Data Security Guard propose des fonctionnalités de découverte, de masquage, de filigranage, de contrôle d'accès, d'identification des risques et de suivi de la lignée des données. Ces outils vous aident à identifier et à protéger les données sensibles au sein de DataWorks.
Flux de travail
Le flux de travail de Data Security Guard se déroule en trois phases : préparation, protection active et audit post-événement.
-
Étape 1 : Préparation
Classifiez et hiérarchisez vos actifs de données, puis configurez les règles de détection avant la génération des données sensibles.
Action
Description
Références
Configurer la classification et la hiérarchisation des données
Classez les données selon différents niveaux de sensibilité en fonction de leur valeur, de la sensibilité de leur contenu et de l'étendue de leur impact. Les principes de gestion et les exigences de développement varient selon le niveau.
DataWorks propose des modèles intégrés. Vous pouvez également créer vos propres noms de classification et de hiérarchisation.
Configurer les règles de détection des données sensibles
Définissez les types de colonnes sensibles et configurez les règles en fonction de la source et de l'usage des données. Tout contenu correspondant à une règle est signalé comme sensible.
Méthodes de détection prises en charge :
-
Détection du contenu des données : utilise des règles intégrées, des modèles personnalisés, des bibliothèques d'exemples ou des expressions régulières.
-
Détection des métadonnées : fait correspondre les noms et commentaires de colonnes à l'aide de caractères génériques, de préfixes, de suffixes ou de motifs de containment.
-
Détection combinée : combine plusieurs conditions avec des opérateurs ET/OU.
Autres configurations
-
Paramètres système : configurez les périodes de traçage par filigrane, associez les résultats de classification des tags aux libellés de colonne MaxCompute, spécifiez les adresses e-mail et les URL webhook pour recevoir des notifications d'alerte sur les résultats de détection, et activez la détection en temps réel pour les colonnes non identifiées.
-
Paramètres des groupes d'utilisateurs : ajoutez par lot des comptes disposant des mêmes autorisations à un groupe. Ajoutez ensuite le groupe à la liste d'autorisation pour permettre aux membres d'accéder aux données non masquées.
-
-
Étape 2 : Protection active
Une fois les règles activées, DataWorks détecte automatiquement les données sensibles correspondantes. Consultez les résultats dans les modules Data Security Guard ci-dessous.
Action
Description
Références
Gestion du masquage des données
Configurez les règles de masquage pour les données sensibles détectées. Les politiques de masquage varient selon le niveau de sensibilité.
Types de masquage :
-
Masquage dynamique : masque les données au moment de la requête sur la page de résultats.
-
Masquage statique : masque et stocke les données à un emplacement spécifié.
Les méthodes incluent le chiffrement préservant le format, la censure, le hachage, le remplacement de caractères, la transformation par intervalle, l'arrondi et la nullification.
Pour accorder l'accès aux données brutes, configurez une liste d'autorisation.
Sélectionnez le type et la méthode de masquage adaptés à vos besoins.
Gestion de l'identification des risques
Les règles de risque intégrées prennent effet immédiatement. Créez également des règles personnalisées avec des comparaisons de seuils, telles que le volume et la fréquence des données. Les règles actives détectent automatiquement les opérations à risque et envoient des alertes.
Surveillance et gestion des risques
Consultez les détails des risques détectés et marquez-les comme sans risque ou traités.
-
-
Étape 3 : Audit et traçabilité post-événement
Traitez les données sensibles et gérez la sécurité en fonction des résultats de la surveillance des risques.
Action
Description
Références
Audit des opérations sur les données
Data Security Guard enregistre toutes les opérations sur les données sensibles, y compris les adresses IP, les utilisateurs de base de données, les horodatages et les informations de lignée.
Vous pouvez corriger manuellement les données sensibles mal identifiées.
Traçabilité par filigrane des données
Extrayez les informations de filigrane des fichiers de données divulgués pour retracer la source d'une fuite de données.
Limitations
Limitations liées à l'édition
Data Security Guard nécessite l'édition Standard de DataWorks ou une édition supérieure. Pour plus d'informations sur l'activation de DataWorks, consultez le Guide d'achat. Les fonctionnalités prises en charge varient selon l'édition, comme indiqué dans la Comparaison des éditions DataWorks.
Limitations liées aux autorisations
Seuls les comptes Alibaba Cloud ou les utilisateurs RAM disposant de l'une des autorisations suivantes peuvent activer Data Security Guard :
Utilisateurs RAM avec le rôle AdministratorAccess ou AliyunDataWorksFullAccess. Accorder des autorisations à un utilisateur RAM.
Les administrateurs du locataire et les administrateurs de sécurité au niveau du locataire peuvent utiliser toutes les fonctionnalités de Data Security Guard.
Les administrateurs de sécurité au niveau de l'espace de travail n'ont accès qu'aux fonctionnalités de leurs espaces de travail assignés. Accordez des autorisations supplémentaires pour l'espace de travail via Gérer les membres et les rôles.
Utilisation des fonctionnalités
Pour les moteurs EMR, MaxCompute et Hologres, seules la détection des données et le masquage dynamique sont pris en charge.
Limitations du moteur EMR :
-
La détection et le masquage des données sensibles ne prennent en charge que les types de clusters et de stockage EMR suivants :
RemarqueDans le tableau suivant,
indique que la fonctionnalité est prise en charge, et
indique qu'elle ne l'est pas.Type de cluster EMR
Type de stockage des métadonnées
Type de stockage des données : OSS
Type de stockage des données : OSS-HDFS
Type de stockage des données : HDFS
Nouveau cluster DataLake
Data Lake Formation (DLF)



Instance RDS



MySQL



Cluster personnalisé
Data Lake Formation (DLF)



Instance RDS



MySQL



Autres clusters
--
RemarqueCette fonctionnalité est actuellement disponible uniquement dans les régions suivantes : Chine (Hangzhou), Chine (Shanghai), Chine Est 2 Finance, Chine (Pékin), Chine Nord 2 Finance, Chine (Zhangjiakou), Chine (Ulanqab), Chine (Shenzhen), Chine Sud 1 Finance, Chine (Chengdu), Chine Nord 2 Ali Gov 1, Chine (Hong Kong), États-Unis (Silicon Valley), Singapour, Malaisie (Kuala Lumpur), Allemagne (Francfort), Indonésie (Jakarta), Arabie saoudite (Riyad - Région partenaire), Thaïlande (Bangkok) et États-Unis (Virginie).
Pour utiliser Data Security Guard avec des clusters EMR, vous devez mettre à niveau le groupe de ressources exclusif pour la planification. Rejoignez le groupe DingTalk DataWorks et contactez le support technique pour demander une mise à niveau.
Par défaut, Data Security Guard utilise le compte Alibaba Cloud pour l'échantillonnage des données. Si votre cluster utilise l'authentification LDAP avec Ranger ou DLF-Auth pour les autorisations de table, configurez le mappage des comptes et assurez-vous que le compte mappé peut accéder aux tables EMR. Configurer le mappage des identités d'accès.
Accéder à Data Security Guard
Connectez-vous à la console DataWorks. Dans la région cible, cliquez sur dans le volet de navigation de gauche. Sur la page qui s'affiche, cliquez sur Go to Security Center.
-
Dans le volet de navigation de gauche, cliquez sur puis sur Try Now pour accéder à Data Security Guard.
RemarqueSi votre compte Alibaba Cloud est déjà autorisé, vous êtes dirigé vers la page d'accueil de Data Security Guard.
Si votre compte Alibaba Cloud n'est pas autorisé, vous êtes redirigé vers la page d'autorisation de Data Security Guard. Pour utiliser les fonctionnalités de Data Security Guard pour la première fois, accédez à , sélectionnez Data Security Guard dans la boîte de dialogue contextuelle, puis terminez l'autorisation.