Detalhes sobre os registros da transparência no acesso e como usá-los

Nesta página, descrevemos o conteúdo das entradas de registro da transparência no acesso e como visualizá-las e usá-las.

Registros de transparência no acesso em detalhes

Os registros de transparência no acesso podem ser integrados às ferramentas atuais de informações de segurança e gerenciamento de eventos (SIEM, na sigla em inglês) para automatizar as auditorias de S3NS funcionários quando eles acessam seu conteúdo. Os registros de transparência no acesso estão disponíveis no console Cloud de Confiance com os registros de auditoria do Cloud.

As entradas de registro da transparência no acesso incluem os seguintes tipos de detalhes:

  • o recurso e a ação afetados;
  • a hora da ação;
  • Os motivos da ação , por exemplo: o número do caso associado a uma solicitação de suporte ao cliente
  • Dados sobre quem está agindo no conteúdo, como a localização da equipe do S3NS

Como ativar a transparência no acesso

Para informações sobre como ativar a transparência no acesso na sua organização do Cloud de Confiance by S3NS , consulte Como ativar a transparência no acesso.

Como visualizar registros da transparência no acesso

Depois de configurar a transparência no acesso para sua organização do Cloud de Confiance, defina controles de quem pode acessar os registros da transparência no acesso atribuindo a um usuário ou grupo o papel de Visualizador de registros particulares.

Exemplo de entrada de registro de transparência no acesso

Este é um exemplo de uma entrada de registro de transparência no acesso.

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Descrições do campo de registro

Campo Descrição
insertId Identificador exclusivo para o registro.
@type Identificador do registro de transparência no acesso.
principalOfficeCountry Código do país ISO 3166-1 alfa-2, em que o acessador tem um espaço de trabalho permanente, ?? se o local não estiver disponível, ou um identificador de continente de três caracteres onde a equipe da S3NS está em um país de baixa população.
principalEmployingEntity A entidade que emprega a equipe da S3NS responsável pelo acesso
principalPhysicalLocationCountry Código do país ISO 3166-1 Alfa-2 onde o acesso foi feito, ?? se o local não estiver disponível, ou um identificador de continente de três caracteres onde a equipe do S3NS está em um país com um número baixo de habitantes.
principalJobTitle A família de jobs da identidade S3NS que está fazendo o acesso.

Quando o cargo é Support Agent, o ator é um agente de suporte de IA, e principalPhysicalLocationCountry e principalOfficeCountry não são fornecidos (??).
product Indica o produto do cliente Cloud de Confiance by S3NS que foi acessado.
reason:detail Detalhes do motivo, por exemplo, um ID do tíquete de suporte.
reason:type Acesse tipo de motivo, por exemplo, CUSTOMER_INITIATED_SUPPORT).
permissionDetails Detalhes sobre as permissões vinculadas a um acesso. Até dois detalhes de permissionType podem estar presentes. Para mais informações, consulte Valores para detalhes de permissão.
accesses:methodName Que tipo de acesso foi feito. Por exemplo, GoogleInternal.Read Para mais informações sobre os métodos que podem aparecer no campo methodName, consulte Valores para o campo accesses: methodName.
accesses:resourceName Nome do recurso que foi acessado.
logName Nome do local do registro.
operation:id Código do cluster de registro.
receiveTimestamp Hora em que o acesso foi recebido pelo canal da geração de registros.
project_id Projeto associado ao recurso que foi acessado.
type Tipo de recurso que foi acessado, por exemplo, project.
eventId ID exclusivo do evento associado a uma única justificativa de evento de acesso (por exemplo, um único caso de suporte). Todos os acessos registrados na mesma justificativa têm o mesmo valor de event_id.
severity Gravidade do registro.
timestamp Hora em que o registro foi gravado

Valores para campos "permissionDetails"

Os seguintes detalhes de permissão estão disponíveis nos registros da transparência no acesso:

  • permissionType: indica o tipo de permissão do gerenciamento de identidade e acesso (IAM) associado ao acesso aos dados pelo administrador S3NS . Por exemplo, os tipos de permissão de cada método de API pública do Cloud SQL podem ser encontrados na documentação do SQL. Os tipos de permissão indicam a permissão máxima presente, mesmo que um acesso fosse possível com um tipo de permissão menor.

  • logAccessed: esse campo indica se um administrador ou uma permissão de acesso de leitura de dados está limitada a acessos de registro. Por exemplo, um acesso data_read aos registros do Observability Analytics é acompanhado de "logAccessed = true", indicando que a permissão data_read está limitada aos dados de registro. Esse campo é omitido se o acesso não for um registro.

Tipo de permissão do IAM Descrição Exemplos
ADMIN_READ Significa um acesso de leitura limitado a uma configuração, um registro ou dados semelhantes. Consulte Tipo de permissão do IAM para mais detalhes.
ADMIN_WRITE Significa um acesso de leitura ou gravação limitado a uma configuração, um registro ou dados semelhantes. Consulte Tipo de permissão do IAM para mais detalhes.
DATA_READ Significa um acesso de leitura que pode conter Dados do cliente. Um acesso com o tipo de permissão "data_read" indica que o administrador tinha permissão para acessar os dados do cliente, mas não confirma que eles foram acessados. Consulte Tipo de permissão do IAM para mais detalhes.
DATA_WRITE Significa um acesso de leitura ou gravação que pode conter Dados do cliente. Um acesso com o tipo de permissão "data_write" indica que o administrador pode ter incluído uma permissão para acessar pelo menos um recurso de dados do cliente. Consulte Tipo de permissão do IAM para mais detalhes.
logAccessed Descrição
true Significa um acesso limitado à leitura de dados de registro. Essa propriedade estende o campo "permissionType". Os acessos marcados como "true" indicam que o acesso é somente aos dados de registro, sem acesso direto aos dados.

Valores para o campo accesses:methodNames

Os seguintes métodos podem aparecer no campo accesses:methodNames nos registros da Transparência no acesso:

  • Métodos padrão: são List, Get, Create, Update e Delete. Para mais informações, consulte Métodos padrão.
  • Métodos personalizados: são métodos de API além dos cinco padrão. Os métodos personalizados comuns incluem Cancel, BatchGet, Move, Search e Undelete. Para mais informações, consulte Métodos personalizados.
  • Métodos GoogleInternal: estes são exemplos de métodos GoogleInternal que aparecem no campo accesses:methodNames:
Nome do método Descrição Exemplos
GoogleInternal.Read Significa uma ação de leitura realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de leitura ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método não altera o conteúdo do cliente. Lendo permissões do IAM.
GoogleInternal.Write Significa uma ação de gravação realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de gravação ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método pode atualizar o conteúdo e/ou as configurações do cliente.
  • Definir permissões do IAM para um recurso.
  • Suspender uma instância do Compute Engine.
GoogleInternal.Create Significa uma ação de criação realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de criação ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método cria conteúdo novo para o cliente.
  • criação de um bucket do Cloud Storage
  • Como criar um tópico do Pub/Sub.
GoogleInternal.Delete Significa uma ação de exclusão realizada no conteúdo do cliente usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método muda o conteúdo e/ou as configurações do cliente.
  • Excluir um objeto do Cloud Storage.
  • Excluir uma tabela do BigQuery.
GoogleInternal.List Significa uma ação de lista realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de listagem ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método não muda o conteúdo ou as configurações do cliente.
  • Listar as instâncias do Compute Engine de um cliente.
  • Listar os jobs do Dataflow de um cliente.
GoogleInternal.Update Significa uma modificação realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de atualização ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método muda o conteúdo e/ou as configurações do cliente. Atualizar chaves HMAC no Cloud Storage.
GoogleInternal.Get Significa uma ação de recebimento realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de recebimento ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método não muda o conteúdo ou as configurações do cliente.
  • Recuperando a política do IAM para um recurso.
  • Recuperar um job do Dataflow de um cliente.
GoogleInternal.Query Significa uma ação de consulta realizada no conteúdo do cliente com uma justificativa comercial válida. A ação de consulta ocorre usando uma API interna projetada especificamente para administrar serviços do Cloud de Confiance by S3NS . Esse método não muda o conteúdo ou as configurações do cliente.
  • Executar uma consulta do BigQuery.
  • Pesquisa na console de depuração do AI Platform em conteúdo do cliente.

Os acessos GoogleInternal são estritamente restritos a pessoal autorizado para acesso justificado e auditável. A presença de um método não indica disponibilidade para todas as funções.

Códigos de motivo da justificativa

Motivo Descrição
CUSTOMER_INITIATED_SUPPORT Suporte iniciado pelo cliente, por exemplo, "Número do caso: ####".
THIRD_PARTY_DATA_REQUEST Acesso iniciado peloS3NSem resposta a uma solicitação oficial ou processo judicial, inclusive ao responder a um processo judicial do cliente que exija que o S3NS acesse os próprios dados do cliente.
CLOUD_INITIATED_ACCESS Acesso iniciado pelo provedor de nuvem por qualquer motivo relacionado ao gerenciamento de infraestrutura. Isso inclui solução de problemas do sistema, análises de segurança e conformidade e respostas a emergências para manter a confiabilidade do serviço.
REASON_UNSPECIFIED Uma justificativa específica não está disponível. Isso pode ser representado como uma string vazia em alguns sistemas de geração de registros.

Como monitorar registros da Transparência no acesso

É possível monitorar os registros da transparência no acesso usando a API Cloud Monitoring. Para começar, consulte a documentação do Monitoring.

É possível configurar uma métrica com base em registros e uma política de alertas para receber avisos rapidamente sobre problemas encontrados por esses registros. Por exemplo, é possível criar uma métrica com base em registros que capture S3NS acessos de pessoal ao seu conteúdo e, em seguida, criar uma política de alertas no Monitoring que informe se o número de acessos em um período específico exceder um limite especificado.