Comprender y usar los registros de Transparencia de acceso
En esta página, se describe el contenido de las entradas de registro de Transparencia de acceso y cómo verlas y usarlas.
Registros de Transparencia de acceso detallados
Los registros de Transparencia de acceso se pueden integrar a tus herramientas existentes de información de seguridad y administración de eventos (SIEM) para automatizar las auditorías del S3NS personal cuando accede a tu contenido. Los registros de Transparencia de acceso están disponibles en la consola de Cloud de Confiance junto con tus Registros de auditoría de Cloud.
En las entradas de registro de Transparencia de acceso, se incluyen los siguientes tipos de detalles:
- Acción y recurso afectados
- Hora de la acción
- Motivos de la acción (por ejemplo, el número de caso asociado a una solicitud de atención al cliente)
- Datos acerca de quién actúa sobre el contenido (por ejemplo, la ubicación del personal de S3NS).
Habilita la Transparencia de acceso
Para obtener información sobre cómo habilitar la Transparencia de acceso en tu organización de Cloud de Confiance by S3NS , consulta Habilita la Transparencia de acceso.
Visualiza los registros de Transparencia de acceso
Después de configurar la Transparencia de acceso para tu organización de Cloud de Confiance, puedes establecer controles para determinar quién puede acceder a los registros de Transparencia de acceso. Para ello, asígnale a un usuario o grupo el rol de lector de registros privados.
Ejemplo de entrada de registro de Transparencia de acceso
El siguiente es un ejemplo de una entrada de registro de Transparencia de acceso:
{ insertId: "abcdefg12345" jsonPayload: { @type: "type.googleapis.com/google.cloud.audit.TransparencyLog" location: { principalOfficeCountry: "US" principalEmployingEntity: "Google LLC" principalPhysicalLocationCountry: "CA" } principalJobTitle: "Engineering" product: [ 0: "Cloud Storage" ] reason: [ detail: "Case number: bar123" type: "CUSTOMER_INITIATED_SUPPORT" ] permissionDetails:[ 0: { permissionType: "DATA_READ" logAccessed: true } 1: { permissionType: "ADMIN_READ" } ] eventId: "asdfg12345asdfg12345asdfg12345" accesses: [ 0: { methodName: "GoogleInternal.Read" resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123" } ] accessApprovals: [ 0: "projects/123/approvalRequests/abcdef12345" ] } logName: "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency" operation: { id: "12345xyz" } receiveTimestamp: "2017-12-18T16:06:37.400577736Z" resource: { labels: { project_id: "1234567890" } type: "project" } severity: "NOTICE" timestamp: "2017-12-18T16:06:24.660001Z" }
Descripciones de los campos de registros
| Campo | Descripción |
|---|---|
insertId |
Identificador único del registro |
@type |
Identificador de registro de Transparencia de acceso |
principalOfficeCountry |
Código de país ISO 3166-1 alpha-2 del país en el que el usuario que accede tiene un escritorio permanente, ?? si la ubicación no está disponible, o identificador de continente de 3 caracteres si el personal de S3NS se encuentra en un país con baja población. |
principalEmployingEntity |
La entidad que emplea al personal de S3NS que realiza el acceso |
principalPhysicalLocationCountry |
Código de país ISO 3166-1 alpha-2 del país desde el cual se logró el acceso, ?? si la ubicación no está disponible, o identificador de continente de 3 caracteres si el personal de S3NS se encuentra en un país con baja población. |
principalJobTitle |
Familia de trabajos de la identidad S3NS que realiza el acceso.
Cuando el título del trabajo es Support Agent, el actor es un agente de asistencia de IA, y no se proporcionan principalPhysicalLocationCountry ni principalOfficeCountry (??).
|
product |
Producto de Cloud de Confiance by S3NS del cliente al que se accedió. |
reason:detail |
Detalles del motivo, por ejemplo, el ID de un ticket de asistencia |
reason:type |
Acceso al tipo de motivo (por ejemplo, CUSTOMER_INITIATED_SUPPORT)) |
permissionDetails |
Son los detalles sobre los permisos vinculados a un acceso. Se pueden incluir hasta dos detalles de permissionType. Para obtener más información, consulta Valores para los detalles de los permisos. |
accesses:methodName |
Tipo de acceso que se realizó Por ejemplo, GoogleInternal.Read.
Para obtener más información sobre los métodos que pueden aparecer en el campo methodName, consulta Valores para el campo accesses: methodName.
|
accesses:resourceName |
Nombre del recurso al que se accedió. |
logName |
Nombre de la ubicación del registro |
operation:id |
ID de clúster del registro |
receiveTimestamp |
Hora en la que la canalización del registro recibió el acceso |
project_id |
Proyecto asociado al recurso al que se accedió |
type |
Tipo de recurso al que se accedió (por ejemplo, project) |
eventId |
ID de evento único asociado con una sola justificación de evento de acceso (por ejemplo, un solo caso de asistencia). Todos los accesos registrados en la misma justificación tienen el mismo valor de event_id. |
severity |
Gravedad del registro |
timestamp |
Hora en la que se escribió el registro |
Valores para los campos de permissionDetails
Los siguientes detalles de permisos están disponibles en los registros de Transparencia de acceso:
permissionType: Indica el tipo de permiso de Identity and Access Management (IAM) asociado con el acceso a los datos por parte del administrador. Por ejemplo, los tipos de permisos para cada método de la API pública de Cloud SQL se pueden encontrar en la documentación de SQL. Los tipos de permisos indican el permiso máximo presente, incluso si un acceso hubiera sido posible con un tipo de permiso menor. S3NS
logAccessed: Este campo indica si un administrador o un permiso de acceso de lectura de datos se limita a los accesos de registro. Por ejemplo, un acceso data_read a los registros de Observability Analytics se acompaña de "logAccessed = true", lo que indica que el permiso data_read se limita a los datos de registro. Este campo se omite si el acceso no es un registro.
| Tipo de permiso de IAM | Descripción | Ejemplos |
|---|---|---|
ADMIN_READ |
Indica un acceso de lectura limitado a una configuración, un registro o datos similares. | Consulta Tipo de permiso de IAM para obtener más detalles. |
ADMIN_WRITE |
Indica un acceso de lectura o escritura limitado a una configuración, un registro o datos similares. | Consulta Tipo de permiso de IAM para obtener más detalles. |
DATA_READ |
Indica un acceso de lectura que puede contener Datos del Cliente. Un acceso con el tipo de permiso data_read indica que el administrador tenía permiso para acceder a los Datos del cliente, pero no confirma que se haya accedido a ellos. | Consulta Tipo de permiso de IAM para obtener más detalles. |
DATA_WRITE |
Indica un acceso de lectura o escritura que puede contener datos del cliente. Un acceso con el tipo de permiso data_write indica que el administrador puede haber incluido un permiso para acceder al menos a un recurso de datos del cliente. Consulta Tipo de permiso de IAM para obtener más detalles. |
| logAccessed | Descripción |
|---|---|
true |
Indica un acceso limitado al acceso de lectura de los datos de registro. Esta propiedad extiende el campo permissionType. Los accesos etiquetados como verdaderos indican que el acceso es solo a los datos de registro, sin acceso directo a los datos. |
Valores para el campo accesses:methodNames
Los siguientes métodos pueden aparecer en el campo accesses:methodNames de los registros de Transparencia de acceso:
- Métodos estándar: Estos métodos son
List,Get,Create,UpdateyDelete. Para obtener más información, consulta Métodos estándar. - Métodos personalizados: Los métodos personalizados son los métodos de API distintos de los 5 métodos estándar. Entre los métodos personalizados comunes, se incluyen
Cancel,BatchGet,Move,SearchyUndelete. Para obtener más información, consulta Métodos personalizados. - Métodos GoogleInternal: A continuación, se muestran ejemplos de métodos
GoogleInternalque aparecen en el campoaccesses:methodNames:
| Nombre del método | Descripción | Ejemplos |
|---|---|---|
GoogleInternal.Read |
Indica una acción de lectura realizada en el contenido del cliente con una justificación comercial válida. La acción de lectura se realiza a través de una API interna diseñada específicamente para administrar Cloud de Confiance by S3NS servicios. Este método no muta el contenido del cliente. | Lectura de permisos de IAM |
GoogleInternal.Write |
Indica una acción de escritura realizada en el contenido del cliente con una justificación comercial válida. La acción de escritura se realiza a través de una API interna diseñada específicamente para administrar Cloud de Confiance by S3NS servicios. Este método puede actualizar la configuración o el contenido del cliente. |
|
GoogleInternal.Create |
Indica una acción de creación realizada en el contenido del cliente con una justificación comercial válida. La acción de creación se realiza con una API interna diseñada específicamente para administrar servicios de Cloud de Confiance by S3NS . Este método crea contenido nuevo del cliente. |
|
GoogleInternal.Delete |
Indica una acción de eliminación realizada en el contenido del cliente con una API interna diseñada específicamente para administrar servicios de Cloud de Confiance by S3NS . Este método muta el contenido o la configuración del cliente. |
|
GoogleInternal.List |
Indica una acción de lista realizada en el contenido del cliente con una justificación comercial válida. La acción de lista se realiza con una API interna diseñada específicamente para administrar servicios de Cloud de Confiance by S3NS . Este método no muta el contenido ni las configuraciones del cliente. |
|
GoogleInternal.Update |
Indica una modificación realizada en el contenido del cliente con una justificación comercial válida. La acción de actualización se realiza a través de una API interna diseñada específicamente para administrar servicios de Cloud de Confiance by S3NS . Este método muta el contenido o la configuración del cliente. | Se actualizarán las claves HMAC en Cloud Storage. |
GoogleInternal.Get |
Indica una acción de obtención realizada en el contenido del cliente con una justificación comercial válida. La acción de obtención se realiza con una API interna diseñada específicamente para administrar los servicios de Cloud de Confiance by S3NS . Este método no muta el contenido ni las configuraciones del cliente. |
|
GoogleInternal.Query |
Indica una acción de búsqueda realizada en el contenido del cliente con una justificación comercial válida. La acción de búsqueda se realiza a través de una API interna diseñada específicamente para administrar los servicios de Cloud de Confiance by S3NS . Este método no muta el contenido ni la configuración del cliente. |
|
Los accesos de GoogleInternal están estrictamente restringidos al personal autorizado para un acceso justificado y auditable. La presencia de un método no indica disponibilidad para todos los roles.
Códigos de los motivos de justificación
Motivo
Descripción
CUSTOMER_INITIATED_SUPPORT
Asistencia que inició el cliente, por ejemplo, "Número de caso: ####".
THIRD_PARTY_DATA_REQUEST
Acceso iniciado porS3NSen respuesta a una solicitud legal o proceso legal, incluido el caso cuando se responde a un proceso legal del cliente que requiere que S3NS acceda a los datos del cliente.
CLOUD_INITIATED_ACCESS
Acceso iniciado por el proveedor de servicios en la nube por cualquier motivo relacionado con la administración de la infraestructura. Esto incluye la solución de problemas del sistema, las revisiones de seguridad y cumplimiento, y las respuestas ante emergencias para mantener la confiabilidad del servicio.
REASON_UNSPECIFIED
No hay una justificación específica disponible. En algunos sistemas de registro, esto podría representarse como una cadena vacía.
Supervisa los registros de Transparencia de acceso
Puedes supervisar los registros de la Transparencia de acceso con la API de Cloud Monitoring. Para comenzar, consulta la documentación de Monitoring.
Puedes configurar una métrica basada en registros y, luego, una política de alertas para tener conocimiento oportuno de los problemas que presentan estos registros. Por ejemplo, puedes crear una métrica basada en registros que capture losS3NS accesos del personal a tu contenido y, luego, crear una política de alertas en Monitoring que te informe si la cantidad de accesos en un período determinado supera un umbral especificado.