Inspecione o armazenamento e as bases de dados de Google Cloud para verificar se existem dados confidenciais

A gestão adequada dos dados confidenciais armazenados num repositório de armazenamento começa com a classificação do armazenamento: identificar onde estão os seus dados confidenciais no repositório, que tipo de dados confidenciais são e como estão a ser usados. Este conhecimento pode ajudar a definir corretamente o controlo de acesso e as autorizações de partilha, e pode fazer parte de um plano de monitorização contínuo.

A Proteção de dados confidenciais pode detetar e classificar dados confidenciais armazenados numa localização do Cloud Storage, num tipo do Datastore ou numa tabela do BigQuery. Ao analisar ficheiros em localizações do Cloud Storage, a proteção de dados sensíveis suporta a análise de ficheiros binários, de texto, de imagem, do Microsoft Word, do Microsoft Excel, do Microsoft PowerPoint, PDF e do Apache Avro. Os ficheiros de tipos não reconhecidos são analisados como ficheiros binários. Para mais informações sobre os tipos de ficheiros compatíveis, consulte Tipos de ficheiros compatíveis.

Para inspecionar o armazenamento e as bases de dados quanto a dados confidenciais, especifica a localização dos dados e o tipo de dados confidenciais que a proteção de dados confidenciais deve procurar. A proteção de dados confidenciais inicia uma tarefa que inspeciona os dados na localização especificada e, em seguida, disponibiliza detalhes sobre os infoTypes encontrados no conteúdo, os valores de probabilidade e muito mais.

Pode configurar a inspeção do armazenamento e das bases de dados através da Proteção de dados confidenciais na Google Cloud consola, através da API DLP RESTful ou programaticamente através de uma biblioteca de cliente da Proteção de dados confidenciais num dos vários idiomas.

Este tópico inclui:

  • Práticas recomendadas para configurar as análises de Google Cloud repositórios de armazenamento e bases de dados.
  • Instruções para configurar uma análise de inspeção através da proteção de dados sensíveis na Google Cloud consola e (opcionalmente) para agendar análises de inspeção periódicas repetidas.
  • JSON e exemplos de código para cada Google Cloud tipo de repositório de armazenamento: (Cloud Storage, Firestore no modo Datastore (Datastore) e BigQuery).
  • Uma vista geral detalhada das opções de configuração para tarefas de análise.
  • Instruções sobre como obter os resultados da análise e como gerir as tarefas de análise criadas a partir de cada pedido bem-sucedido.

Práticas recomendadas

Identifique e priorize a análise

É importante avaliar primeiro os seus recursos e especificar os que têm a prioridade mais elevada para a análise. Quando está a começar, pode ter um grande volume de dados que precisam de classificação, e é impossível analisar tudo imediatamente. Escolha inicialmente os dados que representam o maior risco potencial, por exemplo, dados acedidos com frequência, amplamente acessíveis ou desconhecidos.

Certifique-se de que a proteção de dados confidenciais pode aceder aos seus dados

A proteção de dados confidenciais tem de conseguir aceder aos dados a analisar. Certifique-se de que a conta de serviço de proteção de dados confidenciais tem autorização para ler os seus recursos.

Limite o âmbito das suas primeiras análises

Para ter os melhores resultados, limite o âmbito das suas primeiras tarefas em vez de analisar todos os seus dados. Comece com uma tabela, um contentor ou alguns ficheiros e use a amostragem. Ao limitar o âmbito das suas primeiras análises, pode determinar melhor que detetores ativar e que regras de exclusão podem ser necessárias para reduzir os falsos positivos, de modo que as suas conclusões sejam mais significativas. Evite ativar todos os infoTypes se não precisar de todos, uma vez que os falsos positivos ou as descobertas inutilizáveis podem dificultar a avaliação do seu risco. Embora sejam úteis em determinados cenários, os infoTypes, como DATE, TIME, DOMAIN_NAME e URL, correspondem a uma vasta gama de resultados e podem não ser úteis para ativar em análises de dados grandes.

Quando faz a amostragem de um ficheiro estruturado, como um ficheiro CSV, TSV ou Avro, certifique-se de que a dimensão da amostra é suficientemente grande para abranger o cabeçalho completo do ficheiro e uma linha de dados. Para mais informações, consulte o artigo Analisar ficheiros estruturados no modo de análise estruturada.

Agende as suas análises

Use acionadores de tarefas da proteção de dados confidenciais para executar automaticamente verificações e gerar resultados diariamente, semanalmente ou trimestralmente. Estas análises também podem ser configuradas para inspecionar apenas os dados que foram alterados desde a última análise, o que pode poupar tempo e reduzir os custos. A execução de análises regularmente pode ajudar a identificar tendências ou anomalias nos resultados das análises.

Latência da tarefa

Não existem objetivos ao nível do serviço (SLO) garantidos para tarefas e acionadores de tarefas. A latência é afetada por vários fatores, incluindo a quantidade de dados a analisar, o repositório de armazenamento que está a ser analisado, o tipo e o número de infoTypes que está a procurar, a região onde a tarefa é processada e os recursos de computação disponíveis nessa região. Por conseguinte, não é possível determinar antecipadamente a latência das tarefas de inspeção.

Para ajudar a reduzir a latência das tarefas, pode experimentar o seguinte: