データ追跡は、漏洩したデータファイルを分析して埋め込まれた電子透かし情報を抽出し、誰がいつデータにアクセスしたかを特定します。この機能は、データ侵害が発生した後、情報源を特定し、的を絞った修復措置を講じるために使用します。
制限事項
-
エディション: DataWorks Professional Edition または Enterprise Edition が必要です。また、Security Center で新しいデータセキュリティ機能を有効にする必要もあります。
-
サポートされるリージョン: China (Hangzhou)、China (Shanghai)、China (Beijing)、China (Zhangjiakou)、China (Ulanqab)、China (Shenzhen)、China (Chengdu)、香港 (中国)、および Japan (Tokyo)。
-
サポートされるコンピューティングエンジン: MaxCompute および Hologres。
前提条件
開始する前に、以下の要件を満たしていることを確認してください:
-
Alibaba Cloud アカウントまたは RAM ユーザーに、次のいずれかの権限が付与されていること:
-
[AliyunDataWorksFullAccess] ポリシー
-
DataWorks の テナントセキュリティ管理者 ロール
-
DataWorks の テナント管理者 ロール
-
-
「新しいユーザーガイド」の手順を完了していること
仕組み
データ追跡は、マスクされたデータに埋め込まれた電子透かしに依存します。ファイルを追跡可能にするには、次の 3 つの手順を順番に完了する必要があります。各手順は前の手順に基づいています。
手順 1:データを機密データとして分類する
[機密データ保護] > [データ分類グレーディング] で、対象のデータフィールド (たとえば、 user_phone) に対して検出タスクを実行し、データ型 (たとえば、 Phone Number) でマークします。
詳細については、「データ分類と等級付け」をご参照ください。
手順 2:マスキングルールを設定する
[機密データ保護] > [データマスキング] で、データ型(たとえば、 Phone Number)のマスキングルールを設定し、マスキングポリシーを定義してその範囲を設定します。
詳細については、「データマスキング」をご参照ください。
手順 3:マスキングルールで電子透かしを有効にする
データマスキングルールを設定または編集する際に、[データ透かし] オプションを有効にします。
電子透かしはデフォルトで無効になっています。この手順がないと、システムはマスクされたデータに電子透かし情報を埋め込むことができず、追跡は機能しません。
3 つの手順すべてが完了すると、データがマスクされるたびに、システムはオペレーター、操作時間、SQL クエリを含む非表示の電子透かしをデータに埋め込みます。マスクされ、電子透かしが入った CSV ファイルがデータ分析やデータ開発などのモジュールからクエリおよびエクスポートされた後、データ追跡機能はファイルを解析して侵害源を特定できます。
データ追跡タスクリスト
Data Traceability ページに移動すると、デフォルトで、現在のテナントで作成されたすべてのトレースタスクが一覧表示されます。この一覧には、Task Name、Creation time、Traceability Document、Task Status、Operation などの列があります。Traceability Document 列はクリック可能なリンクとして表示されます。リンクをクリックすると、新しいウィンドウで、アップロードした元の CSV ファイルをダウンロードできます。
|
[Operation] |
説明 |
|
検索 |
上部の検索ボックスで、Task Name または Traceability Document による検索ができます。一度に 1 つのディメンションでしか検索できません。検索ディメンションを切り替えると、入力済みの内容はクリアされます。 |
|
時間フィルター |
上部の Creation time フィールドで開始時刻と終了時刻を選択して、指定した時間範囲内に作成されたタスクを絞り込みます。 |
|
ステータスフィルター |
Task Status 列のヘッダーで In execution または Completed によってタスクを絞り込みます。 |
|
並べ替え |
Creation time 列のヘッダーをクリックして、昇順と降順を切り替えます。 |
|
自動更新 |
リストに In execution ステータスのタスクが含まれている場合、すべてのタスクが Completed になるまで、ページは 10 秒ごとに自動更新されます。手動での更新は不要です。 |
|
手動更新 |
右上隅の更新ボタンをクリックすると、すべてのフィルターがクリアされ、1 ページ目に戻ります。この動作は、「現在のリストのみを更新する」という動作とは異なります。 |
|
追跡ファイルのダウンロード |
Traceability Document 列に表示されるファイル名リンクをクリックして、アップロードした元の CSV ファイルを新しいウィンドウでダウンロードできます。 |
タスクステータスには In execution と Completed の 2 つのステータスがあります。タスクが In execution ステータスの場合:
-
行のアクションのViewボタンとDeleteボタンは使用できません。
-
行レベルのチェックボックスは使用できません。一括削除では、完了したタスクのみが選択されます。
-
タスクが [完了] になるまで、ページは 10 秒ごとにステータスを自動更新します。
データ追跡タスクの作成
-
DataWorks コンソールにログインします。上部メニューで、対象のリージョンを選択します。左側メニューで、[データガバナンス] > [セキュリティセンター] を選択し、[セキュリティセンターへ] をクリックします。
-
左側メニューで、[機密データ保護] > [データトレーサビリティ] を選択します。
-
[データ追跡] ページで、左上隅の [新規タスク] をクリックします。
アップロードするファイルは、次のすべての要件を満たす必要があります:
-
フォーマット:
.csvファイルのみ -
最大サイズ: 200 MB
-
最小エントリ数: 500 以上
データ追跡結果の表示
この機能は、マスキング設定時に電子透かしが有効化された操作のデータのみを追跡できます。
タスクの [タスクステータス] が [完了] に変わったら、[操作] 列の [表示] をクリックして結果を確認してください。
潜在的な侵害源が検出された場合、結果には次のフィールドが含まれます:
信頼度
| フィールド | 説明 |
|---|---|
| 透かしの類似性 | システムは、この操作と追跡ファイル内の電子透かしとの類似性を 5 段階 ([Extremely low]、低い、中、高い、[Extremely high]) で表示します (特定の数値は提供されません)。レベルが高いほど、この操作がデータ侵害を引き起こした可能性が高いことを示します。 |
操作情報
| フィールド | 説明 |
|---|---|
| オペレーター | 操作に使用されたアカウント。これは、ログオンアカウント、またはデータソースのデフォルトアクセス ID として指定された RAM ユーザーまたは Alibaba Cloud アカウントです。 |
| 操作時間 | 操作が発生した時刻。 |
| [Operation behavior] | 操作のタイプ。操作が SQL ステートメントの場合は、完全なステートメントをコピーできます。 |
範囲
| フィールド | 説明 |
|---|---|
| プロジェクト | アクセスされたプロジェクトまたはデータベースの名前。 |
潜在的な侵害源が検出されない場合:詳細ダイアログには結果テーブルが表示されず、代わりにプロンプトメッセージが表示されます。考えられる理由は次のとおりです:
-
追跡ファイルに電子透かしがないか、電子透かしがデータ透かしと一致しません。
-
重複排除後のデータ量が 500 エントリ未満であり、電子透かしを再構築するには不十分です。
アップロードしたファイルがデータ透かしが有効になっているマスキングルールで処理されたかどうかを確認し、重複排除後に十分なデータ量を確保することを推奨します。
データ追跡タスクの削除
[操作] 列から単一のタスクを削除するか、複数のタスクを選択して一括で削除してください。
タスクが削除されると、追跡ファイルはダウンロードできなくなり、結果も表示できなくなります。