סקירה כללית על Data Security Posture Management‏ (DSPM)

הפיצ'ר Data Security Posture Management‏ (DSPM) מספק תצוגה של אבטחה שמתמקדת בנתונים. Google Cloud בעזרת DSPM אפשר לזהות באופן רציף את הסיכונים לנתונים ולצמצם אותם. המערכת עוזרת להבין אילו מידע אישי רגיש יש לכם, איפה הם מאוחסנים ב-Google Cloud, והאם השימוש בהם תואם לדרישות האבטחה והתאימות שלכם.

היכולות של DSPM תלויות ברמת השירות של Security Command Center. מידע נוסף על היכולות של DSPM שזמינות במסלול Standard אפשר למצוא במאמר סקירה כללית של ניהול מצב אבטחת הנתונים במסלול Standard.

‫DSPM ברמות Premium ו-Enterprise מאפשר לצוות שלכם לבצע את משימות אבטחת הנתונים הבאות:

  • גילוי וסיווג נתונים: גילוי וסיווג אוטומטי של מקורות מידע אישי רגיש בסביבת Google Cloud , כולל BigQuery ו-Cloud Storage.

  • ניהול נתונים: כדאי להעריך את מצב אבטחת הנתונים הנוכחי שלכם בהשוואה לשיטות המומלצות ולמסגרות התאימות של Google, כדי לזהות בעיות אבטחה פוטנציאליות ולפתור אותן.

  • אכיפת אמצעי בקרה: מיפוי דרישות האבטחה לאמצעי בקרה ספציפיים בענן של משילות מידע (data governance), כמו Access Governance וניהול זרימת נתונים.

  • מעקב אחרי עמידה בדרישות: מעקב אחרי עומסי עבודה בהשוואה למסגרות אבטחת נתונים שהוחלו, כדי להוכיח התאמה, לתקן הפרות וליצור ראיות לביקורת.

רכיבי הליבה של DSPM

בקטעים הבאים מתוארים הרכיבים של DSPM.

מעקב אחרי רמת אבטחת מידע באמצעות מרכז הבקרה של DSPM

מרכז השליטה לאבטחת נתונים במסוף Google Cloud מאפשר לכם לראות איך הנתונים של הארגון שלכם תואמים לדרישות שלכם בנוגע לאבטחת נתונים ולתאימות. הוא כולל כלי לחיפוש במפת הנתונים, שמאפשר להציג את מיקומי הנתונים ולסנן לפי מאפיינים כמו רגישות ופרויקט. לוח הבקרה מספק ממצאי אבטחה לגבי הפרות מדיניות, פרטים על פריסת מסגרת האבטחה והכיסוי שלה ועוד.

מידע נוסף על השימוש בלוח הבקרה זמין במאמר מעקב אחרי מצב אבטחת הנתונים.

תאימות ו-frameworks של אבטחת נתונים ב-DSPM

אתם משתמשים במסגרות כדי להגדיר את דרישות האבטחה והתאימות של הנתונים, ומחילים את הדרישות האלה על סביבת Google Cloud העבודה. ‫DSPM כולל את מסגרת העבודה בנושא אבטחת נתונים והגנה על הפרטיות, שמגדירה אמצעי בקרה מומלצים כבסיס לאבטחת נתונים ולעמידה בדרישות. כשמפעילים את DSPM, המסגרת הזו מוחלת אוטומטית על הGoogle Cloud ארגון במצב זיהוי. אפשר להשתמש בממצאים שנוצרו כדי להקשיח את מצב האבטחה של הנתונים.

אם צריך, אפשר ליצור עותקים של המסגרת כדי ליצור מסגרות מותאמות אישית לאבטחת מידע. אתם יכולים להוסיף את אמצעי הבקרה המתקדמים לאבטחת מידע בענן למסגרות המותאמות אישית שלכם ולהחיל את המסגרות המותאמות אישית על הארגון, על התיקיות, על הפרויקטים ועל האפליקציות ב-מרכז האפליקציות בתיקיות שהוגדרו לניהול אפליקציות. לדוגמה, אתם יכולים ליצור מסגרות מותאמות אישית שמחילות אמצעי בקרה משפטיים על תיקיות ספציפיות כדי לוודא שהנתונים בתיקיות האלה יישארו באזור גיאוגרפי מסוים.

מסגרת של יסודות אבטחת נתונים ופרטיות (אמצעי בקרה בסיסיים)

אמצעי הבקרה הבאים בענן הם חלק ממסגרת העבודה בנושא אבטחת נתונים ופרטיות. אמצעי הבקרה האלה מספקים יכולת זיהוי דומה לזו של ממצאים ספציפיים מ-Security Health Analytics ומ-Sensitive Data Protection.

בטבלה הזו מפורטים אמצעי הבקרה בענן, התיאורים שלהם והגלאים של Security Health Analytics ושל Sensitive Data Protection, שכשמשלבים אותם מספקים יכולת זיהוי דומה. מידע על האופן שבו אפשר לקשר בין הממצאים האלה במהלך חקירה זמין במאמר קישור בין ממצאים מ-Security Health Analytics לבין ממצאים מ-Sensitive Data Protection.

שליטה בענן תיאור

דרישה להצפנה באמצעות CMEK עבור טבלאות BigQuery עם נתונים רגישים (SENSITIVE_DATA_BIGQUERY_TABLE_CMEK_DISABLED)

זיהוי מקרים שבהם לא נעשה שימוש ב-CMEK בטבלאות BigQuery שכוללות מידע אישי רגיש.

האמצעי הזה מספק יכולת זיהוי דומה לזו של שירותי הזיהוי והגלאים הבאים ביחד:

דרישה להצפנה באמצעות CMEK במערכי נתונים ב-BigQuery שמכילים נתונים רגישים (SENSITIVE_DATA_DATASET_CMEK_DISABLED)

לזהות מקרים שבהם לא נעשה שימוש ב-CMEK במערכי נתונים של BigQuery שכוללים מידע אישי רגיש.

האמצעי הזה מספק יכולת זיהוי דומה לזו של שירותי הזיהוי והגלאים המשולבים הבאים:

חסימת גישה ציבורית למערכי נתונים ב-BigQuery עם נתונים רגישים (SENSITIVE_DATA_PUBLIC_DATASET)

זיהוי מידע אישי רגיש במערכי נתונים ב-BigQuery שנגישים לציבור.

האמצעי הזה מספק יכולת זיהוי דומה לזו של שירותי הזיהוי והגלאים הבאים ביחד:

חסימת גישה ציבורית למכונות Cloud SQL עם נתונים רגישים (SENSITIVE_DATA_PUBLIC_SQL_INSTANCE)

זיהוי מידע אישי רגיש במסדי נתונים של SQL שנגישים לציבור.

האמצעי הזה מספק יכולת זיהוי דומה לזו של שירותי הזיהוי והגלאים הבאים ביחד:

Require CMEK for Cloud SQL Instances with Sensitive Data (SENSITIVE_DATA_SQL_CMEK_DISABLED)

זיהוי מקרים שבהם לא נעשה שימוש ב-CMEK במסדי נתונים של Cloud SQL שכוללים מידע אישי רגיש.

האמצעי הזה מספק יכולת זיהוי דומה לזו של שירותי הזיהוי והגלאים המשולבים הבאים:

הצלבת ממצאים מ-Security Health Analytics ומ-Sensitive Data Protection

במהלך חקירה, אתם יכולים ליצור קורלציה בין ממצאים ספציפיים של Security Health Analytics ושל ACTIVESensitive Data Protection שזוהו באותו משאב, כדי לזהות מצב שדומה לממצא של בקרת ענן DSPM.

כדי לבצע את הבדיקה הזו, אפשר להשתמש באחת מהשיטות הבאות:

  • התראות בזמן אמת באמצעות Pub/Sub: מגדירים ייצוא רציף ל-Pub/Sub שמסנן את הממצאים של ACTIVE. אפשר להשתמש בשירותים במורד הזרם, כמו פונקציות Cloud Run או Cloud Run, כדי להפעיל התראות אוטומטיות או תהליכי עבודה אם גם הממצאים הקשורים של Security Health Analytics וגם הממצאים של Sensitive Data Protection קיימים עבור אותו משאב, ושני הממצאים נמצאים במצב ACTIVE.

  • ניתוח מתוזמן באמצעות BigQuery: אפשר להשתמש בייצוא בסטרימינג או בייצוא חד-פעמי בכמות גדולה ל-BigQuery. אפשר להריץ שאילתות SQL מתוזמנות ב-BigQuery שמבצעות צירוף עצמי של הטבלה findings ב-resource_name ומסננות את הממצאים שבהם קיים ממצא של Security Health Analytics ושל Sensitive Data Protection, ושני הממצאים נמצאים במצב ACTIVE.

אמצעי בקרה מתקדמים בענן לצורכי אבטחה ומשילות מידע

הפתרון DSPM כולל אבטחת מידע מתקדמת שעוזרת לעמוד בדרישות נוספות של אבטחת מידע. אמצעי הבקרה המתקדמים האלה לאבטחת מידע בענן מחולקים לקבוצות הבאות:

  • מעקב אחרי הרשאות משתמשים: המערכת מזהה אם גורמים שהם לא אלה שציינתם ניגשים לנתונים רגישים. שם אמצעי הבקרה הוא הגבלת הגישה למידע רגיש למשתמשים מורשים.
  • מניעת זליגת מידע: המערכת מזהה אם לקוחות שנמצאים מחוץ למיקומים גיאוגרפיים (מדינות) ספציפיים ניגשים למידע רגיש. שם הבקרה הוא Restrict Flow of Sensitive Data Across Geographic Jurisdictions.
  • אכיפת הצפנה באמצעות CMEK: המערכת מזהה אם נוצרים מידע אישי רגיש ללא הצפנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). יש כמה אמצעי בקרה שמאפשרים לאכוף CMEK בשירותים שונים. Google Cloud
  • ניהול מחיקת נתונים: זיהוי הפרות של מדיניות בנושא תקופת שמירה מקסימלית של מידע אישי רגיש. שם האמצעי הוא פיקוח על תקופת השמירה המקסימלית של מידע אישי רגיש.
  • ניהול שמירת נתונים: (גרסת Preview) המדיניות הזו אוכפת תקופת שמירה מינימלית (בשניות) לאובייקטים ב-Cloud Storage, כדי להבטיח שהם יישמרו למשך תקופה מינימלית. שם האמצעי הוא הגדרת תקופת השמירה המינימלית לאובייקטים ב-Cloud Storage. כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.
  • ניהול הצפנת נתונים: (גרסת Preview) דורש הצפנה של אובייקטים בקטגוריות של Cloud Storage. שם הבקרה הוא Require Customer-Managed Encryption for Cloud Storage Objects (דרישה להצפנה בניהול הלקוח של אובייקטים ב-Cloud Storage). כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.
  • ניהול גישה ציבורית לנתונים: (גרסת Preview) הגבלת הגישה הציבורית לאובייקטים בקטגוריות של Cloud Storage כדי למנוע סיכון לחשיפת נתונים. שם הבקרה הוא Restrict Public Access to Cloud Storage Objects (הגבלת הגישה הציבורית לאובייקטים ב-Cloud Storage). כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.

אמצעי הבקרה האלה תומכים רק במצב זיהוי. מידע נוסף על פריסת אמצעי הבקרה האלה זמין במאמר שימוש ב-DSPM.

מעקב אחר הרשאות המשתמשים

אמצעי הבקרה Restrict Access to Sensitive Data to Permitted Users מגביל את הגישה למידע רגיש לקבוצות ספציפיות של ישויות. כשמתבצע ניסיון גישה לא תואם (גישה על ידי גורמים שהם לא הגורמים המורשים) למקורות נתונים, נוצרת ממצא. סוגי החשבונות הראשיים הנתמכים הם חשבונות משתמשים או קבוצות. בטבלה של פורמטים נתמכים של חשבונות משתמש מפורט מידע על הפורמט שבו צריך להשתמש.

חשבונות משתמשים כוללים את הפרטים הבאים:

  • חשבונות Google פרטיים שהמשתמשים נרשמים אליהם ב-google.com, כמו חשבונות Gmail.com
  • חשבונות Google מנוהלים לעסקים
  • חשבונות Google Workspace for Education

חשבונות משתמשים לא כוללים חשבונות רובוטים, חשבונות שירות, חשבונות מותג עם הרשאת גישה בלבד, חשבונות משאבים וחשבונות מכשירים.

אלה סוגי הנכסים הנתמכים:

  • מערכי נתונים וטבלאות ב-BigQuery
  • קטגוריות של Cloud Storage
  • מודלים, מערכי נתונים, מאגרי תכונות ומאגרי מטא-נתונים של Gemini Enterprise Agent Platform

מערכת DSPM בודקת את התאימות לאמצעי הבקרה הזה בכל פעם שחשבון משתמש קורא סוג משאב נתמך.

אמצעי הבקרה הזה בענן מחייב הפעלה של יומני ביקורת של גישה לנתונים ב-Cloud Storage וב-Agent Platform.

המגבלות כוללות:

  • יש תמיכה רק בפעולות קריאה.
  • הגישה באמצעות חשבונות שירות, כולל התחזות לחשבון שירות, לא כפופה לבקרה הזו. כדי לצמצם את הסיכון, צריך לוודא שלחשבונות שירות מהימנים בלבד יש גישה למשאבים רגישים של Cloud Storage,‏ BigQuery ו-Agent Platform. בנוסף, אל תקצו את התפקיד'יצירת אסימונים בחשבון שירות' (roles/iam.serviceAccountTokenCreator) למשתמשים שלא אמורה להיות להם גישה.
  • הבקרה הזו לא מונעת ממשתמשים לגשת לעותקים שנוצרו באמצעות פעולות של חשבון שירות, כמו אלה שנוצרו על ידי Storage Transfer Service ו-BigQuery Data Transfer Service. המשתמשים יכולים לגשת לעותקים של נתונים שבהם האפשרות הזו לא מופעלת.
  • אין תמיכה במערכי נתונים מקושרים. מערכי נתונים מקושרים יוצרים מערך נתונים ב-BigQuery לקריאה בלבד, שפועל כקישור סמלי למערך נתונים של מקור. מערכי נתונים מקושרים לא יוצרים יומני ביקורת של גישה לנתונים, ויכול להיות שהם מאפשרים למשתמש לא מורשה לקרוא נתונים בלי שהפעולה תסומן. לדוגמה, משתמש יכול לעקוף את בקרת הגישה על ידי קישור מערך נתונים למערך נתונים מחוץ לגבולות התאימות שלכם, ואז לשלוח שאילתות למערך הנתונים החדש בלי ליצור יומנים לגבי מערך הנתונים המקורי. כדי לצמצם את הסיכון, אל תקצו את התפקידים BigQuery Admin (אדמין ב-BigQuery) (roles/bigquery.admin),‏ BigQuery Data Owner (בעלים של נתונים ב-BigQuery) (roles/bigquery.dataOwner) או BigQuery Studio Admin (אדמין ב-BigQuery Studio) (roles/bigquery.studioAdmin) למשתמשים שלא אמורה להיות להם גישה למשאבים רגישים ב-BigQuery.
  • שאילתות של טבלת תווים כלליים לחיפוש נתמכות ברמת מערך הנתונים, אבל לא ברמת קבוצת הטבלאות. התכונה הזו מאפשרת לשאול שאילתות בכמה טבלאות BigQuery בו-זמנית באמצעות ביטויי תו כללי. הכלי DSPM מעבד שאילתות עם תווים כלליים כאילו אתם ניגשים למערך הנתונים הראשי ב-BigQuery, ולא לטבלאות ספציפיות בתוך מערך הנתונים.
  • אין תמיכה בגישה ציבורית לאובייקטים ב-Cloud Storage. גישה ציבורית מאפשרת גישה לכל המשתמשים בלי לבדוק את המדיניות.
  • אין תמיכה בגישה לאובייקטים ב-Cloud Storage או בהורדה שלהם באמצעות סשנים מאומתים בדפדפן.
  • כשפורסים טבלאות ומערכי נתונים של BigQuery באפליקציה של מרכז האפליקציות, הם לא נתמכים.

מניעת זליגת מידע

אמצעי הבקרה הגבלת זרימת מידע אישי רגיש בין אזורים גיאוגרפיים מאפשר לכם לציין את המדינות המורשות שמתוכן אפשר לגשת לנתונים. הכלי לשליטה בענן פועל באופן הבא:

  • אם בקשת קריאה מגיעה מהאינטרנט, המדינה נקבעת על סמך כתובת ה-IP של בקשת הקריאה. אם נעשה שימוש בשרת proxy כדי לשלוח את בקשת הקריאה, ההתראות נשלחות על סמך המיקום של ה-proxy.

  • אם בקשת הקריאה מגיעה ממכונה וירטואלית ב-Compute Engine, המדינה נקבעת לפי התחום בענן שממנו מגיעה הבקשה.

אלה סוגי הנכסים הנתמכים:

  • מערכי נתונים וטבלאות ב-BigQuery
  • קטגוריות של Cloud Storage
  • מודלים, מערכי נתונים, מאגרי תכונות ומאגרי מטא-נתונים של Agent Platform

המגבלות כוללות:

  • יש תמיכה רק בפעולות קריאה.
  • ב-Agent Platform, יש תמיכה רק בבקשות מהאינטרנט.
  • אין תמיכה בגישה ציבורית לאובייקטים ב-Cloud Storage.
  • אין תמיכה בגישה לאובייקטים ב-Cloud Storage או בהורדה שלהם באמצעות סשנים מאומתים בדפדפן.
  • כשפורסים את ה-API באפליקציה ב-App Hub בתיקייה שהוגדרה לניהול אפליקציות, אין תמיכה בטבלאות ובמערכי נתונים של BigQuery.
  • כשמשתמש מקבל גישה למשאב יותר מפעם אחת ממיקום לא תואם תוך 24 שעות, ההפרות נתמכות רק לגישה הראשונה.

אכיפת הצפנה באמצעות CMEK

אמצעי הבקרה האלה מחייבים להצפין משאבים ספציפיים באמצעות CMEK. למשל:

כשפורסים את אמצעי הבקרה האלה על אפליקציה ב-App Hub, אין תמיכה בטבלאות BigQuery.

ניהול מדיניות מקסימלית לשמירת נתונים

האמצעי קביעת תקופת השמירה המקסימלית למידע רגיש קובע את תקופת השמירה של מידע רגיש. אתם יכולים לבחור משאבים (למשל, טבלאות BigQuery) ולהחיל עליהם אמצעי בקרה בענן למחיקת נתונים, שיזהה אם אחד מהמשאבים חורג ממגבלות השמירה של גיל מקסימלי.

אלה סוגי הנכסים הנתמכים:

  • מערכי נתונים וטבלאות ב-BigQuery
  • מודלים של פלטפורמת הסוכנים, מערכי נתונים, מאגרי תכונות ומאגרי מטא-נתונים
  • אובייקטים ב-Cloud Storage‏ (תצוגה מקדימה). כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.

כשמפעילים את אמצעי הבקרה הזה באפליקציה ב-App Hub, אין תמיכה בטבלאות ובמערכי נתונים של BigQuery.

ניהול שמירת נתונים

האמצעי הגדרת תקופת השמירה המינימלית לאובייקטים ב-Cloud Storage אוכף תקופת שמירה מינימלית לאובייקטים ב-Cloud Storage. האמצעי הזה מונע מחיקה או שינוי של אובייקטים ב-Cloud Storage עד שתקופת השמירה המינימלית (שמצוינת בשניות) מסתיימת.

הבקרה הזו מזהה אובייקטים ב-Cloud Storage שלא עומדים במדיניות המינימלית של שמירת הנתונים שהוגדרה. הממצאים נוצרים ב-Security Command Center ברמת ה-bucket. אפשר להריץ שאילתות על הממצאים ברמת האובייקט בתוך מערכי נתונים של Storage Intelligence (ב-object_security_findings_view). ממצאים ברמת האובייקט כוללים findingType: SCC_DSPM_DATA_RETENTION ו-findingReason: MINIMUM_RETENTION_VIOLATION.

סוגי הנכסים הנתמכים: אובייקטים ב-Cloud Storage

כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.

ניהול הצפנת נתונים

האמצעי Require Customer-Managed Encryption for Cloud Storage Objects עוזר לאכוף הצפנה של אובייקטים בקטגוריות של Cloud Storage באמצעות CMEK. הבקרה מזהה אובייקטים ב-Cloud Storage שלא מוצפנים באמצעות CMEK, בניגוד למדיניות ההצפנה שלכם.

הממצאים נוצרים ב-Security Command Center ברמת ה-bucket. אפשר לשלוח שאילתות לגבי הממצאים ברמת האובייקט בתוך מערכי נתונים של Storage Intelligence (ב-object_security_findings_view). לממצאים ברמת האובייקט יש findingType: SCC_DSPM_ENCRYPTION_NO_CMEK וfindingReason: ENCRYPTION_CMEK_VIOLATION.

סוגי הנכסים הנתמכים: אובייקטים ב-Cloud Storage

כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.

ניהול הגישה הציבורית לנתונים

האמצעי הגבלת הגישה הציבורית לאובייקטים ב-Cloud Storage עוזר להגביל את הגישה הציבורית לאובייקטים בקטגוריות של Cloud Storage כדי למנוע סיכון לחשיפת נתונים. הבקרה הזו מזהה אובייקטים ב-Cloud Storage שאפשר לגשת אליהם באופן ציבורי, בניגוד למדיניות הגישה הציבורית.

הממצאים נוצרים ב-Security Command Center ברמת ה-bucket. אפשר להריץ שאילתות על הממצאים המפורטים ברמת האובייקט בתוך מערכי נתונים של Storage Intelligence (ב-object_security_findings_view). בממצאים ברמת האובייקט יש findingType: SCC_DSPM_PUBLIC_ACCESS_GOVERNANCE וfindingReason: PUBLIC_ACCESS_VIOLATION.

השדה sccDspmFinding.securityInsights בתוצאת החיפוש ברמת האובייקט מספק פרטים נוספים על סטטוס הגישה הציבורית, כולל גישת קריאה וכתיבה.

סוגי הנכסים הנתמכים: אובייקטים ב-Cloud Storage

כדי להשתמש באמצעי הבקרה הזה, צריך להירשם.

שימוש ב-DSPM עם Sensitive Data Protection

‫DSPM פועל עם Sensitive Data Protection. השירות Sensitive Data Protection מאתר את המידע האישי הרגיש בארגון, ו-DSPM מאפשר לפרוס אמצעי בקרה לאבטחת נתונים בענן על המידע האישי הרגיש כדי לעמוד בדרישות האבטחה והתאימות.

בטבלה הבאה מוסבר איך אפשר להשתמש ב-Sensitive Data Protection לגילוי נתונים וב-DSPM לאכיפת מדיניות ולניהול מצב האבטחה.

שירות

Sensitive Data Protection

DSPM

היקף הנתונים

מאתר ומסווג מידע רגיש (כמו פרטים אישיים מזהים או סודות) באחסון ב- Google Cloud.

הערכת מצב האבטחה סביב המידע האישי הרגיש שסווג.

פעולות מרכזיות

סריקה, יצירת פרופילים והסרת פרטים מזהים של מידע אישי רגיש.

אוכף, עוקב ומאמת את כללי המדיניות.

התמקדות בממצאים

דוחות על המיקום של הנתונים הרגישים (לדוגמה, BigQuery או Cloud Storage).

דוחות על הסיבה לחשיפת הנתונים (לדוגמה, גישה ציבורית, חוסר ב-CMEK או הרשאות מוגזמות).

שילוב

הפלטפורמה מעבירה ל-DSPM מטא-נתונים של רגישות וסיווג.

משתמש בנתונים של 'הגנה על נתונים רגישים' כדי להחיל אמצעי אבטחה ולעקוב אחריהם, וגם כדי לבצע הערכות סיכונים.

המאמרים הבאים