Comprendre et utiliser les journaux Access Transparency

Cette page décrit le contenu des entrées de journal Access Transparency, et explique comment les afficher et les utiliser.

Les journaux Access Transparency en détail

Les journaux Access Transparency peuvent être intégrés à vos outils de gestion des informations et des événements de sécurité (SIEM) existants afin d'automatiser les contrôles que vous souhaitez effectuer sur le personnel S3NS lorsqu'il accède à votre contenu. Les journaux Access Transparency sont disponibles dans la console Cloud de Confiance , en plus de vos journaux Cloud Audit Logs.

Les entrées de journal Access Transparency incluent les types d'informations suivants :

  • La ressource et l'action affectées
  • Le moment où l'action a été effectuée
  • Le motif de l'action (par exemple, le numéro de dossier associé à une demande d'assistance)
  • Des données concernant les personnes agissant sur le contenu (par exemple, la position géographique du personnel S3NS).

Activer Access Transparency

Pour savoir comment activer Access Transparency pour votre organisation Cloud de Confiance by S3NS , consultez Activer Access Transparency.

Afficher les journaux Access Transparency

Une fois que vous avez configuré Access Transparency pour votre organisation Cloud de Confiance, vous pouvez définir des contrôles d'accès aux journaux Access Transparency en attribuant le rôle Lecteur des journaux privés à un utilisateur ou à un groupe.

Exemple d'entrée de journal Access Transparency

Voici un exemple d'entrée de journal Access Transparency :

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Description des champs de journal

Champ Description
insertId Identifiant unique pour le journal.
@type Identifiant de journal Access Transparency.
principalOfficeCountry Code de pays ISO 3166-1 alpha-2 du pays dans lequel l'accesseur dispose d'un bureau permanent, ?? si l'emplacement n'est pas disponible ou que l'identifiant de continent à trois caractères du personnel S3NS correspond à un pays à faible population.
principalEmployingEntity Entité qui emploie le personnel S3NS effectuant l'accès
principalPhysicalLocationCountry Code de pays ISO 3166-1 alpha-2 du pays à partir duquel l'accès a été effectué, ?? si l'emplacement n'est pas disponible ou que l'identifiant de continent à trois caractères du personnel S3NS correspond à un pays à faible population.
principalJobTitle Famille de postes de l'identité S3NS qui effectue l'accès.

Lorsque le titre du poste est Support Agent, l'acteur est un agent d'assistance IA, et principalPhysicalLocationCountry et principalOfficeCountry ne sont pas fournis (??).
product Produit Cloud de Confiance by S3NS du client consulté.
reason:detail Détail du motif (par exemple, un ID de demande d'assistance).
reason:type Accédez au type de motif, par exemple, CUSTOMER_INITIATED_SUPPORT).
permissionDetails Détails sur les autorisations associées à un accès. Jusqu'à deux détails permissionType peuvent être présents. Pour en savoir plus, consultez Valeurs pour les détails des autorisations.
accesses:methodName Type d'accès. Par exemple, GoogleInternal.Read. Pour en savoir plus sur les méthodes qui peuvent apparaître dans le champ methodName, consultez Valeurs du champ accesses: methodName.
accesses:resourceName Nom de la ressource consultée.
logName Nom de l'emplacement du journal.
operation:id ID du cluster du journal.
receiveTimestamp Heure à laquelle l'accès a été enregistré par le pipeline de journalisation.
project_id Projet associé à la ressource ayant fait l'objet d'un accès.
type Type de ressource ayant fait l'objet d'un accès (par exemple, project).
eventId ID d'événement unique associé à une seule justification d'événement d'accès (par exemple, une seule demande d'assistance). Tous les accès enregistrés dans la même justification ont la même valeur event_id.
severity Niveau de gravité du journal.
timestamp Date et heure de création du journal.

Valeurs des champs permissionDetails

Les informations suivantes sur les autorisations sont disponibles dans les journaux Access Transparency :

  • permissionType : indique le type d'autorisation IAM (Identity and Access Management) associé à l'accès aux données par l'administrateur S3NS . Par exemple, les types d'autorisation pour chaque méthode d'API publique pour Cloud SQL sont disponibles dans la documentation SQL. Les types d'autorisation indiquent l'autorisation maximale présente, même si un accès aurait été possible avec un type d'autorisation inférieur.

  • logAccessed : ce champ indique si un administrateur ou une autorisation d'accès en lecture aux données sont limités aux accès aux journaux. Par exemple, un accès data_read aux journaux Observability Analytics est accompagné de "logAccessed = true", ce qui indique que l'autorisation data_read est limitée aux données de journaux. Ce champ est omis si l'accès n'est pas un journal.

Type d'autorisation IAM Description Exemples
ADMIN_READ Indique un accès en lecture limité à une configuration, un journal ou des données similaires. Pour en savoir plus, consultez la section Type d'autorisation IAM.
ADMIN_WRITE Indique un accès en lecture ou en écriture limité à une configuration, un journal ou des données similaires. Pour en savoir plus, consultez la section Type d'autorisation IAM.
DATA_READ Indique un accès en lecture qui peut contenir des données client. Un accès de type "data_read" indique que l'administrateur était autorisé à accéder aux données client, mais ne confirme pas que ces données ont été consultées. Pour en savoir plus, consultez la section Type d'autorisation IAM.
DATA_WRITE Indique un accès en lecture ou en écriture qui peut contenir des données client. Un accès avec le type d'autorisation data_write indique que l'administrateur peut avoir inclus une autorisation d'accès à au moins une ressource de données client. Pour en savoir plus, consultez Type d'autorisation IAM.
logAccessed Description
true Indique un accès limité à la lecture des données de journalisation. Cette propriété étend le champ "permissionType". Les accès marqués "true" indiquent qu'il s'agit d'un accès aux données de journalisation uniquement, sans accès direct aux données.

Valeurs du champ accesses:methodNames

Les méthodes suivantes peuvent apparaître dans le champ accesses:methodNames des journaux Access Transparency :

  • Méthodes standards : ces méthodes sont List, Get, Create, Update et Delete. Pour en savoir plus, consultez Méthodes standards.
  • Méthodes personnalisées : les méthodes personnalisées font référence aux méthodes API en plus des cinq méthodes standards. Les méthodes personnalisées courantes incluent Cancel, BatchGet, Move, Search et Undelete. Pour en savoir plus, consultez Méthodes personnalisées.
  • Méthodes GoogleInternal : voici des exemples de méthodes GoogleInternal qui apparaissent dans le champ accesses:methodNames :
Nom de la méthode Description Exemples
GoogleInternal.Read Indique une action de lecture effectuée sur le contenu client avec une justification métier valide. L'action de lecture se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode ne modifie pas le contenu client. Lecture des autorisations IAM.
GoogleInternal.Write Indique une action d'écriture effectuée sur le contenu client avec une justification commerciale valide. L'opération d'écriture s'effectue à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode permet de mettre à jour le contenu et/ou les configurations des clients.
  • Définir les autorisations IAM pour une ressource
  • Suspendre une instance Compute Engine
GoogleInternal.Create Indique une action de création effectuée sur du contenu client avec une justification métier valide. L'action de création se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode permet de créer du contenu client.
  • Créer un bucket Cloud Storage
  • Créer un sujet Pub/Sub
GoogleInternal.Delete Indique une action de suppression effectuée sur le contenu client à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode modifie le contenu et/ou les configurations des clients.
  • Supprimer un objet Cloud Storage
  • Supprimer une table BigQuery
GoogleInternal.List Indique une action de liste effectuée sur le contenu client avec une justification commerciale valide. L'action de liste se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode ne modifie pas le contenu ni les configurations des clients.
  • Lister les instances Compute Engine d'un client
  • Lister les jobs Dataflow d'un client
GoogleInternal.Update Indique une modification apportée au contenu client avec une justification métier valide. L'action de mise à jour se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode modifie le contenu et/ou les configurations des clients. Mise à jour des clés HMAC dans Cloud Storage.
GoogleInternal.Get Indique une action de récupération effectuée sur le contenu client avec une justification commerciale valide. L'action de récupération se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode ne modifie pas le contenu ni les configurations des clients.
  • Récupérer la stratégie IAM d'une ressource
  • Récupérer le job Dataflow d'un client.
GoogleInternal.Query Indique une action de requête effectuée sur le contenu client avec une justification métier valide. L'action de requête se produit à l'aide d'une API interne spécialement conçue pour administrer les services Cloud de Confiance by S3NS . Cette méthode ne modifie pas le contenu ni les configurations des clients.
  • Exécuter une requête BigQuery
  • Recherche dans la console de débogage AI Platform sur le contenu client.

Les accès GoogleInternal sont strictement réservés au personnel autorisé pour un accès justifié et auditable. La présence d'une méthode n'indique pas la disponibilité pour tous les rôles.

Codes de motifs de justification

Motif Description
CUSTOMER_INITIATED_SUPPORT Le client a initié une demande d'assistance (par exemple, "Numéro de la demande : ####").
THIRD_PARTY_DATA_REQUEST Accès initié parS3NSen réponse à une demande légale ou à une réquisition judiciaire. Cela inclut les réquisitions judiciaires à l'initiative d'un client demandant à S3NS d'accéder à ses données.
CLOUD_INITIATED_ACCESS Accès initié par le fournisseur de services cloud pour toute raison liée à la gestion de l'infrastructure. Cela inclut le dépannage du système, les examens de sécurité et de conformité, ainsi que les réponses d'urgence pour maintenir la fiabilité du service.
REASON_UNSPECIFIED Aucune justification spécifique n'est disponible. Dans certains systèmes de journalisation, cela peut être représenté par une chaîne vide.

Surveiller les journaux Access Transparency

Vous pouvez surveiller les journaux Access Transparency à l'aide de l'API Cloud Monitoring. Pour commencer, consultez la documentation Monitoring.

Vous pouvez configurer une métrique basée sur les journaux, puis une règle d'alerte pour être rapidement informé des problèmes révélés par ces journaux. Par exemple, vous pouvez créer une métrique basée sur les journaux qui enregistre les accèsS3NS de votre contenu par le personnel, puis créer une règle d'alerte dans Monitoring qui vous avertit si le nombre d'accès au cours d'une période donnée dépasse un seuil spécifié.