データセキュリティガードは、データ検出、データマスキング、ウォーターマーク、リスク検出、データ追跡などの機能を提供するデータセキュリティ管理製品です。機密データを迅速に特定し、安全に管理することで、データセキュリティを確保します。本トピックでは、組み込みルールを使用して xc_dpe_e2_dev プロジェクトの phone データをマスキングし、エクスポートリスク監査を設定する例を通して、データセキュリティガードの基本的な使用ワークフローを説明します。
Data Security Guard への移動
DataStudioページに移動します。
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、ドロップダウンリストから目的のワークスペースを選択し、[DataStudioに移動] をクリックします。
左上隅の
アイコンをクリックし、 を選択し、[今すぐ試す] をクリックしてデータセキュリティガードページに移動します。 説明Alibaba Cloudアカウントに必要な権限が付与されている場合、Data Security Guardのホームページに直接アクセスできます。
Alibaba Cloudアカウントに必要な権限が付与されていない場合、Data Security Guardの権限付与ページにリダイレクトされます。 Data Security Guardの機能は、Alibaba Cloudアカウントに必要な権限が付与された場合にのみ使用できます。
操作手順
-
データの価値、内容の機密性、影響範囲、および配布範囲に基づいて、データを秘密度レベル別に分類します。秘密度レベルが異なれば、ガバナンスの原則とデータ開発の要件も異なります。
-
データソースと目的に基づいてデータカテゴリを定義し、機密フィールドタイプを設定して、ワークスペース内の機密データを識別します。DataWorks は、組み込みのデータカテゴリと検出ルールを提供します。カスタムのデータカテゴリと機密データ検出ルールを作成することもできます。
-
識別された機密データに対してデータマスキングルールを設定します。データマスキングの制御は、秘密度レベルとビジネス要件によって異なります。
-
インテリジェントな分析とリスク検出ルールを使用して、危険な操作を検出し、アラートをトリガーします。これにより、リスクを効果的に特定し、軽減します。
-
設定が完了したら、データセキュリティガードの関連モジュールで結果を表示できます。
ステップ 1: データ分類と等級付けの設定
データの価値、内容の機密性、影響範囲、および配布範囲に基づいて、データ資産を秘密度レベル別に分類します。秘密度レベルが異なれば、ガバナンスの原則とデータ開発の要件も異なります。DataWorks は、データ分類と等級付けのための組み込みテンプレートを提供します。ビジネスニーズに応じて、分類と等級付けの設定を編集することもできます。データセキュリティガードのページで、左側のナビゲーションペインで を選択します。この例では、DataWorks が提供するデフォルトのデータ等級を使用します。詳細については、「データ分類と等級付けの設定」をご参照ください。
ステップ 2: 機密データ検出ルールの設定
DataWorks では、秘密度レベルとカテゴリに基づいて機密フィールドタイプを定義し、ワークスペース内の機密データを識別するのに役立ちます。組み込みルールまたはカスタムルールを使用して、機密フィールドタイプを設定できます。詳細については、「データ検出ルールの設定と検出タスクの実行」をご参照ください。
本記事では、phone 機密フィールドタイプの設定例を説明します。この例では、組み込みの識別ルールを使用して電話番号を機密データとして定義し、xc_dpe_e2_dev ワークスペースでそれらを識別します。
-
データセキュリティガードのページで、左側のナビゲーションペインで を選択し、[機密データ検出] ページに移動します。
-
データ分類と等級付けを設定します。
[データ分類設定] 領域には、デフォルトのデータ分類が提供されています。必要に応じて新しい分類を作成することもできます。この例では、デフォルトの分類である
基本情報を使用します。 -
機密フィールドタイプを設定します。
-
[+ 機密フィールドタイプ] をクリックして、機密フィールドタイプを作成します。
-
機密フィールドタイプの基本情報を設定します。
主要なパラメーターを次の表に示します。
パラメーター
説明
機密フィールドタイプ
ビジネス要件に基づいて、機密フィールドタイプの名前をカスタマイズします。この例では、名前を
phoneに設定します。データカテゴリ
機密フィールドタイプが属するデータカテゴリです。データカテゴリは、分類と等級付けの設定セクションで定義できます。
このトピックの設定例は、DataWorks のデフォルトの
基本情報カテゴリを対象としています。秘密度レベル
機密フィールドタイプが属する秘密度レベルです。秘密度レベルは、「ステップ 1: データ分類と等級付けの設定」で定義できます。
この例では、秘密度レベルを
3に設定します。 -
次へ をクリックします。
-
機密フィールドタイプのルールを設定します。
パラメーターを次の表に示します。
パラメーター
説明
ヒット条件
検出ルールの一致ロジックを定義します。有効な値:
-
[いずれかのルールを満たす]:設定された条件 (データ内容、フィールドコメント、またはフィールド名) のいずれかが満たされた場合に一致します。
-
すべてのルールに一致:設定されたすべての条件が満たされた場合にのみ一致します。
説明本トピックでは、データコンテンツの検出 ルールの設定方法のみを説明します。ルール設定の詳細については、「データ検出ルールの設定と検出タスクの実行」をご参照ください。
この例では、いずれかのルールを満たす を使用します。
[データコンテンツの検出]
機密データと一致させるために使用する内容のパターンを定義します。パターンは、選択されたルールタイプに基づきます。
この例では、ルールタイプを [組み込みルール] に設定し、識別する内容を 携帯電話 に設定します。データの内容が電話番号の特徴と一致する場合、そのデータは機密データとして識別されます。
ヒット率の設定
ヒットをトリガーするために、列内の空でない値のうち、条件に一致する必要がある最小の割合です。この割合がしきい値を超えると、その列はこの機密フィールドタイプとして分類されます。
この例では、しきい値を 50% に設定します。これは、列内のデータの 50% 以上が指定された条件を満たす場合、その列が機密データとして識別されることを意味します。
-
-
設定が完了したら、[公開] をクリックしてルールを有効にします。
機密データ検出タスクの開始時間は、タスクタイプによって異なります:
説明-
リアルタイムタスクはすぐに開始されます。
-
スケジュールされたタスクは、有効にすると、設定されたスキャン時間に開始されます。指定された時間に、プラットフォームはタスク設定に基づいて機密データ検出を実行します。
-
新しい検出タスクは作成後すぐに開始され、そのステータスはプログレスバーとして表示されます。進行状況が 100% に達するとタスクは完了します。進行状況は次の式で計算されます:(現在のタスクでスキャンされたテーブル数 / 現在のタスクでスキャン対象の総テーブル数) × 100%。
-
-
ステップ 3: データマスキングルールの設定
識別された機密データに対してデータマスキングルールを設定します。データマスキングの制御は、秘密度レベルとビジネス要件によって異なります。DataWorks は現在、動的データマスキングと静的データマスキングをサポートしています。詳細については、「データマスキングルールの作成」をご参照ください。
本トピックでは、「ステップ 2」で設定した phone ルールによって識別された機密データに、phone データマスキングルールを設定する例を説明します。
-
データセキュリティガードのページで、左側のナビゲーションペインで を選択し、[データマスキング管理] ページに移動します。
-
データマスキングルールを設定します。
-
アイコンをクリックしてマスキングルールを作成します。 -
ルール情報を設定します。
パラメーター
説明
機密フィールドタイプ
マスキングする機密フィールドタイプを選択します。この例では、「ステップ 2」で設定した
phone機密フィールドタイプを選択します。[データマスキングルール名]
データマスキングルールの名前を指定します。本トピックでは、例として
phoneを使用します。データマスキングシナリオ
このマスキングルールを適用するシナリオを選択します。デフォルトでは、ステップ 1 で選択されたシナリオが使用されます。必要に応じてシナリオを変更したり、複数のシナリオを追加したりすることもできます。
[マスキング方式]
データのマスキングに使用される方式です。この例では、 を使用します。電話番号の場合、この方式では最初の 3 桁と最後の 2 桁が表示され、他のすべての桁はアスタリスク (*) に置き換えられます。
マスキングルールの設定に関する詳細については、「データマスキングルールの作成」をご参照ください。
-
-
ワークスペースのデータマスキングを有効にします。
マスキングルールを設定した後、対象のワークスペースでクエリ結果のマスキングが有効になっていることを確認します。ルールは有効化された後にのみ適用されます。
-
DataStudio に移動します。
-
左下隅にある
アイコンをクリックして、設定ページを開きます。 -
セキュリティ設定とその他 タブの データセキュリティ セクションで、ページクエリ内容のデータマスキングを有効にします。
-
-
データマスキングルールが有効であることを確認します。
DataStudio で、アドホッククエリを作成して関連する電話番号データを照会し、クエリ結果のマスキング効果を確認します。特定のテーブルデータとクエリ文は、ビジネス設定によって異なります。
DMS の SQL エディタで
CREATE TABLE xc_dsg_phone_content AS SELECT ... UNION ALL ...を実行して、電話番号 18711111111、18722222222、18733333333 を含むテストテーブルを作成します。次に、select * from xc_dsg_phone_contentを実行してテーブルを照会します。クエリ結果では、電話番号の最初の 3 桁と最後の 2 桁以外がアスタリスク (*) に置き換えられます (例: 187******11、187******22、187******33)。これにより、マスキングルールが有効になったことが確認されます。
ステップ 4: リスク検出ルールの設定
リスク検出管理は、高度な分析を使用して高リスクな操作を特定し、アラートをトリガーすることで、一元的かつ視覚的な監査を提供します。DataWorks は、さまざまなシナリオに対応する組み込みのリスク検出ルールを提供しており、ビジネスシナリオに基づいてカスタムルールを作成することもできます。詳細については、「リスク検出管理」をご参照ください。
本トピックでは、「ステップ 2」で設定した phone ルールによって識別された機密データに対してリスク検出を実行するカスタムルールの作成例を説明します。xc_dpe_e2_dev プロジェクトから phone ルールに一致するデータのエクスポート回数が 10 分以内に 10 回以上になった場合、そのエクスポート操作は高リスク操作として識別されます。
-
データセキュリティガードのページで、左側のナビゲーションペインで を選択し、[リスク検出管理] ページに移動します。
-
リスク検出ルールを設定します。
-
アイコンをクリックしてリスク検出ルールを作成します。 -
ルール情報を設定します。
パラメーターを次の表に示します。
セクション
パラメーター
説明
[基本情報]
[ルール名]
カスタムルール名を指定します。この例では、名前を
Phone Data Export Riskに設定します。[ルールタイプ]
データアクセス、データエクスポート、データ操作などのデータリスクのタイプです。
この例では、データエクスポートリスクを選択します。つまり、電話データのエクスポートは危険な操作と見なされます。
[ルールレベル]
操作のリスクレベルです。この例では、電話データのエクスポートは高リスクとして定義されます。
[ルール定義]
条件
リスク検出ルールの条件を定義します。データの場所、データのプロパティ、ユーザー情報、操作時間などの条件に基づいてルールを設定できます。
この例では、データ属性を選択して、「ステップ 2」の
phoneタイプの機密データが 10 分以内に 10 回以上エクスポートされた場合にトリガーされるルールを設定します。アラート設定
[アラート方式]
メールまたは Webhook でアラートを送信することを選択できます。
この例では Webhook を使用します。DingTalk ロボットの Webhook の設定方法については、「DingTalk グループへのアラートメッセージの送信」をご参照ください。
リスク検出の設定に関する詳細については、「リスク検出管理」をご参照ください。
-
-
ルールを有効にします。
カスタムルールは作成後、デフォルトで無効になっているため、リスク検知管理ページに移動し、
phone data export riskルールを見つけ、[再有効化] をクリックして手動で有効にする必要があります。
ステップ 5: データの表示
機密データとリスク検出ルールを設定した後、データセキュリティガードのさまざまなモジュールで結果のリスクデータを表示できます。リスクデータは翌日 (T+1) に生成されます。
|
モジュール |
説明 |
|
このページでは、ワークスペースや秘密度レベルなど、さまざまなディメンションからデータ資産を可視化します。検出ルールにヒットしたフィールドとテーブルの総数と割合、および秘密度レベルとプロジェクトごとのフィールドの分布とインベントリが表示されます。 |
|
|
ルールによって識別された機密データのアクセス量、アクセス傾向、エクスポート量、エクスポート詳細を表示します。これにより、機密データへのすべてのアクセスを監視できます。 |
|
|
ルールによって識別されたリスクイベントを複数のディメンションから提示します。このモジュールは、リスク分布、経時的な傾向、プロジェクトのリスクランキングを理解し、高リスクな期間とプロジェクトを特定するのに役立ちます。また、ユーザー、時間、操作など、リスクイベントの詳細を表示することで、タイムリーな特定と修正が可能になります。 |
|
|
漏洩したデータファイルからウォーターマーク情報を抽出し、データ漏洩の発生源を追跡します。 |