O Data Security Guard oferece descoberta de dados, mascaramento, marca d'água, controle de acesso, identificação de riscos e rastreamento de linhagem para identificar e proteger dados sensíveis no DataWorks.
Fluxo de trabalho
O Data Security Guard segue um fluxo de trabalho em três fases: preparação, proteção ativa e auditoria pós-evento.
-
Etapa 1: Preparação
Classifique e categorize os ativos de dados e configure as regras de detecção antes da geração de dados sensíveis.
Operação
Descrição
Referências
Configure classificação e categorização de dados
Classifique os dados em níveis de sensibilidade com base no valor, na sensibilidade do conteúdo e no escopo de impacto. Os princípios de gestão e os requisitos de desenvolvimento variam conforme o nível.
O DataWorks fornece modelos integrados. Também é possível crie nomes personalizados para classificação e categorização.
Configure regras de detecção de dados sensíveis
Defina tipos de colunas sensíveis e configure regras com base na source de dados e na finalidade. O conteúdo correspondente a uma regra é sinalizado como sensível.
Métodos de detecção compatíveis:
-
Detecção de conteúdo de dados: utiliza regras integradas, modelos personalizados, bibliotecas de amostras ou expressões regulares.
-
Detecção de metadados: corresponde a nomes de colunas e comentários usando curingas, prefixos, sufixos ou padrões de contenção.
-
Detecção combinada: combina múltiplas condições com operadores AND/OR.
Outras configurações
-
Configurações do sistema: configure períodos de rastreamento de marca d'água, associe resultados de classificação a rótulos de colunas do MaxCompute, especifique endereços de e-mail e URLs de webhook para receber notificações de alerta sobre resultados de detecção e ative a detecção em tempo real para colunas não identificadas.
-
Configurações de grupo de usuários: adicione contas com permissões idênticas a um grupo em lote. Em seguida, inclua o grupo na lista de permissões para permitir que os membros acessem dados sem mascaramento.
-
-
Etapa 2: Proteção ativa
Após a ativação das regras, o DataWorks detecta automaticamente dados sensíveis correspondentes. Visualize os resultados nos módulos do Data Security Guard listados abaixo.
Operação
Descrição
Referências
Gerenciamento de mascaramento de dados
Configure regras de mascaramento para os dados sensíveis detectados. As políticas de mascaramento variam conforme o nível de sensibilidade.
Tipos de mascaramento:
-
Mascaramento dinâmico: mascara os dados no momento da consulta, na página de resultados.
-
Mascaramento estático: mascara e armazena os dados em um local especificado.
Os métodos incluem criptografia com preservação de formato, redação, hashing, substituição de caracteres, transformação de intervalo, arredondamento e anulação.
Para conceder acesso aos dados originais, configure uma lista de permissões.
Selecione o tipo e o método de mascaramento adequados aos seus requisitos.
Gerenciamento de identificação de riscos
As regras de risco integradas entram em vigor imediatamente. Também é possível crie regras personalizadas com comparações de limiar, como volume de dados e frequência. As regras ativas detectam automaticamente operações de risco e enviam alertas.
Monitoramento e tratamento de riscos
Visualize os detalhes dos riscos detectados e marque-os como livres de risco ou tratados.
-
-
Etapa 3: Auditoria e rastreamento pós-evento
Processe dados sensíveis e execute o gerenciamento de segurança com base nos resultados do monitoramento de riscos.
Operação
Descrição
Referências
Auditoria de operações de dados
O Data Security Guard registra todas as operações com dados sensíveis, incluindo endereços IP, usuários de banco de dados, carimbos de data/hora e informações de linhagem.
É possível corrigir manualmente dados sensíveis identificados incorretamente.
Rastreamento de marca d'água de dados
Extraia informações de marca d'água de arquivos de dados vazados para rastrear a origem do vazamento.
Limitações
Limites de edição
O Data Security Guard requer o DataWorks Standard Edition ou superior. Para obter informações sobre como ative o DataWorks, consulte Guia de compra. Os recursos compatíveis variam conforme a edição, conforme listado na Comparação das edições do DataWorks.
Limites de permissão
Somente contas Alibaba Cloud ou usuários RAM com uma das seguintes permissões podem ative o Data Security Guard:
Usuários RAM com a função AdministratorAccess ou AliyunDataWorksFullAccess. Conceder permissões a um usuário RAM.
Administradores do tenant e administradores de segurança no nível do tenant podem usar todos os recursos do Data Security Guard.
Administradores de segurança no nível do workspace só podem acessar recursos dos workspaces atribuídos a eles. Conceda permissões adicionais de workspace por meio de Gerencie membros e funções.
Uso de recursos
Para os mecanismos EMR, MaxCompute e Hologres, apenas a detecção de dados e o mascaramento dinâmico são compatíveis.
Limites do mecanismo EMR:
-
A detecção e o mascaramento de dados sensíveis são compatíveis apenas com os seguintes tipos de cluster EMR e tipos de armazenamento:
NotaNa tabela a seguir,
indica que o recurso é compatível, e
indica que o recurso não é compatível.Tipo de cluster EMR
Tipo de armazenamento de metadados
Tipo de armazenamento de dados: OSS
Tipo de armazenamento de dados: OSS-HDFS
Tipo de armazenamento de dados: HDFS
Novo cluster DataLake
Data Lake Formation (DLF)



Instância RDS



MySQL



Cluster personalizado
Data Lake Formation (DLF)



Instância RDS



MySQL



Outros clusters
--
NotaEste recurso está disponível atualmente apenas nas seguintes regiões: China (Hangzhou), China (Shanghai), China East 2 Finance, China (Beijing), China North 2 Finance, China (Zhangjiakou), China (Ulanqab), China (Shenzhen), China South 1 Finance, China (Chengdu), China North 2 Ali Gov 1, China (Hong Kong), EUA (Silicon Valley), Singapura, Malásia (Kuala Lumpur), Alemanha (Frankfurt), Indonésia (Jakarta), Arábia Saudita (Riad - Região Parceira), Tailândia (Bangkok) e EUA (Virginia).
Para usar o Data Security Guard com clusters EMR, atualize o grupo de recursos exclusivo para agendamento. Entre no grupo do DingTalk do DataWorks e entre em contato com o suporte técnico para solicitar a atualização.
Por padrão, o Data Security Guard usa a conta Alibaba Cloud para amostragem de dados. Se o seu cluster utilizar autenticação LDAP com Ranger ou DLF-Auth para permissões de tabela, configure o mapeamento de contas e garanta que a conta mapeada tenha acesso às tabelas EMR. Configure mapeamento de identidade de acesso.
Acesse o Data Security Guard
Faça login no console do DataWorks. Na região de destino, clique em no painel de navegação à esquerda. Na página exibida, clique em Go to Security Center.
-
No painel de navegação à esquerda, clique em e, em seguida, clique em Try Now para acesse o Data Security Guard.
NotaSe sua conta Alibaba Cloud já estiver autorizada, você será direcionado à página inicial do Data Security Guard.
Caso sua conta Alibaba Cloud não esteja autorizada, você será redirecionado para a página de autorização do Data Security Guard. Para usar os recursos do Data Security Guard pela primeira vez, acesse , selecione Data Security Guard na caixa de diálogo pop-up e conclua a autorização.