データセキュリティガードは、データ検出、マスキング、ウォーターマーク、アクセス制御、リスク識別、リネージ追跡を提供し、 DataWorks での機密データの特定と保護を支援します。
ワークフロー
データセキュリティガードは、準備、イベント中の保護、事後監査の 3 フェーズのワークフローに従います。
-
ステップ 1:準備
機密データが生成される前に、データ資産の分類と等級付けを行い、検出ルールを設定します。
操作
説明
関連ドキュメント
データの分類と等級付けを設定
価値、コンテンツの機密性、影響範囲に基づいてデータを機密度レベルに分類します。レベルに応じて、管理原則と開発要件が異なります。
DataWorks には組み込みテンプレートが用意されています。カスタムの分類と等級付けの名称を作成することもできます。
機密データ検出ルールを設定
機密列タイプを定義し、データソースと目的に基づいてルールを設定します。ルールに一致するコンテンツは機密としてマークされます。
サポートされる検出方法:
-
データコンテンツ検出:組み込みルール、カスタムモデル、サンプルライブラリ、または正規表現を使用します。
-
メタデータ検出:ワイルドカード、プレフィックス、サフィックス、または包含パターンを使用して、列名とコメントを照合します。
-
複合検出:AND/OR 演算子で複数の条件を組み合わせます。
その他の設定
-
システム設定:ウォーターマーク追跡期間の設定、分類結果を MaxCompute の列ラベルにタグ付け、検出結果のアラート通知を受信するためのメールアドレスと Webhook URL の指定、未識別列に対するリアルタイム検出の有効化を行います。
-
ユーザーグループ設定:同一の権限を持つアカウントをグループに一括追加します。その後、グループをホワイトリストに追加して、メンバーがマスキングされていないデータにアクセスできるようにします。
-
-
ステップ 2:アクティブ保護
ルールを有効化すると、 DataWorks は一致する機密データを自動的に検出します。結果は、 DataWorks の以下のモジュールで確認できます。
操作
説明
関連ドキュメント
データマスキング管理
検出された機密データに対して、マスキングルールを設定します。マスキングポリシーは機密度レベルに応じて異なります。
マスキングタイプ:
-
動的マスキング:クエリ時に結果ページでデータをマスキングします。
-
静的マスキング:指定した場所にデータをマスキングして保存します。
方法には、フォーマット保持暗号化、リダクション、ハッシュ化、文字置換、範囲変換、丸め、null 化が含まれます。
生データへのアクセスを許可するには、ホワイトリストを設定します。
要件に合うマスキングタイプと方法を選択してください。
リスク識別管理
組み込みのリスクルールは直ちに有効になります。データ量や頻度などのしきい値比較を使用して、カスタムルールを作成することもできます。有効なルールはリスクの高い操作を自動的に検出し、アラートを送信します。
リスクの監視と対応
検出されたリスクの詳細を確認し、リスクなし、または対応済みとしてマークします。
-
-
ステップ 3:事後監査と追跡
リスク監視の結果に基づいて機密データを処理し、セキュリティ管理を実施します。
操作
説明
関連ドキュメント
データ操作監査
データセキュリティガードは、IP アドレス、データベースユーザー、タイムスタンプ、リネージ情報など、機密データに対するすべての操作をログに記録します。
誤って識別された機密データは手動で修正できます。
データウォーターマーク追跡
漏えいしたデータファイルからウォーターマーク情報を抽出し、データ漏えいの発生源を追跡します。
制限事項
エディションの制限
データセキュリティガードを使用するには、 DataWorks Standard Edition 以上が必要です。 DataWorks の有効化方法については、購入ガイドをご参照ください。サポートされる機能はエディションによって異なります。詳細については、「DataWorks エディションの比較」をご参照ください。
権限の制限
データセキュリティガードを有効化できるのは、次のいずれかの権限を持つ Alibaba Cloud アカウントまたは RAM ユーザーのみです:
-
AdministratorAccess または AliyunDataWorksFullAccess ロールを持つ RAM ユーザー。RAM ユーザーに権限を付与してください。
-
テナント管理者とテナントレベルのセキュリティ管理者は、データセキュリティガードのすべての機能を使用できます。
-
ワークスペースレベルのセキュリティ管理者は、割り当てられたワークスペースの機能にのみアクセスできます。追加のワークスペース権限は、メンバーとロールの管理で付与してください。
機能の使用制限
EMR、MaxCompute、Hologres エンジンでは、データ検出と動的マスキングのみがサポートされています。
EMR エンジンの制限:
-
機密データ検出とマスキングは、次の EMR クラスタタイプとストレージタイプのみをサポートします:
説明次の表で、
は機能がサポートされていることを示し、
は機能がサポートされていないことを示します。EMR クラスタタイプ
メタデータストレージタイプ
データストレージタイプ:OSS
データストレージタイプ:OSS-HDFS
データストレージタイプ:HDFS
New DataLake クラスタ
Data Lake Formation (DLF)



RDS インスタンス



MySQL



カスタムクラスタ
Data Lake Formation (DLF)



RDS インスタンス



MySQL



その他のクラスタ
--
説明この機能は現在、次のリージョンでのみ利用できます:China (Hangzhou)、China (Shanghai)、China East 2 Finance、China (Beijing)、China North 2 Finance、China (Zhangjiakou)、China (Ulanqab)、China (Shenzhen)、China South 1 Finance、China (Chengdu)、China North 2 Ali Gov 1、China (Hong Kong)、US (Silicon Valley)、Singapore、Malaysia (Kuala Lumpur)、Germany (Frankfurt)、Indonesia (Jakarta)、SAU (Riyadh - Partner Region)、Thailand (Bangkok)、US (Virginia)。
-
EMR クラスタでデータセキュリティガードを使用するには、スケジューリング専用リソースグループをアップグレードする必要があります。DataWorks DingTalk グループに参加し、テクニカルサポートに連絡してアップグレードを依頼してください。
-
クラスタが Ranger を使用した LDAP 認証、またはテーブル権限に DLF-Auth を使用している場合は、アカウントマッピングを設定し、マッピングされたアカウントが EMR テーブルにアクセスできることを確認してください。アクセス ID マッピングの設定をご参照ください。
データセキュリティガードへのアクセス
DataStudioページに移動します。
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、ドロップダウンリストから目的のワークスペースを選択し、[DataStudioに移動] をクリックします。
左上隅の
アイコンをクリックし、 を選択し、[今すぐ試す] をクリックしてデータセキュリティガードページに移動します。 説明Alibaba Cloudアカウントに必要な権限が付与されている場合、Data Security Guardのホームページに直接アクセスできます。
Alibaba Cloudアカウントに必要な権限が付与されていない場合、Data Security Guardの権限付与ページにリダイレクトされます。 Data Security Guardの機能は、Alibaba Cloudアカウントに必要な権限が付与された場合にのみ使用できます。