Data Security Center (DSC) oferece recursos de descoberta de dados. Ao gerenciar tarefas de identificação de dados sensíveis, o DSC ajuda você a identificar informações sensíveis em ativos autorizados e a gerenciá-las por meio de classificação e graduação, incluindo a localização, o tipo e o nível de sensibilidade dos dados. Compreender seus dados sensíveis permite gerenciar adequadamente as permissões de acesso e aumentar a segurança dos dados. Este tópico descreve como usar tarefas de identificação para verificar dados sensíveis.
Pré-requisitos
Você concluiu a autorização de ativos no DSC para os ativos de destino, permitindo que o DSC acesse seus dados.
Tarefas de identificação
Uma tarefa de identificação verifica dados em seus ativos autorizados com base nos modelos de identificação dentro de um modelo de identificação. Após uma verificação, ela gera resultados e classifica e gradua os dados sensíveis descobertos. Para obter mais informações sobre modelos de identificação, consulte Visualizar e configurar modelos de identificação.
Tipos de tarefa
O Data Security Center fornece dois tipos de tarefas de identificação: tarefas padrão e tarefas de identificação personalizadas.
Tarefas padrão
Após autorizar um ativo, o DSC cria automaticamente uma tarefa de verificação para cada instância de ativo usando o modelo de identificação principal. Essas tarefas são chamadas de tarefas padrão. Para obter mais informações sobre o modelo de identificação principal, consulte Usar modelos de identificação.
A tabela a seguir descreve as configurações das tarefas padrão.
|
Parâmetro |
Descrição |
|
Modelo de identificação |
Uma tarefa padrão usa o modelo de identificação principal, que não pode ser modificado. Se o main identification template for um built-in identification template, o common identification template também será usado.
|
|
Ciclo de verificação (padrão) |
É necessário um intervalo mínimo de 24 horas entre duas verificações. |
|
Escopo de verificação |
Para todos os ativos autorizados:
Se você alternar o modelo de identificação principal, uma verificação não será acionada imediatamente. O novo modelo de identificação será usado na próxima execução da tarefa padrão. |
Tarefas de identificação personalizadas
Adicione uma tarefa de identificação personalizada para verificar um ativo de dados específico usando um modelo de identificação habilitado. Se o modelo de identificação que você deseja usar não estiver habilitado, será necessário habilitá-lo primeiro. Para obter mais informações, consulte Habilitar um modelo de identificação.
Especificações de verificação
Limites de verificação
Para evitar que arquivos ou tabelas excessivamente grandes afetem o progresso geral da verificação, o DSC impõe limites ao tamanho dos arquivos e campos de tabela verificáveis. Antes de verificar dados sensíveis, observe os seguintes limites:
Para dados estruturados (como RDS MySQL, RDS PostgreSQL e PolarDB) e big data (como Tablestore e MaxCompute), as primeiras 200 linhas de uma tabela são amostradas por padrão. É possível aumentar o número de linhas amostradas até o máximo de 1.000. Para cada linha amostrada, apenas os primeiros 10 KB de dados em cada campo são verificados.
-
Para dados não estruturados (como OSS e Simple Log Service):
Por padrão, o sistema não verifica arquivos individuais maiores que 200 MB.
-
Para dados no OSS:
É possível ajustar manualmente o limiar de verificação para um único arquivo até o máximo de 1.000 MB.
Para arquivos compactados ou arquivados, apenas os primeiros 1.000 subarquivos são verificados.
Quando um único bucket do OSS é verificado, no máximo quatro arquivos podem ser verificados simultaneamente.
Limite de QPS: Quando uma única tarefa está em execução, no máximo 100 chamadas de API por segundo são feitas para o bucket do OSS correspondente.
Limite de largura de banda: Quando uma única tarefa está em execução, a largura de banda downstream máxima do tráfego de rede interna para o bucket do OSS correspondente é de 200 MB/s.
O DSC suporta a verificação de mais de 800 tipos de arquivos no OSS, incluindo arquivos de texto, documentos de escritório, arquivos de imagem, documentos de design, arquivos de código, arquivos de dados, arquivos binários, arquivos de verificação de assinatura, arquivos de arquivamento, aplicativos, arquivos de áudio e vídeo, arquivos de estrutura química e outras categorias. Para obter mais informações, consulte Tipos de arquivo OSS suportados para identificação.
Para obter mais informações sobre os limites das tarefas de identificação, consulte Limitações.
Objetos de dados verificáveis
Ativo de banco de dados: <instance>/<database>/<table_name>. Uma tarefa de identificação trata cada tabela de dados como um objeto de dados.
Big data: <instance>/<table_name>. Uma tarefa de identificação trata cada tabela de dados como um objeto de dados.
Ativo do OSS: <OSS bucket>/<file_name>. Uma tarefa de identificação trata cada arquivo como um objeto de dados.
Ativo do Simple Log Service: <SLS Project>/<logstore>/<Time Window>. Uma tarefa de identificação trata os dados dentro de cada janela de tempo de 5 minutos como um único objeto de dados.
Velocidade de verificação
As velocidades de verificação variam conforme o tipo de ativo de dados. As velocidades a seguir servem apenas como referência.
Dados estruturados (como RDS MySQL, RDS PostgreSQL e PolarDB) e big data (como Tablestore e MaxCompute): Para grandes bancos de dados com mais de 1.000 tabelas, a velocidade de verificação é de 1.000 colunas por minuto, com base em 200 linhas por coluna.
Dados não estruturados (como OSS e Simple Log Service): Leva de 6 a 48 horas para verificar 1 TB de dados. A ampla variação na duração deve-se à distribuição variada de tipos de arquivos dentro dos dados. A duração média da verificação é de 24 horas.
Mecanismo de verificação
|
Tipo de tarefa |
Verificação inicial |
Verificações subsequentes |
|
Tarefa padrão |
Executa uma verificação completa em todos os dados existentes no ativo de destino. |
Verifica objetos de dados novos ou modificados. Você pode realizar uma nova verificação manualmente ou configurar o ciclo de verificação para a tarefa padrão. |
|
Tarefa de identificação personalizada |
Verifica dados com base no seu escopo de verificação personalizado. |
Verifica objetos de dados novos ou modificados dentro do escopo de verificação personalizado com base no seu ciclo de verificação personalizado. |
Durante as verificações automáticas subsequentes, o DSC não reverifica objetos de dados que não foram alterados desde a última verificação.
Resultados da verificação
O nível de sensibilidade de um resultado de verificação é determinado pelos modelos no modelo de identificação usado para a tarefa. O resultado assume o nível de sensibilidade mais alto de todos os modelos correspondentes. O DSC define níveis de sensibilidade de S1 a S10, onde um número maior indica um nível de sensibilidade mais alto. N/A indica que nenhum dado sensível foi identificado.
A faixa de níveis de sensibilidade disponível para um modelo de identificação é determinada pelos níveis de sensibilidade incluídos no modelo de identificação associado. Para obter mais informações sobre como definir esses níveis, consulte Definir níveis de sensibilidade para um modelo de identificação.
Recomendações
|
Recomendação |
Descrição |
|
Confirmar escopo e prioridade da verificação |
Ao começar a verificar dados sensíveis, você pode ter um grande volume acumulado de dados para classificar e graduar, tornando impraticável verificar todos os dados de uma só vez. Primeiro, avalie quais dos seus ativos de dados têm maior prioridade de verificação. Priorize a verificação de dados que apresentam maiores riscos potenciais, como dados frequentemente acessados, atualizados ou sujeitos a operações desconhecidas. |
|
Limitar o escopo da verificação inicial |
Para obter resultados ideais de verificação, especifique um escopo limitado em vez de realizar uma verificação completa inicialmente. Por exemplo, comece com um único banco de dados, um bucket do OSS ou alguns arquivos. Ao limitar o escopo inicial, você consegue determinar melhor quais recursos de identificação habilitar e quais regras usar, ajudando a descobrir dados sensíveis relevantes. Se não precisar de todos os recursos de identificação, não os habilite totalmente, pois falsos positivos ou resultados inválidos podem complicar a avaliação de riscos. Embora habilitar todos os recursos possa corresponder a uma ampla gama de resultados para certos tipos de dados, como datas, horários e URLs, essa abordagem pode não ser adequada para verificação de dados em grande escala. Ao verificar dados estruturados, garanta que o tamanho da amostra seja suficiente para produzir resultados de verificação. |
|
Definir o horário de início da tarefa |
Agende tarefas de identificação para execução automática em um horário específico diário, semanal ou mensal, com base na frequência de atualização dos seus ativos de dados. Isso permite verificar alterações desde a última verificação e identificar prontamente informações sensíveis nos dados modificados. Executar verificações regularmente também ajuda a identificar tendências ou anomalias nos resultados. |
Gerenciar tarefas padrão
Visualizar tarefas padrão
Faça login no console do Data Security Center.
No painel de navegação à esquerda, selecione .
Na página Tasks, clique na aba Identification Tasks e, em seguida, clique em Default Tasks.
Na página Discovery Task Monitoring, visualize a lista de tarefas padrão.
-
Na coluna Actions de uma tarefa padrão, você pode executar as seguintes operações:
Rescan: Use esta operação se um modelo de identificação for atualizado, se você alterar o modelo de identificação principal ou se o conteúdo do banco de dados tiver mudado e você precisar obter resultados de verificação o mais rápido possível.
Pause: Se notar comportamento anormal no banco de dados, clique em Pause na coluna Actions de uma tarefa de identificação padrão para interromper temporariamente a verificação.
Terminate: Interrompe a execução das tarefas padrão atuais e subsequentes.
Enable: Reativa uma tarefa padrão encerrada.
NotaTarefas padrão não podem ser excluídas.
Ajustar configurações de verificação de tarefas padrão
Tarefas padrão suportam verificação periódica. Defina o ciclo de verificação para corresponder à frequência de atualização do seu banco de dados, a fim de descobrir prontamente informações sensíveis em dados novos ou alterados. O ciclo mínimo de verificação é diário.
Na página Discovery Task Monitoring, marque a caixa de seleção ao lado da tarefa para a qual deseja configurar um ciclo de verificação e clique em Scan Settings.
-
Na caixa de diálogo Scan Settings, defina o ciclo de verificação e o horário de início automático da verificação e, em seguida, clique em OK.
ImportantePara minimizar o impacto das verificações no seu banco de dados, defina o horário de início da verificação para um período de baixa demanda do seu ativo de dados.
Durante uma tarefa de verificação, monitore o status do seu banco de dados ou serviço em busca de anomalias, como picos repentinos no uso de CPU ou memória. Se detectar uma anomalia relacionada à tarefa de verificação, pause ou encerre prontamente a tarefa de identificação. Na página Tasks, clique em Pause ou Terminate na coluna Actions da tarefa de identificação alvo para interromper a verificação.
Criar uma tarefa de identificação personalizada
Se quiser usar um modelo habilitado diferente do principal para verificar um banco de dados específico, crie uma tarefa de identificação personalizada.
O sistema suporta no máximo cinco tarefas de identificação ativas. Cada tarefa de verificação periódica ocupa um slot de tarefa ativa. Se você tiver cinco tarefas periódicas configuradas, não poderá criar novas tarefas de identificação.
Criar uma tarefa de identificação personalizada
No painel de navegação à esquerda, selecione .
-
Na aba Identification Tasks, selecione um Asset Type para o qual deseja criar uma tarefa de identificação e, em seguida, clique em Create.
Os tipos de ativos são categorizados em dados estruturados (RDS, PolarDB, PolarDB-X, PolarDB-X 2.0, MongoDB, OceanBase e bancos de dados autogerenciados), dados não estruturados (OSS e Simple Log Service) e big data (Tablestore, MaxCompute, ADB-MYSQL e ADB-PG). O número de fontes de dados conectadas é exibido ao lado de cada subitem.
-
No painel Create, configure os parâmetros da tarefa de identificação e clique em OK.
Categoria
Parâmetro
Descrição
Basic Information
Asset Type
Exibe o tipo de ativo selecionado. Este parâmetro não pode ser alterado.
Task Name
Insira um nome para a tarefa.
Task notes
Insira uma descrição para a tarefa.
Task and Plan
Selecione um horário de início para a tarefa. Valores válidos:
-
Immediate Scan: A tarefa é executada imediatamente após sua criação.
-
Periodic Scan: Nas listas suspensas Scan Frequency e Scan Time (Structured Data Only), selecione uma frequência de verificação e um período para executar a verificação. Para executar uma verificação imediatamente, selecione Scan Once Now.
NotaA configuração Scan Time aplica-se apenas a dados estruturados, não a dados não estruturados.
Identification Template
Selecione o modelo de identificação a ser usado na verificação. É possível selecionar até dois modelos de identificação habilitados. Para obter mais informações sobre como habilitar um modelo de identificação, consulte Usar modelos de identificação.
Identification Scope
Identification Scope of Structured Data
Selecione um escopo de verificação para dados estruturados, como RDS e PolarDB. Valores válidos:
-
Global Scan: Verifica todos os seus ativos de dados estruturados.
-
Specify Scan Scope: Configure o Instance Name, Database name e Scan Limit.
-
Configure os nomes da instância e do banco de dados. Para adicionar várias instâncias, clique em Add Identification Scope.
-
Configure o Scan Limit. Por padrão, as primeiras 200 linhas são verificadas. O valor máximo é 1.000.
-
Escopo de identificação de dados não estruturados no OSS
Para dados não estruturados no OSS, selecione um Object, um Sampling Method, uma Scan Depth e um Scan Limit.
-
Valores válidos para Object:
-
Global Scan: Verifica seus ativos de dados não estruturados no OSS.
-
Specify Scan Scope: Selecione os buckets que deseja verificar. É possível selecionar vários buckets.
Após especificar os arquivos do bucket a serem verificados, adicione condições de filtro para definir um escopo de verificação mais preciso. Especifique se deseja incluir ou excluir valores para Prefix, Directory e Suffix para filtrar o escopo de verificação.
-
-
Sampling Method: Obtém dados dos seus ativos de dados não estruturados no OSS usando a operação de API ListObjects e verifica os dados com base nas suas configurações.
-
Global Scan: Verifica todos os dados.
-
Specify the sampling ratio: Define a Sampling Rate e verifica dados com base na proporção especificada.
NotaPor exemplo, se você definir uma Sampling Rate de 1/10, um arquivo é verificado, nove arquivos são ignorados e, em seguida, o 11º arquivo é verificado.
-
-
Valores válidos para Scan Depth:
-
Global Scan: Verifica os dados no caminho completo de um ativo.
-
Specify Scan Scope: Especifique a profundidade do caminho do bucket. A profundidade do caminho é delimitada por barras (/). Valores válidos: 1 a 10. Por exemplo, se definir o valor como 5, caminhos de bucket com até cinco níveis de profundidade serão verificados.
-
-
Scan Limit: O valor padrão é 200 MB e o valor máximo é 1.000 MB. Para dados que excedem o limite de verificação, apenas os dados até o tamanho configurado são verificados. Por exemplo, se definir o limite como 200 MB para um arquivo de 300 MB, os dados além do limite não serão verificados.
-
AI-Powered Image Detection: Se você tiver cota disponível para detecção de imagens com IA, poderá habilitar este recurso. Ele usa grandes modelos de IA para melhorar a precisão da detecção de informações sensíveis em imagens.
-
Synchronize All Identification Results to SLS: Selecione se deseja sincronizar todos os resultados de identificação com o Simple Log Service.
-
Synchronize Identification Results to DMS: Quando selecionado, os resultados da identificação são sincronizados automaticamente com os rótulos de coluna no Data Management (DMS) após a conclusão da tarefa. Certifique-se de que o ativo de destino esteja conectado ao DMS antes de habilitar esta opção.
Escopo de identificação de dados não estruturados no SLS
Defina o Asset Scope e o Time Range para o Simple Log Service.
-
Valores válidos para Asset Scope:
-
Global Scan: Verifica seus ativos de dados não estruturados no Simple Log Service.
-
Specify Scan Scope: Selecione o Project e seus Logstores que deseja verificar. É possível selecionar um Project e vários Logstores.
-
-
Valores válidos para Time Range:
-
Last 15 Minutes, Last 1 hour, Yesterday, Last 1 Day, Last 7 Days ou Last 30 Days.
-
Custom: Você pode selecionar um intervalo de tempo em minutos com incremento de 5 minutos.
-
Outras configurações
Tagging Result Overwriting
Especifique como lidar com dados sensíveis que foram corrigidos anteriormente. Valores válidos:
-
Skip Manual Tagging Result: Preserva os resultados originais da correção manual. Esta é a opção recomendada.
-
Overwrite Manual Tagging Result: Substitui os resultados da correção manual pelos novos resultados de identificação.
-
Editar ou excluir tarefas personalizadas
A lista de tarefas inclui colunas como Task ID, Task Name, Operator, Identification Template, Scan Status, Start Time, End Time e Actions. O status da verificação pode ser Finished, Not Started ou Terminated. Dependendo do status, a coluna Actions fornece opções como Rescan, Details, Edit, Pause e Terminate.
Edit: Reconfigura uma tarefa de identificação personalizada. É possível modificar todos os parâmetros.
> Delete: Exclui tarefas de identificação personalizadas redundantes.
Gerenciar status da tarefa
Reverificar uma tarefa
Se um modelo de identificação for atualizado ou o conteúdo do seu banco de dados mudar e você precisar visualizar os resultados da verificação imediatamente, execute uma nova verificação. Uma nova verificação executa uma verificação completa no ativo de destino. Após iniciar uma nova verificação, a tarefa de verificação é executada imediatamente. Defina o horário de início da verificação para um período de baixa demanda.
Antes de executar uma nova verificação, certifique-se de que o modelo de identificação relevante esteja habilitado.
Não é possível reverificar uma tarefa de identificação personalizada cujo Scan Type esteja definido como Immediate Scan.
-
Na aba Identification Tasks, execute uma nova verificação:
Para reverificar uma tarefa de identificação personalizada, localize a tarefa na lista de tarefas e clique em Rescan na coluna Actions.
Para reverificar uma tarefa padrão, clique em Default Tasks, localize o ativo de destino e clique em Rescan na coluna Actions.
Visualize o progresso da verificação na coluna Scan Status da tarefa de identificação.
Pausar ou encerrar uma tarefa
A lista de tarefas inclui colunas como Task ID, Task Name, Operator, Identification Template, Scan Status, Start Time, End Time e Actions. O status da verificação pode ser Finished, Not Started ou Terminated. Dependendo do status, a coluna Actions fornece opções como Rescan, Details, Edit, Pause e Terminate.
Pause: Se detectar uma exceção no serviço do seu banco de dados, clique em Pause na coluna Actions de uma tarefa de identificação personalizada para interromper temporariamente a tarefa em execução.
Terminate: Interrompe a execução das tarefas de identificação atuais e subsequentes. Esta operação é suportada tanto para tarefas de identificação personalizadas quanto para tarefas padrão.
Revisar modelos de identificação
O recurso de revisão permite corrigir dados sensíveis identificados incorretamente ou não detectados, possibilitando um gerenciamento e proteção de dados mais precisos. O DSC permite revisar e restaurar modelos de identificação de dados sensíveis. Execute as etapas a seguir:
Na página Tasks, clique na aba Revision Tasks.
No painel de navegação de tipos de dados à esquerda, clique no tipo de ativo que deseja revisar.
-
Clique em Revision ou Resume na coluna Actions dos dados sensíveis alvo. Siga as instruções na tela para modificar o Revised Model e, em seguida, clique em OK.
Na lista suspensa Revised Model, selecione uma categoria de dados sensíveis, como Private KEY, PEM certificate, AccessKey ID, AccessKey Secret, GPS location ou Password.
A operação Restore restaura o modelo de identificação para seu estado anterior à revisão.
Visualizar e exportar resultados de identificação
Na página do console do DSC, visualize os resultados mais recentes de dados sensíveis detectados usando o modelo de identificação principal. Para obter mais informações, consulte Visualizar resultados de identificação de dados sensíveis.
Use uma tarefa de exportação para baixar os resultados de identificação de dados sensíveis de qualquer modelo de identificação habilitado (seja o principal ou um ativo).
O modelo de identificação e o tipo de ativo selecionados para uma tarefa de exportação devem ter uma tarefa de identificação correspondente que já tenha sido concluída com sucesso. Caso contrário, o arquivo de exportação estará vazio.
Criar uma tarefa de exportação
Execute as etapas a seguir para criar uma tarefa de exportação e baixar os resultados exportados.
Na página Tasks, clique na aba Export Tasks.
Na aba Export Tasks, clique em Create.
-
Configure a tarefa de exportação e clique em OK.
-
Na seção Basic Information, insira um nome de tarefa e selecione o modelo usado pela tarefa de identificação.
Apenas modelos habilitados podem ser selecionados.
-
Na seção Export Dimension, selecione Asset Type ou Asset Instance.
Asset Type: Selecione os tipos de ativos cujos resultados deseja exportar.
Asset Instance: Selecione as instâncias de ativos cujos resultados deseja exportar.
Após criar uma tarefa de exportação, visualize seu status na lista de tarefas de exportação. Exportar grandes volumes de dados leva mais tempo. Aguarde a conclusão.
-
Baixar resultados exportados
Depois que o Export Status mudar para Finished, clique em Download na coluna Actions da tarefa de exportação.
Após a conclusão da exportação, baixe os dados exportados dentro de três dias. Após três dias, a tarefa de exportação expira e não é mais possível baixar os dados sensíveis exportados.
Documentos relacionados
Para obter mais informações sobre os modelos de identificação usados nas tarefas de identificação e os tipos de dados sensíveis que podem ser identificados, consulte Visualizar e configurar modelos de identificação.
Para os tipos de ativos que o DSC suporta para identificação de dados sensíveis, consulte Tipos de ativos de dados suportados.
Para problemas comuns que podem ocorrer ao executar uma tarefa de identificação, consulte Verificação e identificação de dados.
FAQ
A verificação de dados afeta o desempenho do meu banco de dados?
Quanto tempo leva para concluir uma verificação após a autorização de uma fonte de dados?
Como sou cobrado pela verificação de fontes de dados não estruturados (OSS e Simple Log Service)?
Qual é o mecanismo de verificação do DSC para dados estruturados?
Dados criptografados em um ativo de dados autorizado podem ser identificados?
Uma verificação completa de tabela no MongoDB causa E/S excessiva e afeta serviços online?
O DSC pode identificar dados sensíveis em pacotes compactados e documentos de texto no OSS?
O DSC suporta a exportação de resultados de identificação de dados sensíveis?
Os resultados da verificação para MongoDB podem ser precisos até campos específicos?
Por que não consigo selecionar o modelo de identificação comum?
Por que minha tarefa de identificação está sempre no estado de espera na Edição Gratuita?