Comprendere e utilizzare i log di Access Transparency
Questa pagina descrive i contenuti delle voci di log di Access Transparency e come visualizzarli e utilizzarli.
Log di Access Transparency in dettaglio
I log di Access Transparency possono essere integrati con gli strumenti esistenti per la gestione degli eventi e delle informazioni di sicurezza (SIEM) al fine di automatizzare i controlli relativi all'accesso ai tuoi contenuti da parte del personale. S3NS I log di Access Transparency sono disponibili nella console Cloud de Confiance insieme a Cloud Audit Logs.
Le voci dei log di Access Transparency includono i seguenti tipi di dettagli:
- La risorsa e l'azione interessate.
- L'ora dell'azione.
- I motivi dell'azione (ad esempio, il numero della richiesta associata a una richiesta di assistenza clienti).
- Dati su chi esegue azioni sui contenuti, ad esempio la località del personale. S3NS
Attivazione di Access Transparency
Per informazioni su come attivare Access Transparency per la tua Cloud de Confiance by S3NS organizzazione, consulta Attivare Access Transparency.
Visualizzazione dei log di Access Transparency
Dopo aver configurato Access Transparency per la tua Cloud de Confiance organizzazione, puoi impostare i controlli per chi può accedere ai log di Access Transparency assegnando a un utente o a un gruppo il ruolo Visualizzatore log privati.
Voce di log di Access Transparency di esempio
Di seguito è riportato un esempio di voce di log di Access Transparency:
{ insertId: "abcdefg12345" jsonPayload: { @type: "type.googleapis.com/google.cloud.audit.TransparencyLog" location: { principalOfficeCountry: "US" principalEmployingEntity: "Google LLC" principalPhysicalLocationCountry: "CA" } principalJobTitle: "Engineering" product: [ 0: "Cloud Storage" ] reason: [ detail: "Case number: bar123" type: "CUSTOMER_INITIATED_SUPPORT" ] permissionDetails:[ 0: { permissionType: "DATA_READ" logAccessed: true } 1: { permissionType: "ADMIN_READ" } ] eventId: "asdfg12345asdfg12345asdfg12345" accesses: [ 0: { methodName: "GoogleInternal.Read" resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123" } ] accessApprovals: [ 0: "projects/123/approvalRequests/abcdef12345" ] } logName: "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency" operation: { id: "12345xyz" } receiveTimestamp: "2017-12-18T16:06:37.400577736Z" resource: { labels: { project_id: "1234567890" } type: "project" } severity: "NOTICE" timestamp: "2017-12-18T16:06:24.660001Z" }
Descrizione dei campi del log
| Campo | Descrizione |
|---|---|
insertId |
Identificatore univoco del log. |
@type |
Identificatore del log di Access Transparency. |
principalOfficeCountry |
Codice paese ISO 3166-1 alfa-2 del paese in cui chi ha eseguito l'accesso ha un ufficio permanente, ?? se la posizione non è disponibile, o identificatore di 3 caratteri del continente in cui il personale si trova in un paese a bassa densità di popolazione. S3NS |
principalEmployingEntity |
L'entità che impiega il personale che effettua l'accesso S3NS |
principalPhysicalLocationCountry |
Codice paese ISO 3166-1 alpha-2 del paese da cui è stato effettuato l'accesso,
?? se la località non è disponibile o identificatore di 3 caratteri del continente
in cui il personale S3NS si trova in un paese a bassa densità di popolazione. |
principalJobTitle |
La famiglia di professioni dell'identità che esegue l'accesso. S3NS
Quando il titolo della posizione è Support Agent, l'attore è un agente di assistenza AI e principalPhysicalLocationCountry e principalOfficeCountry non vengono forniti (??).
|
product |
Il prodotto Cloud de Confiance by S3NS del cliente a cui è stato eseguito l'accesso. |
reason:detail |
Dettagli del motivo, ad esempio un ID ticket di assistenza. |
reason:type |
Tipo di
motivo
di accesso (ad esempio, CUSTOMER_INITIATED_SUPPORT)). |
permissionDetails |
Dettagli sulle autorizzazioni collegate a un accesso. Possono essere presenti fino a due dettagli di permissionType. Per ulteriori informazioni, consulta la sezione Valori per i dettagli delle autorizzazioni. |
accesses:methodName |
Il tipo di accesso effettuato. Ad esempio, GoogleInternal.Read.
Per ulteriori informazioni sui metodi che possono essere visualizzati nel campo
methodName, vedi
Valori per il campo accesses: methodName.
|
accesses:resourceName |
Nome della risorsa a cui è stato eseguito l'accesso. |
logName |
Nome della posizione del log. |
operation:id |
ID cluster log. |
receiveTimestamp |
Ora in cui l'accesso è stato ricevuto dalla pipeline di logging. |
project_id |
Il progetto associato alla risorsa a cui è stato eseguito l'accesso. |
type |
Tipo di risorsa a cui è stato eseguito l'accesso (ad esempio, project). |
eventId |
ID evento univoco associato a una singola giustificazione dell'evento di accesso
(ad esempio, una singola richiesta di assistenza). Tutti gli accessi registrati nella stessa giustificazione hanno lo stesso valore di event_id. |
severity |
Gravità log. |
timestamp |
L'ora in cui è stato creato il log. |
Valori per i campi permissionDetails
I seguenti dettagli delle autorizzazioni sono disponibili nei log di Access Transparency:
permissionType: indica il tipo di autorizzazione Identity and Access Management (IAM) associato all'accesso ai dati da parte dell'amministratore S3NS . Ad esempio, i tipi di autorizzazione per ogni metodo API pubblico per Cloud SQL sono disponibili nella documentazione di SQL. I tipi di autorizzazione indicano l'autorizzazione massima presente, anche se l'accesso sarebbe stato possibile con un tipo di autorizzazione inferiore.
logAccessed: questo campo indica se un amministratore o un'autorizzazione di accesso in lettura ai dati è limitata agli accessi ai log. Ad esempio, un accesso data_read ai log di Observability Analytics è accompagnato da "logAccessed = true", che indica che l'autorizzazione data_read è limitata ai dati dei log. Questo campo viene omesso se l'accesso non è un log.
| Tipo di autorizzazione IAM | Descrizione | Esempi |
|---|---|---|
ADMIN_READ |
Indica un accesso in lettura limitato a una configurazione, un log o dati simili. | Per saperne di più, consulta Tipo di autorizzazione IAM. |
ADMIN_WRITE |
Indica un accesso in lettura o scrittura limitato a una configurazione, un log o dati simili. | Per saperne di più, consulta Tipo di autorizzazione IAM. |
DATA_READ |
Indica un accesso in lettura che potrebbe contenere dati del cliente. Un accesso con tipo di autorizzazione data_read indica che l'amministratore aveva l'autorizzazione per accedere ai dati del cliente; tuttavia, non è la conferma che i dati del cliente siano stati consultati. | Per saperne di più, consulta Tipo di autorizzazione IAM. |
DATA_WRITE |
Indica un accesso in lettura o scrittura che potrebbe contenere dati dei clienti. Un accesso con tipo di autorizzazione data_write indica che l'amministratore potrebbe aver incluso un'autorizzazione per accedere ad almeno una risorsa di dati dei clienti. Per maggiori dettagli, consulta Tipo di autorizzazione IAM. |
| logAccessed | Descrizione |
|---|---|
true |
Indica un accesso limitato all'accesso in lettura dei dati di logging. Questa proprietà estende il campo permissionType. Gli accessi etichettati come true indicano che l'accesso è solo ai dati di logging, senza accesso diretto ai dati. |
Valori per il campo accesses:methodNames
I seguenti metodi possono essere visualizzati nel campo accesses:methodNames dei log di Access Transparency:
- Metodi standard: questi metodi sono
List,Get,Create,UpdateeDelete. Per saperne di più, consulta Metodi standard. - Metodi personalizzati: i metodi personalizzati si riferiscono ai metodi API diversi dai cinque standard. I metodi personalizzati comuni includono
Cancel,BatchGet,Move,SearcheUndelete. Per ulteriori informazioni, consulta Metodi personalizzati. - Metodi GoogleInternal: di seguito sono riportati esempi di metodi
GoogleInternalche vengono visualizzati nel campoaccesses:methodNames:
| Nome metodo | Descrizione | Esempi |
|---|---|---|
GoogleInternal.Read |
Indica un'azione di lettura eseguita sui contenuti del cliente con una giustificazione commerciale valida. L'azione di lettura viene eseguita utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo non modifica i contenuti del cliente. | Lettura delle autorizzazioni IAM. |
GoogleInternal.Write |
Indica un'azione di scrittura eseguita sui contenuti del cliente con una giustificazione commerciale valida. L'azione di scrittura viene eseguita utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo può aggiornare i contenuti e/o le configurazioni del cliente. |
|
GoogleInternal.Create |
Indica un'azione di creazione eseguita sui contenuti del cliente con una giustificazione aziendale valida. L'azione di creazione viene eseguita utilizzando un'API interna progettata appositamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo crea nuovi contenuti per i clienti. |
|
GoogleInternal.Delete |
Indica un'azione di eliminazione eseguita sui contenuti del cliente utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo modifica i contenuti e/o le configurazioni del cliente. |
|
GoogleInternal.List |
Indica un'azione di elenco eseguita sui contenuti del cliente con una giustificazione commerciale valida. L'azione di elenco viene eseguita utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo non modifica i contenuti o le configurazioni del cliente. |
|
GoogleInternal.Update |
Indica una modifica eseguita sui contenuti del cliente con una giustificazione aziendale valida. L'azione di aggiornamento viene eseguita utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi. Cloud de Confiance by S3NS Questo metodo modifica i contenuti e/o le configurazioni dei clienti. | Aggiornamento delle chiavi HMAC in Cloud Storage. |
GoogleInternal.Get |
Indica un'azione di recupero eseguita sui contenuti del cliente con una giustificazione aziendale valida. L'azione get viene eseguita utilizzando un'API interna progettata appositamente per l'amministrazione dei servizi. Cloud de Confiance by S3NS Questo metodo non modifica i contenuti o le configurazioni dei clienti. |
|
GoogleInternal.Query |
Indica un'azione di query eseguita sui contenuti del cliente con una giustificazione aziendale valida. L'azione di query viene eseguita utilizzando un'API interna progettata specificamente per l'amministrazione dei servizi Cloud de Confiance by S3NS . Questo metodo non modifica i contenuti o le configurazioni dei clienti. |
|
Gli accessi GoogleInternal sono strettamente limitati al personale autorizzato
per un accesso giustificato e verificabile. La presenza di un metodo non indica
la disponibilità per tutti i ruoli.
Codici motivo di giustificazione
Motivo
Descrizione
CUSTOMER_INITIATED_SUPPORT
Assistenza richiesta dal cliente, ad esempio "Numero richiesta: ####".
THIRD_PARTY_DATA_REQUEST
Accesso avviato daS3NSin risposta a una richiesta di tipo legale o a un procedimento giudiziario,
inclusi i casi in cui il nostro accesso ai dati di un cliente è necessario per rispondere a un procedimento giudiziario avviato da quest'ultimo. S3NS
CLOUD_INITIATED_ACCESS
Accesso avviato dal fornitore di servizi cloud per qualsiasi motivo correlato
alla gestione dell'infrastruttura. Sono inclusi la risoluzione dei problemi di sistema, le revisioni di sicurezza
e conformità e le risposte di emergenza per mantenere l'affidabilità del servizio.
REASON_UNSPECIFIED
Non è disponibile una giustificazione specifica. In alcuni sistemi di logging, questo valore potrebbe essere rappresentato come
una stringa vuota.
Monitoraggio dei log di Access Transparency
Puoi monitorare i log di Access Transparency utilizzando l'API Cloud Monitoring. Per iniziare, consulta la documentazione di Monitoring.
Puoi configurare una metrica basata sui log e poi un criterio di avviso per ricevere tempestivamente informazioni sui problemi rilevati da questi log. Ad esempio, puoi creare una metrica basata su log che acquisisce gli accessi del personale ai tuoi contenuti e poi creare un criterio di avviso in Monitoring che ti avvisa se il numero di accessi in un determinato periodo supera una soglia specificata.S3NS