Todos os produtos
Search
Central de documentação

Data Security Center:Scan for sensitive data using identification tasks

Última atualização: Jun 28, 2026

Data Security Center (DSC) oferece recursos de descoberta de dados. Ao gerenciar tarefas de identificação de dados sensíveis, o DSC ajuda você a identificar informações sensíveis em ativos autorizados e a gerenciá-las por meio de classificação e graduação, incluindo a localização, o tipo e o nível de sensibilidade dos dados. Compreender seus dados sensíveis permite gerenciar adequadamente as permissões de acesso e aumentar a segurança dos dados. Este tópico descreve como usar tarefas de identificação para verificar dados sensíveis.

Pré-requisitos

Você concluiu a autorização de ativos no DSC para os ativos de destino, permitindo que o DSC acesse seus dados.

Tarefas de identificação

Uma tarefa de identificação verifica dados em seus ativos autorizados com base nos modelos de identificação dentro de um modelo de identificação. Após uma verificação, ela gera resultados e classifica e gradua os dados sensíveis descobertos. Para obter mais informações sobre modelos de identificação, consulte Visualizar e configurar modelos de identificação.

Tipos de tarefa

O Data Security Center fornece dois tipos de tarefas de identificação: tarefas padrão e tarefas de identificação personalizadas.

Tarefas padrão

Após autorizar um ativo, o DSC cria automaticamente uma tarefa de verificação para cada instância de ativo usando o modelo de identificação principal. Essas tarefas são chamadas de tarefas padrão. Para obter mais informações sobre o modelo de identificação principal, consulte Usar modelos de identificação.

A tabela a seguir descreve as configurações das tarefas padrão.

Parâmetro

Descrição

Modelo de identificação

Uma tarefa padrão usa o modelo de identificação principal, que não pode ser modificado. Se o main identification template for um built-in identification template, o common identification template também será usado.

  • Main identification template: Você pode definir um modelo de setor integrado, como o modelo para o setor de Internet ou o setor de Internet dos Veículos (IoV), ou um modelo personalizado como o modelo de identificação principal.

  • Common identification template: Este modelo é formulado com base na Especificação de Segurança de Informações Pessoais GB/T 35273-2020 lançada pela Administração de Padronização da China. Ele ajuda você a gerenciar informações pessoais e controlar riscos.

Ciclo de verificação (padrão)

  • Para bancos de dados, buckets ou Logstores conectados usando uma conexão com um clique, uma tarefa padrão é criada após a conclusão da conexão.

    • Se você selecionar Scan assets and identify sensitive data now. durante o processo de Connect, a tarefa padrão correspondente será executada imediatamente.

    • Caso não selecione Scan assets and identify sensitive data now. durante o processo de Connect, acesse a página Classification and Grading > Tasks. Na aba Identification Tasks, localize a tarefa na lista Default Tasks e clique em Rescan para executar a tarefa padrão manualmente.

  • Para bancos de dados conectados usando conta e senha, uma tarefa padrão é criada após a conclusão da conexão. A partir do dia seguinte, a verificação é executada diariamente de madrugada.

É necessário um intervalo mínimo de 24 horas entre duas verificações.

Escopo de verificação

Para todos os ativos autorizados:

  • Para ativos de banco de dados e OSS, a verificação inicial é uma verificação completa de todos os dados autorizados. As verificações subsequentes abrangem apenas dados incrementais.

  • Para ativos do Simple Log Service, cada verificação processa todos os dados armazenados das 00:00 às 24:00 do antepenúltimo dia.

    Se desejar verificar mais dados do Simple Log Service, crie uma tarefa de identificação personalizada e configure o escopo de verificação. Para obter mais informações, consulte Criar uma tarefa de identificação personalizada neste tópico.

Se você alternar o modelo de identificação principal, uma verificação não será acionada imediatamente. O novo modelo de identificação será usado na próxima execução da tarefa padrão.

Tarefas de identificação personalizadas

Adicione uma tarefa de identificação personalizada para verificar um ativo de dados específico usando um modelo de identificação habilitado. Se o modelo de identificação que você deseja usar não estiver habilitado, será necessário habilitá-lo primeiro. Para obter mais informações, consulte Habilitar um modelo de identificação.

image

Especificações de verificação

Limites de verificação

Para evitar que arquivos ou tabelas excessivamente grandes afetem o progresso geral da verificação, o DSC impõe limites ao tamanho dos arquivos e campos de tabela verificáveis. Antes de verificar dados sensíveis, observe os seguintes limites:

  • Para dados estruturados (como RDS MySQL, RDS PostgreSQL e PolarDB) e big data (como Tablestore e MaxCompute), as primeiras 200 linhas de uma tabela são amostradas por padrão. É possível aumentar o número de linhas amostradas até o máximo de 1.000. Para cada linha amostrada, apenas os primeiros 10 KB de dados em cada campo são verificados.

  • Para dados não estruturados (como OSS e Simple Log Service):

    • Por padrão, o sistema não verifica arquivos individuais maiores que 200 MB.

    • Para dados no OSS:

      • É possível ajustar manualmente o limiar de verificação para um único arquivo até o máximo de 1.000 MB.

      • Para arquivos compactados ou arquivados, apenas os primeiros 1.000 subarquivos são verificados.

      • Quando um único bucket do OSS é verificado, no máximo quatro arquivos podem ser verificados simultaneamente.

      • Limite de QPS: Quando uma única tarefa está em execução, no máximo 100 chamadas de API por segundo são feitas para o bucket do OSS correspondente.

      • Limite de largura de banda: Quando uma única tarefa está em execução, a largura de banda downstream máxima do tráfego de rede interna para o bucket do OSS correspondente é de 200 MB/s.

    • O DSC suporta a verificação de mais de 800 tipos de arquivos no OSS, incluindo arquivos de texto, documentos de escritório, arquivos de imagem, documentos de design, arquivos de código, arquivos de dados, arquivos binários, arquivos de verificação de assinatura, arquivos de arquivamento, aplicativos, arquivos de áudio e vídeo, arquivos de estrutura química e outras categorias. Para obter mais informações, consulte Tipos de arquivo OSS suportados para identificação.

Para obter mais informações sobre os limites das tarefas de identificação, consulte Limitações.

Objetos de dados verificáveis

  • Ativo de banco de dados: <instance>/<database>/<table_name>. Uma tarefa de identificação trata cada tabela de dados como um objeto de dados.

  • Big data: <instance>/<table_name>. Uma tarefa de identificação trata cada tabela de dados como um objeto de dados.

  • Ativo do OSS: <OSS bucket>/<file_name>. Uma tarefa de identificação trata cada arquivo como um objeto de dados.

  • Ativo do Simple Log Service: <SLS Project>/<logstore>/<Time Window>. Uma tarefa de identificação trata os dados dentro de cada janela de tempo de 5 minutos como um único objeto de dados.

Velocidade de verificação

As velocidades de verificação variam conforme o tipo de ativo de dados. As velocidades a seguir servem apenas como referência.

  • Dados estruturados (como RDS MySQL, RDS PostgreSQL e PolarDB) e big data (como Tablestore e MaxCompute): Para grandes bancos de dados com mais de 1.000 tabelas, a velocidade de verificação é de 1.000 colunas por minuto, com base em 200 linhas por coluna.

  • Dados não estruturados (como OSS e Simple Log Service): Leva de 6 a 48 horas para verificar 1 TB de dados. A ampla variação na duração deve-se à distribuição variada de tipos de arquivos dentro dos dados. A duração média da verificação é de 24 horas.

Mecanismo de verificação

Tipo de tarefa

Verificação inicial

Verificações subsequentes

Tarefa padrão

Executa uma verificação completa em todos os dados existentes no ativo de destino.

Verifica objetos de dados novos ou modificados.

Você pode realizar uma nova verificação manualmente ou configurar o ciclo de verificação para a tarefa padrão.

Tarefa de identificação personalizada

Verifica dados com base no seu escopo de verificação personalizado.

Verifica objetos de dados novos ou modificados dentro do escopo de verificação personalizado com base no seu ciclo de verificação personalizado.

Durante as verificações automáticas subsequentes, o DSC não reverifica objetos de dados que não foram alterados desde a última verificação.

Resultados da verificação

O nível de sensibilidade de um resultado de verificação é determinado pelos modelos no modelo de identificação usado para a tarefa. O resultado assume o nível de sensibilidade mais alto de todos os modelos correspondentes. O DSC define níveis de sensibilidade de S1 a S10, onde um número maior indica um nível de sensibilidade mais alto. N/A indica que nenhum dado sensível foi identificado.

A faixa de níveis de sensibilidade disponível para um modelo de identificação é determinada pelos níveis de sensibilidade incluídos no modelo de identificação associado. Para obter mais informações sobre como definir esses níveis, consulte Definir níveis de sensibilidade para um modelo de identificação.

Recomendações

Recomendação

Descrição

Confirmar escopo e prioridade da verificação

Ao começar a verificar dados sensíveis, você pode ter um grande volume acumulado de dados para classificar e graduar, tornando impraticável verificar todos os dados de uma só vez. Primeiro, avalie quais dos seus ativos de dados têm maior prioridade de verificação. Priorize a verificação de dados que apresentam maiores riscos potenciais, como dados frequentemente acessados, atualizados ou sujeitos a operações desconhecidas.

Limitar o escopo da verificação inicial

Para obter resultados ideais de verificação, especifique um escopo limitado em vez de realizar uma verificação completa inicialmente. Por exemplo, comece com um único banco de dados, um bucket do OSS ou alguns arquivos. Ao limitar o escopo inicial, você consegue determinar melhor quais recursos de identificação habilitar e quais regras usar, ajudando a descobrir dados sensíveis relevantes.

Se não precisar de todos os recursos de identificação, não os habilite totalmente, pois falsos positivos ou resultados inválidos podem complicar a avaliação de riscos. Embora habilitar todos os recursos possa corresponder a uma ampla gama de resultados para certos tipos de dados, como datas, horários e URLs, essa abordagem pode não ser adequada para verificação de dados em grande escala.

Ao verificar dados estruturados, garanta que o tamanho da amostra seja suficiente para produzir resultados de verificação.

Definir o horário de início da tarefa

Agende tarefas de identificação para execução automática em um horário específico diário, semanal ou mensal, com base na frequência de atualização dos seus ativos de dados. Isso permite verificar alterações desde a última verificação e identificar prontamente informações sensíveis nos dados modificados. Executar verificações regularmente também ajuda a identificar tendências ou anomalias nos resultados.

Gerenciar tarefas padrão

Visualizar tarefas padrão

  1. Faça login no console do Data Security Center.

  2. No painel de navegação à esquerda, selecione Classification and Grading > Tasks.

  3. Na página Tasks, clique na aba Identification Tasks e, em seguida, clique em Default Tasks.

  4. Na página Discovery Task Monitoring, visualize a lista de tarefas padrão.

  5. Na coluna Actions de uma tarefa padrão, você pode executar as seguintes operações:

    • Rescan: Use esta operação se um modelo de identificação for atualizado, se você alterar o modelo de identificação principal ou se o conteúdo do banco de dados tiver mudado e você precisar obter resultados de verificação o mais rápido possível.

    • Pause: Se notar comportamento anormal no banco de dados, clique em Pause na coluna Actions de uma tarefa de identificação padrão para interromper temporariamente a verificação.

    • Terminate: Interrompe a execução das tarefas padrão atuais e subsequentes.

    • Enable: Reativa uma tarefa padrão encerrada.

    Nota

    Tarefas padrão não podem ser excluídas.

Ajustar configurações de verificação de tarefas padrão

Tarefas padrão suportam verificação periódica. Defina o ciclo de verificação para corresponder à frequência de atualização do seu banco de dados, a fim de descobrir prontamente informações sensíveis em dados novos ou alterados. O ciclo mínimo de verificação é diário.

  1. Na página Discovery Task Monitoring, marque a caixa de seleção ao lado da tarefa para a qual deseja configurar um ciclo de verificação e clique em Scan Settings.

  2. Na caixa de diálogo Scan Settings, defina o ciclo de verificação e o horário de início automático da verificação e, em seguida, clique em OK.

    Importante
    • Para minimizar o impacto das verificações no seu banco de dados, defina o horário de início da verificação para um período de baixa demanda do seu ativo de dados.

    • Durante uma tarefa de verificação, monitore o status do seu banco de dados ou serviço em busca de anomalias, como picos repentinos no uso de CPU ou memória. Se detectar uma anomalia relacionada à tarefa de verificação, pause ou encerre prontamente a tarefa de identificação. Na página Tasks, clique em Pause ou Terminate na coluna Actions da tarefa de identificação alvo para interromper a verificação.

Criar uma tarefa de identificação personalizada

Se quiser usar um modelo habilitado diferente do principal para verificar um banco de dados específico, crie uma tarefa de identificação personalizada.

Importante

O sistema suporta no máximo cinco tarefas de identificação ativas. Cada tarefa de verificação periódica ocupa um slot de tarefa ativa. Se você tiver cinco tarefas periódicas configuradas, não poderá criar novas tarefas de identificação.

Criar uma tarefa de identificação personalizada

  1. No painel de navegação à esquerda, selecione Classification and Grading > Tasks.

  2. Na aba Identification Tasks, selecione um Asset Type para o qual deseja criar uma tarefa de identificação e, em seguida, clique em Create.

    Os tipos de ativos são categorizados em dados estruturados (RDS, PolarDB, PolarDB-X, PolarDB-X 2.0, MongoDB, OceanBase e bancos de dados autogerenciados), dados não estruturados (OSS e Simple Log Service) e big data (Tablestore, MaxCompute, ADB-MYSQL e ADB-PG). O número de fontes de dados conectadas é exibido ao lado de cada subitem.

  3. No painel Create, configure os parâmetros da tarefa de identificação e clique em OK.

    Categoria

    Parâmetro

    Descrição

    Basic Information

    Asset Type

    Exibe o tipo de ativo selecionado. Este parâmetro não pode ser alterado.

    Task Name

    Insira um nome para a tarefa.

    Task notes

    Insira uma descrição para a tarefa.

    Task and Plan

    Selecione um horário de início para a tarefa. Valores válidos:

    • Immediate Scan: A tarefa é executada imediatamente após sua criação.

    • Periodic Scan: Nas listas suspensas Scan Frequency e Scan Time (Structured Data Only), selecione uma frequência de verificação e um período para executar a verificação. Para executar uma verificação imediatamente, selecione Scan Once Now.

      Nota

      A configuração Scan Time aplica-se apenas a dados estruturados, não a dados não estruturados.

    Identification Template

    Selecione o modelo de identificação a ser usado na verificação. É possível selecionar até dois modelos de identificação habilitados. Para obter mais informações sobre como habilitar um modelo de identificação, consulte Usar modelos de identificação.

    Identification Scope

    Identification Scope of Structured Data

    Selecione um escopo de verificação para dados estruturados, como RDS e PolarDB. Valores válidos:

    • Global Scan: Verifica todos os seus ativos de dados estruturados.

    • Specify Scan Scope: Configure o Instance Name, Database name e Scan Limit.

      • Configure os nomes da instância e do banco de dados. Para adicionar várias instâncias, clique em Add Identification Scope.

      • Configure o Scan Limit. Por padrão, as primeiras 200 linhas são verificadas. O valor máximo é 1.000.

    Escopo de identificação de dados não estruturados no OSS

    Para dados não estruturados no OSS, selecione um Object, um Sampling Method, uma Scan Depth e um Scan Limit.

    • Valores válidos para Object:

      • Global Scan: Verifica seus ativos de dados não estruturados no OSS.

      • Specify Scan Scope: Selecione os buckets que deseja verificar. É possível selecionar vários buckets.

        Após especificar os arquivos do bucket a serem verificados, adicione condições de filtro para definir um escopo de verificação mais preciso. Especifique se deseja incluir ou excluir valores para Prefix, Directory e Suffix para filtrar o escopo de verificação.

    • Sampling Method: Obtém dados dos seus ativos de dados não estruturados no OSS usando a operação de API ListObjects e verifica os dados com base nas suas configurações.

      • Global Scan: Verifica todos os dados.

      • Specify the sampling ratio: Define a Sampling Rate e verifica dados com base na proporção especificada.

        Nota

        Por exemplo, se você definir uma Sampling Rate de 1/10, um arquivo é verificado, nove arquivos são ignorados e, em seguida, o 11º arquivo é verificado.

    • Valores válidos para Scan Depth:

      • Global Scan: Verifica os dados no caminho completo de um ativo.

      • Specify Scan Scope: Especifique a profundidade do caminho do bucket. A profundidade do caminho é delimitada por barras (/). Valores válidos: 1 a 10. Por exemplo, se definir o valor como 5, caminhos de bucket com até cinco níveis de profundidade serão verificados.

    • Scan Limit: O valor padrão é 200 MB e o valor máximo é 1.000 MB. Para dados que excedem o limite de verificação, apenas os dados até o tamanho configurado são verificados. Por exemplo, se definir o limite como 200 MB para um arquivo de 300 MB, os dados além do limite não serão verificados.

    • AI-Powered Image Detection: Se você tiver cota disponível para detecção de imagens com IA, poderá habilitar este recurso. Ele usa grandes modelos de IA para melhorar a precisão da detecção de informações sensíveis em imagens.

    • Synchronize All Identification Results to SLS: Selecione se deseja sincronizar todos os resultados de identificação com o Simple Log Service.

    • Synchronize Identification Results to DMS: Quando selecionado, os resultados da identificação são sincronizados automaticamente com os rótulos de coluna no Data Management (DMS) após a conclusão da tarefa. Certifique-se de que o ativo de destino esteja conectado ao DMS antes de habilitar esta opção.

    Escopo de identificação de dados não estruturados no SLS

    Defina o Asset Scope e o Time Range para o Simple Log Service.

    • Valores válidos para Asset Scope:

      • Global Scan: Verifica seus ativos de dados não estruturados no Simple Log Service.

      • Specify Scan Scope: Selecione o Project e seus Logstores que deseja verificar. É possível selecionar um Project e vários Logstores.

    • Valores válidos para Time Range:

      • Last 15 Minutes, Last 1 hour, Yesterday, Last 1 Day, Last 7 Days ou Last 30 Days.

      • Custom: Você pode selecionar um intervalo de tempo em minutos com incremento de 5 minutos.

    Outras configurações

    Tagging Result Overwriting

    Especifique como lidar com dados sensíveis que foram corrigidos anteriormente. Valores válidos:

    • Skip Manual Tagging Result: Preserva os resultados originais da correção manual. Esta é a opção recomendada.

    • Overwrite Manual Tagging Result: Substitui os resultados da correção manual pelos novos resultados de identificação.

Editar ou excluir tarefas personalizadas

A lista de tarefas inclui colunas como Task ID, Task Name, Operator, Identification Template, Scan Status, Start Time, End Time e Actions. O status da verificação pode ser Finished, Not Started ou Terminated. Dependendo do status, a coluna Actions fornece opções como Rescan, Details, Edit, Pause e Terminate.

  • Edit: Reconfigura uma tarefa de identificação personalizada. É possível modificar todos os parâmetros.

  • image > Delete: Exclui tarefas de identificação personalizadas redundantes.

Gerenciar status da tarefa

Reverificar uma tarefa

Se um modelo de identificação for atualizado ou o conteúdo do seu banco de dados mudar e você precisar visualizar os resultados da verificação imediatamente, execute uma nova verificação. Uma nova verificação executa uma verificação completa no ativo de destino. Após iniciar uma nova verificação, a tarefa de verificação é executada imediatamente. Defina o horário de início da verificação para um período de baixa demanda.

Antes de executar uma nova verificação, certifique-se de que o modelo de identificação relevante esteja habilitado.

Nota

Não é possível reverificar uma tarefa de identificação personalizada cujo Scan Type esteja definido como Immediate Scan.

  1. Na aba Identification Tasks, execute uma nova verificação:

    • Para reverificar uma tarefa de identificação personalizada, localize a tarefa na lista de tarefas e clique em Rescan na coluna Actions.

    • Para reverificar uma tarefa padrão, clique em Default Tasks, localize o ativo de destino e clique em Rescan na coluna Actions.

  2. Visualize o progresso da verificação na coluna Scan Status da tarefa de identificação.

Pausar ou encerrar uma tarefa

A lista de tarefas inclui colunas como Task ID, Task Name, Operator, Identification Template, Scan Status, Start Time, End Time e Actions. O status da verificação pode ser Finished, Not Started ou Terminated. Dependendo do status, a coluna Actions fornece opções como Rescan, Details, Edit, Pause e Terminate.

  • Pause: Se detectar uma exceção no serviço do seu banco de dados, clique em Pause na coluna Actions de uma tarefa de identificação personalizada para interromper temporariamente a tarefa em execução.

  • Terminate: Interrompe a execução das tarefas de identificação atuais e subsequentes. Esta operação é suportada tanto para tarefas de identificação personalizadas quanto para tarefas padrão.

Revisar modelos de identificação

O recurso de revisão permite corrigir dados sensíveis identificados incorretamente ou não detectados, possibilitando um gerenciamento e proteção de dados mais precisos. O DSC permite revisar e restaurar modelos de identificação de dados sensíveis. Execute as etapas a seguir:

  1. Na página Tasks, clique na aba Revision Tasks.

  2. No painel de navegação de tipos de dados à esquerda, clique no tipo de ativo que deseja revisar.

  3. Clique em Revision ou Resume na coluna Actions dos dados sensíveis alvo. Siga as instruções na tela para modificar o Revised Model e, em seguida, clique em OK.

    Na lista suspensa Revised Model, selecione uma categoria de dados sensíveis, como Private KEY, PEM certificate, AccessKey ID, AccessKey Secret, GPS location ou Password.

    A operação Restore restaura o modelo de identificação para seu estado anterior à revisão.

Visualizar e exportar resultados de identificação

Na página Data Classification > Asset Insight do console do DSC, visualize os resultados mais recentes de dados sensíveis detectados usando o modelo de identificação principal. Para obter mais informações, consulte Visualizar resultados de identificação de dados sensíveis.

Use uma tarefa de exportação para baixar os resultados de identificação de dados sensíveis de qualquer modelo de identificação habilitado (seja o principal ou um ativo).

Importante

O modelo de identificação e o tipo de ativo selecionados para uma tarefa de exportação devem ter uma tarefa de identificação correspondente que já tenha sido concluída com sucesso. Caso contrário, o arquivo de exportação estará vazio.

Criar uma tarefa de exportação

Execute as etapas a seguir para criar uma tarefa de exportação e baixar os resultados exportados.

  1. Na página Tasks, clique na aba Export Tasks.

  2. Na aba Export Tasks, clique em Create.

  3. Configure a tarefa de exportação e clique em OK.

    1. Na seção Basic Information, insira um nome de tarefa e selecione o modelo usado pela tarefa de identificação.

      Apenas modelos habilitados podem ser selecionados.

    2. Na seção Export Dimension, selecione Asset Type ou Asset Instance.

      • Asset Type: Selecione os tipos de ativos cujos resultados deseja exportar.

      • Asset Instance: Selecione as instâncias de ativos cujos resultados deseja exportar.

    Após criar uma tarefa de exportação, visualize seu status na lista de tarefas de exportação. Exportar grandes volumes de dados leva mais tempo. Aguarde a conclusão.

Baixar resultados exportados

Depois que o Export Status mudar para Finished, clique em Download na coluna Actions da tarefa de exportação.

Importante

Após a conclusão da exportação, baixe os dados exportados dentro de três dias. Após três dias, a tarefa de exportação expira e não é mais possível baixar os dados sensíveis exportados.

Documentos relacionados

FAQ