Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Preventie van gegevensverlies in cloudcomputing – de DLP API van GCP

De Data Loss Protection API van Google Cloud Platform biedt een service waarmee organisaties gevoelige gegevens kunnen beheren, inclusief het detecteren en verbergen, maskeren en tokeniseren van dergelijke gegevens. Dit kan organisaties helpen bij het naleven van regelgeving zoals de AVG en het verminderen van het risico op datalekken en datalekken.

Organisaties moeten vaak detecteren, redigeren en soms encrypt Persoonlijk Identificeerbare Informatie (PII) of andere gevoelige gegevens, zoals creditcardnummers, beschermen deze tegen datalekken. Als een deel van het netwerk wordt gecompromitteerd, fungeert dit als een extra beveiliging die de gegevens onleesbaar of versleuteld houdt. Cloud Data Loss Prevention (DLP) van Google Cloud Platform API biedt haar klanten de mogelijkheid om de aanwezigheid van PII en andere privacygevoelige gegevens te detecteren in door de gebruiker aangeleverde, ongestructureerde gegevensstromen, zoals een alinea, afbeeldingen of audio-opnamen (die via de Speech-to-Text API naar tekst moeten worden omgezet).

De DLP API kan gevoelige gegevens classificeren en verbergen. Het ondersteunt diverse aanpassingen, waaronder reguliere expressies (regex), woordenboeken en andere vooraf gedefinieerde detectieregels. Om de DLP API te laten werken, moet tekst of afbeeldingen worden aangeleverd. Het werkt met gegevens die al aanwezig zijn in GCS, Big Query en Cloud Storage.

Google Cloud DLP-grafiek


De DLP API omvat een API met taalspecifieke SDK's, ondersteuning voor aanpassingen, de mogelijkheid om bestanden in Google Cloud Storage (GCS) en Big Query te redigeren en ermee te werken, en bediening op afbeeldingen.

Kenmerken van DLP API

  1. DLP API heeft meer dan 120 vooraf gebouwde detectoren (InfoType-detector) en organisaties kunnen aangepaste detectoren maken voor hun specifieke use-case.
  2. Nadat gevoelige gegevens zijn gedetecteerd, kan de DLP API deze redigeren, maskeren, tokeniseren en transformeren van tekst en afbeeldingen om privacy te garanderen.
  3. DLP API is een beheerde service. GCP kan DLP API schalen op basis van de aangeleverde gegevensinvoer.
  4. De classificatieresultaten van de API kunnen rechtstreeks naar Big Query worden verzonden voor gedetailleerde analyse, of worden geëxporteerd naar een andere omgeving.
  5. Cloud DLP verwerkt gegevens op een veilige manier en ondergaat meerdere onafhankelijke audits door derden om de veiligheid, privacy en beveiliging van gegevens te testen.


Op maat gemaakte cloud-sleutelbeheerservices

Ontvang flexibele en aanpasbare adviesdiensten die aansluiten bij uw cloudvereisten.

DLP-proxyarchitectuur

Eén manier om PII-gegevens te verwijderen, is door alle query's en resultaten te routeren via een module die de bevindingen parseert, inspecteert en registreert, en die resultaten anonimiseert met Cloud DLP, voordat de opgevraagde gegevens worden geretourneerd of doorgestuurd naar de volgende stap. Deze module of service wordt een DLP Proxy genoemd.
De DLP-proxytoepassing accepteert een SQL-query als invoer, voert die query uit op de database en past vervolgens Cloud DLP toe op de resultaten. Vervolgens worden de resultaten teruggestuurd naar de gebruiker die de gegevens heeft opgevraagd.

Architectuur van DLP-proxytoepassing


Afb: De architectuur van de DLP-proxytoepassing Cloud DLP maakt gedetailleerde configuratie mogelijk van welke gegevenstypen geïnspecteerd moeten worden en hoe de gegevens getransformeerd moeten worden op basis van deze inspectiebevindingen of datastructuren (zoals veldnamen). Om het maken en beheren van de configuratie te vereenvoudigen, kunnen organisaties Cloud DLP-sjablonen gebruiken. De DLP-proxytoepassing verwijst naar zowel inspectie- als anonimiseringssjablonen.

Cloud Audit Logs is een geïntegreerde loggingservice van Google Cloud Platform die wordt gebruikt in de hierboven getoonde architectuur. Cloud Audit Logs biedt een audittrail van aanroepen naar de DLP API. De vermeldingen in het auditlogboek bevatten informatie over wie de API-aanroep heeft gedaan, voor welk Cloud-project deze is uitgevoerd en details over de aanvraag, inclusief of er een sjabloon is gebruikt als onderdeel van de aanvraag. Als u het configuratiebestand van de applicatie gebruikt om auditing in te schakelen, registreert Cloud Audit Logs een samenvatting van de inspectiebevindingen.

Cloud Key Management Service (Cloud KMS)is een cloud-gehoste sleutelbeheer service van Google Cloud waarmee u de cryptografische sleutels van uw cloudservices kunt beheren.

Cloud DLP-methoden voor tokenization en het gebruik van datumverschuiving geheimschrift om vervangingswaarden te genereren. Deze cryptografische methoden gebruiken een sleutel om die waarden consistent te versleutelen om referentiële integriteit te behouden of, voor omkeerbare processen, om te detokeniseren. U kunt deze sleutel rechtstreeks aan Cloud DLP verstrekken wanneer de aanroep wordt gedaan, of u kunt deze verpakken met behulp van Cloud KMS. Het verpakken van uw sleutel in Cloud KMS biedt een extra laag van toegangscontrole en auditing en is daarom de voorkeursmethode voor productie-implementaties.

Voor productieconfiguraties zouden organisaties het principe van minimale privileges moeten gebruiken om machtigingen toe te wijzen. Het volgende diagram zou dit principe moeten integreren.

architectuur van een DLP-proxytoepassing met een blok met minimale privileges (img)


Afb: de architectuur van de DLP-proxytoepassing met de minste privilegesHet voorgaande diagram laat zien hoe er in een typische productieconfiguratie drie persona's zijn met verschillende rollen en toegang tot de ruwe data:

  1. InfrastructuurbeheerInstalleert en configureert de proxy voor toegang tot de computeromgeving van de Cloud DLP-proxy.
  2. Data-analistHeeft toegang tot de client die verbinding maakt met de DLP-proxy.
  3. BeveiligingsbeheerderClassificeert de gegevens, maakt de Cloud DLP-sjablonen en configureert Cloud KMS.

Conclusie

De Data Loss Protection API van Google Cloud Platform biedt een service waarmee organisaties gevoelige gegevens kunnen beheren, inclusief het detecteren en verbergen, maskeren en tokeniseren van dergelijke gegevens. Dit kan organisaties helpen bij het naleven van regelgeving zoals GDPRen verminder het risico op datalekken en datalekken.

Voor praktische ervaring met de DLP API van Google Cloud kunt u de website bezoeken hier.