את הדוח המוכן מראש. אתם יכולים גם ליצור שאילתות ודוחות בהתאמה אישית.
כדי להפעיל את התכונה 'גילוי', יוצרים משאב DiscoveryConfig. התהליך מתבצע על סמך ההיקף והתדירות שהגדרתם בהגדרות ה-discovery. מידע על המיקום שבו Sensitive Data Protection מאחסן את הפרופילים שנוצרו זמין במאמר שיקולים לגבי מיקום אחסון הנתונים.
אתם יכולים לנהל את הגדרות הגילוי, פרופילי הנתונים והחיבורים ל-Cloud SQL באמצעות DLP API או מסוףGoogle Cloud .
מתי כדאי להשתמש בשיטות גילוי
הנה כמה תרחישי שימוש נפוצים:
- אוטומציה של גילוי נתונים בכל הארגון: סריקה ופרופיל של כל נכסי הנתונים ב-BigQuery, ב-Cloud SQL וב-Cloud Storage באופן רציף, בלי לכתוב משימות או תזמונים של סריקות בנפרד.
- זיהוי מאגרי נתונים בסיכון גבוה: יצירת ציוני סיכון נתונים ורגישות נתונים לטבלאות ולמאגרי נתונים כדי לתת עדיפות ליוזמות של הגנה על נתונים וניהול נתונים.
- אכיפת אמצעי בקרה דינמיים על הגישה באמצעות תגי נתונים: תיוג אוטומטי של משאבים שנוצרו להם פרופילים על סמך סוגי המידע שזוהו, כדי להעניק או להגביל גישה באמצעות מדיניות של ניהול הרשאות גישה.
- ניהול מצב האבטחה של נתוני הפיד: שליחת תובנות מפרופיל הגילוי אל Security Command Center ו-Google Security Operations כדי ליצור קורלציה בין סיכוני נתונים לבין איומים על התשתית.
- הצגת סטטוס העמידה בהוראות הדין באמצעות לוחות בקרה למנהלים: ייצוא פרופילי נתונים ל-BigQuery וקישור לוחות בקרה מוכנים מראש של Data Studio כדי לעקוב אחרי הפצת מידע אישי רגיש בארגון, בתיקיות ובפרויקטים.
מידע נוסף זמין במאמרי העזרה של ה-API בארכיטקטורת REST בנושאים הבאים:
הגדרות של קמפיינים מסוג Discovery
חיבורים
החיבורים רלוונטיים רק לגילוי של Cloud SQL.
פרופילי נתונים
organizations.locations.projectDataProfilesprojects.locations.projectDataProfilesorganizations.locations.fileStoreDataProfilesprojects.locations.fileStoreDataProfilesorganizations.locations.tableDataProfilesprojects.locations.tableDataProfilesorganizations.locations.columnDataProfilesprojects.locations.columnDataProfiles
המאמרים הבאים
- כדי להתחיל לבדוק טקסט ותמונות לאיתור מידע אישי רגיש, ולצנזר מידע אישי רגיש מטקסט ומטקסטים, אפשר לקרוא את המדריכים הבאים:
- מידע נוסף על בדיקת אחסון ועל שימוש בפעולות זמין במאמר בדיקת אחסון ומסדי נתונים לזיהוי נתונים רגישים.
- מידע נוסף על מיון מידע אישי רגיש זמין במאמר פרופילי נתונים
- בדיקת התמחור.