DataWorks セキュリティセンターは、誰がデータにアクセスできるか、何ができるか、いつアクセス権が失効するかをきめ細かく制御する機能を提供します。ID 認証や権限管理から、機密データ保護、リアルタイムのリスクブロッキング、コンプライアンス監査まで、データのライフサイクル全体をカバーします。これにより、データ操作の速度を低下させることなく、権限の混乱を解決し、データ漏洩を防止し、規制要件を満たすことができます。
セキュリティセンターは、以下の4つのガバナンスの柱で構成されています。
-
多次元データ分離:ワークスペースのメンバーポリシーとデータ権限ポリシーを組み合わせることで、テナントとワークスペース間でデータを正確に分離し、境界を越えたデータ侵害を防止します。
-
きめ細かなアクセス制御:テナントロールとワークスペースロールを動的に組み合わせ、データベース、テーブル、列レベルまでの権限の粒度を実現します。自動失効機能を備えた権限申請システムにより、権限と責任をリアルタイムで一致させます。
-
価値の高いデータのプロアクティブな保護:分類とカテゴリ化のルールライブラリを使用して、個人情報や機密情報などの価値の高いデータを自動的に識別し、静的マスキング (電子透かし、暗号化) と動的マスキングのポリシーを適用して、ライフサイクル全体でデータを保護します。
-
リアルタイムのインテリジェントなリスク防御:ユーザー行動分析 (UBA) とカスタムルールエンジンを使用して、異常なダウンロードや不正な共有などの高リスクな操作を継続的に監視します。リスクルールがトリガーされると、システムは即座に操作をブロックするか、承認プロセスに回すことで、事後対応からプロアクティブな防御へと移行します。
5つのコアガバナンスの柱
認証
-
統合されたIDアクセス:Alibaba Cloud アカウント、RAM ユーザー、RAM ロールを含む Alibaba Cloud アカウントや企業アカウントシステムと統合します。Alibaba Cloud シングルサインオン (SSO) と SCIM プロトコルをサポートし、自社構築またはサードパーティの ID プロバイダー (IdP) などの企業の ID プロバイダー (IdP) と接続することで、シングルサインオンと統合されたアイデンティティ管理が可能になります。
-
セキュアなID基盤:すべての操作が検証済みのIDによって実行されることを保証し、未認証のアクセスによるリスクを排除します。
認可
ロールとアクセスポリシーを定義し、最小権限の原則を徹底します。
-
2層のロールシステム:テナントロール (グローバルポリシー) とワークスペースロール (ワークスペースレベルのポリシー) を組み合わせます。ワークスペース管理者、開発者、運用担当者、データアナリストなど 10 以上の事前定義ロールに加えて、複雑な組織構造に対応するカスタムロールも含まれています。
-
最小権限管理:データベース、テーブル、列レベルまでの権限の粒度を提供します。ロール権限を特定のデータリソースにマッピングできます。たとえば、ユーザーに Orders テーブルの UserID 列へのクエリ権限のみを付与できます。申請、承認、付与、有効期限切れによる自動失効まで、権限のライフサイクル全体を一元管理し、権限がワークスペースに密接に紐づけられることを保証します。
アクセス制御
リアルタイムのデータアクセス保護とワークスペースレベルの分離を実装します。
-
ワークスペースの分離:ユーザーは、認可されたワークスペースにのみアクセスできます。すべてのデータ操作は、各ワークスペースに紐づけられたロール権限によって制限され、アーキテクチャ層で認可されていないワークスペース間のアクセスを防ぎます。
-
高リスクな動作に対するリアルタイムの保護:データのクエリ、ダウンロード、共有などの機密性の高い操作を監視します。たとえば、1回のエクスポートがサイズ制限を超えた場合や、ユーザーが機密テーブルに繰り返しアクセスした場合にアラートをトリガーするなど、カスタムのリスクルールを定義できます。ルールがトリガーされると、操作は自動的にブロックされるか、必須の承認プロセスに送られます。
監査
-
完全な監査証跡:クエリやエクスポートを含むすべてのデータ操作を記録します。機密データへのアクセス分析が可能で、コンプライアンス要件を満たすために監査データをエクスポートできます。
-
エンドツーエンドの権限監査:権限の申請、承認、失効のライフサイクル全体を追跡します。カスタムのリスク動作ルールにより、異常な操作を正確に識別します。
資産保護
-
機密データのインテリジェントな識別:列レベルおよびコンテンツレベルの識別と AI モデルを組み合わせた分類とカテゴリ化のルールライブラリを使用して、データを自動的にスキャンし、セキュリティレベル (高機密、中機密など) を割り当て、データ資産インベントリを構築します。
-
動的マスキングによる保護:静的シナリオ (電話番号のマスキングなど) では 7 種類のマスキングルールタイプを適用します。動的シナリオでは、アクセスコンテキストとビジネスルールに基づいてリアルタイムにマスキングを実行するため、クエリや分析中にデータは常に安全な形式で表示されます。
-
プロアクティブなリスクアラート:生データへのアクセスや高頻度の操作などのリスクのある動作について、メールや Webhook を介してリアルタイムでアラートを送信し、事前防止、インシデント発生時のブロック、事後のトレーサビリティが可能になります。
コアバリュー:データセキュリティの可視化、管理性、信頼性
DataWorks セキュリティセンターは、テクノロジー、プロセス、ポリシーの3つを一体化したフレームワークを使用して、作成から破棄までのデータライフサイクル全体をカバーします。
-
中核となる問題点の解決:権限の混乱、機密データの漏洩、制御されていない高リスクな操作を排除します。
-
セキュリティレジリエンスの向上:動的な権限管理、リアルタイムのリスクブロッキング、インテリジェントな監査のクローズドループを通じて、日常のデータ操作にセキュリティを組み込みます。
-
ビジネス成長の促進:セキュリティを維持しながらデータのオープン化と活用を加速させ、企業のデータ資産を信頼できる生産性へと転換します。