Sensitive Data Protection te ayuda a descubrir, clasificar y desidentificar datos sensibles dentro y fuera de Google Cloud. En esta página, se describen los servicios que componen Sensitive Data Protection.
Cuándo usar Sensitive Data Protection
A continuación, se muestran algunos casos de uso comunes:
- Descubre datos ocultos en los repositorios de la nube empresarial: Analiza y crea perfiles de forma continua de los recursos de datos en BigQuery, Cloud SQL y Cloud Storage para ubicar datos sensibles no catalogados y evaluar la postura de seguridad de la organización.
- Evita la exposición de datos sensibles en aplicaciones en tiempo real: Inspecciona y redacta tokens sensibles (como IIP o credenciales) de las cargas útiles de la API de transmisión, los formularios de usuario y las entradas de instrucciones de LLM antes de almacenar los datos.
- Desidentifica conjuntos de datos analíticos y conserva su utilidad: Transforma los identificadores directos e indirectos con seudonimización, desplazamiento de fechas o discretización para que los equipos de investigación y de inteligencia empresarial puedan analizar los datos sin exponer la PII en texto no cifrado.
- Automatiza la auditoría de cumplimiento y la generación de informes reglamentarios: Detecta y supervisa la información médica protegida (PHI) y los registros financieros para satisfacer las obligaciones de cumplimiento en virtud del RGPD, la HIPAA y el PCI DSS.
- Transmite los hallazgos de seguridad a los canales de respuesta ante incidentes: Envía alertas de hallazgos de alto riesgo a Pub/Sub y Security Command Center para activar flujos de trabajo automatizados de etiquetado de datos, revocación de acceso y corrección de seguridad.
Descubrimiento de datos sensibles
El servicio de descubrimiento te permite generar perfiles para tus datos en una organización, una carpeta o un proyecto. Los perfiles de datos contienen métricas y metadatos sobre tus recursos de datos, y te ayudan a determinar dónde residen los datos sensibles y de alto riesgo. Sensitive Data Protection informa estas métricas en varios niveles de detalle. Para obtener información sobre los tipos de datos que puedes analizar, consulta Recursos admitidos.
Usas una configuración de análisis para especificar el recurso que se analizará, los tipos de información (infoTypes) que se buscarán, la frecuencia de la generación de perfiles y las acciones que se deben realizar cuando se complete la generación de perfiles.
Para obtener más información sobre el servicio de descubrimiento, consulta la Descripción general de los perfiles de datos.
Inspección de datos sensibles
El servicio de inspección te permite realizar un análisis profundo de un recurso individual para encontrar instancias de datos sensibles. Especificas el Infotipo que deseas buscar, y el servicio de inspección genera un informe sobre cada instancia de datos que coincide con ese Infotipo. Por ejemplo, el informe te indica cuántos números de tarjetas de crédito hay en un bucket de Cloud Storage y la ubicación exacta de cada instancia.
Existen dos formas de realizar una inspección:
- Crea un trabajo de inspección o híbrido a través de la Google Cloud consola o de la API de Cloud Data Loss Prevention de Sensitive Data Protection (API de DLP).
- Envía una solicitud de
content.inspecta la API de DLP.
Inspección a través de un trabajo
Puedes configurar trabajos de inspección e híbridos a través de la consola de Google Cloud o la API de Cloud Data Loss Prevention. Los resultados de los trabajos de inspección y los trabajos híbridos se almacenan en Google Cloud.
Puedes especificar las acciones que deseas que realice Sensitive Data Protection cuando se complete el trabajo de inspección o híbrido. Por ejemplo, puedes configurar un trabajo para guardar los resultados en una tabla de BigQuery o enviar una notificación de Pub/Sub.
Trabajos de inspección
Sensitive Data Protection tiene compatibilidad integrada con algunosGoogle Cloud productos. Puedes inspeccionar una tabla de BigQuery, un bucket o una carpeta de Cloud Storage, y un tipo de Datastore. Para obtener más información, consulta Inspecciona Google Cloud el almacenamiento y las bases de datos en busca de datos sensibles.
Trabajos híbridos
Un trabajo híbrido te permite analizar cargas útiles de datos enviados desde cualquier fuente y, luego, almacenar los resultados de la inspección en Google Cloud. Para obtener más información, consulta Trabajos híbridos y activadores de trabajos.
Inspección a través de una solicitud content.inspect
El método content.inspect de la API de DLP te permite enviar datos directamente a la API de DLP para su inspección. La respuesta contiene los resultados de la inspección. Usa este enfoque si necesitas una operación síncrona o si no quieres almacenar los hallazgos en Google Cloud.
Desidentificación de datos sensibles
El servicio de desidentificación te permite ofuscar instancias de datos sensibles. Existen varios métodos de transformación disponibles, como el enmascaramiento, el ocultamiento, el agrupamiento, el cambio de fecha y la tokenización.
Existen dos formas de realizar la anonimización:
- Crea una copia desidentificada de los datos de Cloud Storage con un trabajo de inspección. Para obtener más información, consulta Desidentificación de datos sensibles en el almacenamiento.
- Envía una solicitud de
content.deidentifya la API de DLP. Para obtener más información, consulta Cómo desidentificar datos sensibles.
Análisis de riesgos
El servicio de análisis de riesgos te permite analizar datos estructurados de BigQuery para identificar y visualizar el riesgo de que se revele información sensible (reidentificación).
Puedes usar métodos de análisis de riesgos antes de la desidentificación a fin de determinar una estrategia efectiva o después de esta para supervisar cualquier cambio o valor atípico.
Para realizar un análisis de riesgos, debes crear un trabajo de análisis de riesgos. Para obtener más información, consulta Análisis de riesgos de reidentificación.
API de Cloud Data Loss Prevention
La API de Cloud Data Loss Prevention te permite usar los servicios de Sensitive Data Protection de forma programática. A través de la API de DLP, puedes inspeccionar datos desde dentro y fuera Google Cloud y compilar cargas de trabajo personalizadas dentro o fuera de la nube. Para obtener más información, consulta Tipos de métodos de servicio.
Operaciones asíncronas
Si deseas inspeccionar o analizar datos en reposo de forma asíncrona, puedes usar la API de DLP para crear un DlpJob. Crear un objeto DlpJob equivale a crear un trabajo de inspección, un trabajo híbrido o un trabajo de análisis de riesgos a través de la consola de Google Cloud . Los resultados de un DlpJob se almacenan en Google Cloud.
Operaciones síncronas
Si deseas inspeccionar, desidentificar o reidentificar datos de forma síncrona, usa los métodos content intercalados de la API de DLP. Para desidentificar datos en imágenes, puedes usar el método image.redact. Envías los datos en una solicitud a la API y la API de DLP responde con los resultados de la inspección, la desidentificación o la reidentificación. Los resultados de los métodos content y el método image.redact no se almacenan en Google Cloud.
Precios
Para obtener información sobre los costos asociados con el uso de Sensitive Data Protection, consulta los precios de Sensitive Data Protection.
¿Qué sigue?
- Obtén información para generar perfiles de datos en un proyecto.
- Obtén más información para iniciar o programar una inspección.
- Aprende a inspeccionar datos de fuentes externas con trabajos híbridos.
- Obtén información para crear una copia desidentificada de los datos almacenados en Cloud Storage.
- Obtén información para calcular el k-anonimato de un conjunto de datos.
- Obtén información para desidentificar y reidentificar datos con la API de DLP.