Las organizaciones a menudo tienen que detectar, redactar y, a veces, cifrar Información de Identificación Personal (PII) u otros datos confidenciales, como números de tarjetas de crédito, que los protegerían de la exposición de datos. Si alguna parte de la red se ve comprometida, actuará como protección adicional, manteniendo los datos censurados o cifrados. Prevención de Pérdida de Datos en la Nube (DLP) de Google Cloud Platform. API ofrece a sus clientes una opción para detectar la presencia de PII y otros datos sensibles a la privacidad en flujos de datos no estructurados proporcionados por el usuario, como un párrafo, imágenes o grabaciones de audio (que deben convertirse en texto a través de la API de voz a texto).
La API de DLP puede clasificar y redactar datos confidenciales. Admite diversas personalizaciones, como expresiones regulares (regex), diccionarios y otras reglas de detección predefinidas. Para que la API de DLP funcione, se deben proporcionar texto o imágenes, y funciona con datos ya presentes en GCS, Big Query y Cloud Storage.

La API de DLP incluye una API con SDK específicos del lenguaje, soporte de personalización, la capacidad de redactar y trabajar en archivos en Google Cloud Storage (GCS) y Big Query, y operatividad en imágenes.
Características de la API de DLP
- La API de DLP tiene más de 120 detectores prediseñados (Detector de tipo de información) y las organizaciones pueden crear detectores personalizados para su caso de uso específico.
- Después de detectar datos confidenciales, la API de DLP puede redactarlos, máscara, tokenizar y transformar texto e imágenes para garantizar la privacidad.
- La API de DLP es un servicio administrado. GCP puede escalarla según los datos de entrada proporcionados.
- Los resultados de clasificación de la API se pueden enviar directamente a Big Query para un análisis detallado o exportar a otro entorno.
- Cloud DLP maneja los datos de forma segura y se somete a múltiples auditorías independientes de terceros para probar la seguridad, la privacidad y la protección de los datos.
Arquitectura de proxy DLP
Una forma de eliminar datos PII es dirigir todas las consultas y resultados a través de un módulo que analiza, inspecciona y registra los hallazgos, y desidentifica dichos resultados mediante Cloud DLP, antes de devolver los datos solicitados o reenviarlos al siguiente paso. Este módulo o servicio se denomina Proxy DLP.
La aplicación proxy DLP acepta una consulta SQL como entrada, ejecuta esa consulta en la base de datos y luego aplica Cloud DLP a los resultados antes de devolvérselos al usuario que solicita los datos.

Higo: La arquitectura de la aplicación proxy DLP permite configurar detalladamente los tipos de datos que se deben inspeccionar y cómo transformarlos en función de los hallazgos de la inspección o las estructuras de datos (como los nombres de campo). Para simplificar la creación y la gestión de la configuración, las organizaciones pueden usar plantillas de Cloud DLP. La aplicación proxy DLP utiliza plantillas de inspección y desidentificación.
Cloud Audit Logs es un servicio de registro integrado de Google Cloud Platform que se utiliza en la arquitectura mostrada anteriormente. Cloud Audit Logs proporciona un registro de auditoría de las llamadas realizadas a la API de DLP. Las entradas del registro de auditoría incluyen información sobre quién realizó la llamada a la API, en qué proyecto de Cloud se ejecutó y detalles sobre la solicitud, incluyendo si se utilizó una plantilla como parte de la solicitud. Si utiliza el archivo de configuración de la aplicación para activar la auditoría, Cloud Audit Logs registra un resumen de los hallazgos de la inspección.
Servicio de gestión de claves en la nube (Cloud KMS)está alojado en la nube gestión de claves servicio de Google Cloud que le permite administrar las claves criptográficas de sus servicios en la nube.
Métodos DLP en la nube para tokenización y el uso del cambio de fecha criptografía Para generar valores de reemplazo. Estos métodos criptográficos utilizan una clave para cifrar esos valores de forma consistente y mantener la integridad referencial o, en procesos reversibles, para destokenizarlos. Puede proporcionar esta clave directamente a Cloud DLP al realizar la llamada o encapsularla mediante Cloud KMS. Encapsular su clave en Cloud KMS proporciona una capa adicional de control de acceso y auditoría, y por lo tanto, es el método preferido para implementaciones de producción.
Para la configuración de producción, las organizaciones deben aplicar el principio de mínimo privilegio para asignar permisos. El siguiente diagrama incorpora este principio.

Higo: La arquitectura de la aplicación proxy DLP con mínimos privilegiosEl diagrama anterior muestra cómo en una configuración de producción típica, hay tres personas con diferentes roles y acceso a los datos sin procesar:
- Administración de infraestructuraInstala y configura el proxy para acceder al entorno informático del proxy Cloud DLP.
- Analista de datosAccede al cliente que se conecta al proxy DLP.
- Administrador de seguridadClasifica los datos, crea las plantillas de Cloud DLP y configura Cloud KMS.
Conclusión
La API de protección contra pérdida de datos de Google Cloud Platform ofrece un servicio que permite a las organizaciones gestionar datos confidenciales, incluyendo la detección, redacción, enmascaramiento y tokenización de dichos datos. Esto ayuda a las organizaciones a cumplir con normativas como GDPR, y reducir el riesgo de exposición y violación de datos.
Para obtener experiencia práctica en la API DLP de Google Cloud, pruebe el sitio web ubicado aquí.
