機密データを制御およびマスキングするために、Data Management (DMS) の機密データ保護機能を使用できます。この機能を使用すると、データベースをスキャンして機密データを識別、マスキング、管理できます。
背景情報
機密データ保護機能は、機密データ資産の特定に役立ちます。これにより、データの不正使用を防ぎ、データ資産を保護し、ビジネス上の損失や罰金につながるおそれのあるデータ侵害を回避できます。次の図は、機密データ保護の構造を示しています。

サポート対象のデータベース
-
リレーショナルデータベース:
-
MySQL シリーズ: RDS MySQL、PolarDB for MySQL、およびその他の MySQL ソース
-
SQL Server シリーズ: RDS SQL Server およびその他の SQL Server ソース
-
PostgreSQL シリーズ: RDS PostgreSQL、PolarDB for PostgreSQL、およびその他の PostgreSQL ソース
-
MariaDB シリーズ: RDS MariaDB およびその他の MariaDB ソース
-
PolarDB for PostgreSQL (Compatible with Oracle)
-
PolarDB Distributed Edition
-
OceanBase
-
Oracle
-
DB2
-
Dameng Database
-
Lindorm: Lindorm CQL および Lindorm SQL
-
OpenGauss
-
-
データウェアハウス:
-
AnalyticDB for MySQL
-
AnalyticDB for PostgreSQL
-
Data Lake Analytics (DLA)
-
ClickHouse
-
MaxCompute
-
Hologres
-
Hive
-
注意事項
-
機密データ保護機能は、DMS で管理されているデータベースに対してのみ機能します。アプリケーションプログラミングインターフェイス (API) などの他のエンドポイントには影響しません。
-
機密データ保護機能を使用しても、ソースデータベース内のデータには影響しません。たとえば、DMS で管理されている RDS MySQL データベースのデータをマスキングした場合、マスキングは DMS 内でのみ有効です。ソースデータベースのデータは影響を受けません。
機能
-
機密データ資産のダッシュボードを提供します。これにより、機密データの分布を一元的に管理できます。
-
自動データスキャン。
-
データスキャンのトリガー期間をカスタマイズできます。
-
機密データを自動的に識別し、分類します。これにより、資産内の機密データを迅速に検出し、効果的に管理できます。
-
組み込みおよびカスタムの分類テンプレートを提供し、きめ細かい分類モデルを改善できます。最小権限の原則 (PoLP) を使用して、機密データを管理できます。
-
-
機密データのマスキング管理。
-
組み込みオプションとカスタムオプションを使用して、マスキングアルゴリズムを柔軟に管理できます。これにより、さまざまなシナリオやフィールドに対して異なるマスキングルールを設定できます。これは、きめ細かいアクセス制御を実現し、機密データの漏洩を最小限に抑えるのに役立ちます。
-
マスキングルールと識別ルール用のステージング環境を提供します。
-
担当者やアプリケーションによる、マスキングされたデータへのアクセスを管理します。
-
-
機密データの使用を監視し、異常を監査し、アラートを通知します。これにより、異常な使用やデータ侵害の原因を追跡できます。
用語集
-
セキュリティレベル: 携帯電話番号や ID カード番号などの一部のフィールドには、機密データが含まれています。これらのフィールドの値は、通常のデータクエリでは表示されるべきではありません。データは、その機密度に基づいて 3 つのセキュリティレベルに分けられます。
低: DMS の従来の分類である Internal に対応します。機密レベルが「低」のフィールド値はプレーンテキストで表示されます。セキュリティコラボレーションモードのデータは、デフォルトで機密レベルが「低」になります。
中: DMS の従来の分類である Sensitive に対応します。機密レベルが「中」のフィールド値はマスキングされて表示されます。
高: DMS の従来の分類である Confidential に対応し、中よりも高い機密レベルです。機密レベルが「高」のフィールド値はマスキングされて表示されます。
説明セキュリティレベルを設定すると、データの使用に次のような影響があります。
-
SQL コンソールでデータをクエリすると、権限のない、機密レベルが「中」または「高」のフィールドはアスタリスク (*) またはカスタム形式で表示されます。
-
データのクエリ、エクスポート、または変更を行う場合、機密レベルが「中」または「高」のフィールドに対して別途権限を要求する必要があります。
-
機密レベルが「中」または「高」のフィールドを含むデータをエクスポートまたは変更する場合、データベース管理者 (DBA) と管理者は異なる承認フローを設定できます。
-
識別ルール: 業界や規制に基づいた組み込みの識別ルールが用意されています。必要に応じて、メタデータやデータコンテンツに基づいてルールをカスタマイズすることもできます。
-
データ分類: さまざまな法律や規制に従ってデータを分類し、カスタムデータ分類を作成できます。
-
レベル 1 カテゴリ:たとえば、個人情報、企業情報、位置情報などです。
-
レベル 2 カテゴリ:たとえば、携帯電話番号、メールボックス、銀行カードなどです。
-
-
マスキングアルゴリズム: サポートされているマスキングアルゴリズムには、ハッシュ、マスキング、置換、変換、暗号化が含まれます。組み込みのアルゴリズムを使用して、新しいマスキングルールを設定できます。
-
マスキングポリシー: マスキングポリシーは、選択された機密フィールドに設定されたマスキングルールのセットです。