Übersicht über das Security Center

In diesem Dokument wird das BigQuery Security Center in derCloud de Confiance Console beschrieben. Im Security Center können Sie die Datensicherheitsprofile Ihrer Organisation analysieren, Sicherheitsrichtlinien auf Zeilen- und Spaltenebene konfigurieren und verwalten sowie Data Governance- und Richtlinien-Tags verwalten.

Hinweis

Um Informationen im Sicherheits-Center aufrufen zu können, benötigen Sie Folgendes:

Aktivieren Sie die Dataplex API, falls sie noch nicht aktiviert ist.

Rollen, die zum Aktivieren von APIs erforderlich sind

Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen

API aktivieren

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten und Überwachen von Sicherheitseinstellungen auf der Seite Security Center von BigQuery benötigen:

  • Ressourcen auf dem Tab Ressourcen durchsuchen und Datenmaskierungsroutinen ansehen: BigQuery-Metadatenbetrachter (roles/bigquery.metadataViewer) für das Projekt
  • Zugriffsrichtlinien auf Zeilenebene, Datenrichtlinien (Sicherheit auf Spaltenebene) sowie Tabellen- und Dataset-Sicherheit verwalten: BigQuery-Sicherheitsadministrator (roles/bigquery.securityAdmin) auf Projektebene
  • Richtlinien-Tags an Spalten anhängen:
  • Datenrichtlinien ohne Dataset-Inhaberschaft erstellen und verwalten: BigQuery Data Policy Admin (roles/bigquerydatapolicy.admin) für das Projekt
  • Abfragejobs ausführen und Sicherheitsstatistiken ansehen (einschließlich INFORMATION_SCHEMA-Ansichten): BigQuery Job User (roles/bigquery.jobUser) für das Projekt
  • Data-Governance-Tags verwalten: Tag-Administrator (roles/resourcemanager.tagAdmin) für die Organisation
  • Richtlinien-Tag-Taxonomien erstellen und verwalten: Richtlinien-Tag-Administrator (roles/datacatalog.categoryAdmin) für die Taxonomie oder Organisation
  • Abfragen von Spalten, die durch Richtlinien-Tags geschützt sind: Detaillierter Lesezugriff (roles/datacatalog.categoryFineGrainedReader) für die Taxonomie oder das Richtlinien-Tag
  • Gemini Cloud Assist im Security Center verwenden: Gemini für Google Cloud-Nutzer (roles/cloudaicompanion.user) für das Projekt

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Ressourcenauswahl und Analyse von Sicherheitsprofilen

Auf dem Tab Ressourcen im Security Center können Sie in einem BigQuery-Projekt nach Datasets und Tabellen suchen, angehängte Sicherheitsrichtlinien ansehen und das Sicherheitsprofil jeder Ressource analysieren.

Sicherheitsprofil mit Gemini Cloud Assist analysieren

Mit Gemini Cloud Assist im Sicherheitscenter können Sie Sicherheitseinstellungen überprüfen, Fragen zu Ihren Ressourcen stellen und das Sicherheitsprofil eines Datasets oder einer Tabelle analysieren:

  1. Rufen Sie in der Cloud de Confiance Console die Seite BigQuery auf.

    BigQuery aufrufen

  2. Klicken Sie im Navigationsmenü auf Governance und dann auf Sicherheitscenter.

  3. Klicken Sie auf den Tab Ressourcen.

  4. Bewegen Sie den Mauszeiger auf ein Dataset oder eine Tabelle und klicken Sie dann auf astrophotography_mode Sicherheitsprofil anzeigen.

Gemini Cloud Assist generiert eine Zusammenfassung des Sicherheitsprofils der Ressource, einschließlich der angehängten Zugriffsrichtlinien auf Zeilenebene, Datenrichtlinien auf Spaltenebene und Klassifizierungs-Tags.

Sie können auch den Gemini Cloud Assist-Chatbereich verwenden, um Fragen zu Sicherheitsergebnissen, Richtlinien und Zugriffssteuerungen zu stellen.

Weitere Informationen finden Sie unter Gemini Cloud Assist verwenden.

Ressourcen suchen und filtern

Auf dem Tab Ressourcen haben Sie folgende Möglichkeiten, Ressourcen zu finden und Zugriffssteuerungen zu prüfen:

  • Projektumfang:Auf dem Tab Ressourcen werden Datasets und Tabellen im ausgewählten Cloud de Confiance by S3NS Projekt angezeigt.
  • Suchen und filtern:Klicken Sie auf Filter, um nach Ressourcen anhand des Dataset-Namens, des Tabellennamens oder des Standorts zu suchen.
  • Angehängte Richtlinien prüfen:In den Spalten Richtlinien und Richtlinien-Tags sehen Sie, ob jeder Tabelle Zugriffsrichtlinien oder Tags zugeordnet sind. Klicken Sie auf den Ressourcennamen, um die Richtliniendetails aufzurufen. Wenn Sie Richtlinien für eine ausgewählte Ressource erstellen oder ändern möchten, rufen Sie den Tab Richtlinienverwaltung auf.

Richtlinienverwaltung

Auf dem Tab Richtlinienverwaltung im Security Center können Sie Zugriffsrichtlinien auf Zeilenebene und Sicherheitsrichtlinien auf Spaltenebene für Ihre Tabellen konfigurieren und verwalten.

Sie haben drei Möglichkeiten, Richtlinien für die Sicherheit auf Spaltenebene zu konfigurieren:

  • Direkt zugewiesene Datenrichtlinien für Spalten
  • Richtlinien basierend auf Data-Governance-Tags (Vorschau)
  • Richtlinien, die auf Richtlinien-Tags basieren

Zeilenzugriffsrichtlinien

In der Ansicht Zeilenzugriff werden alle Zugriffsrichtlinien auf Zeilenebene angezeigt, die für Ihre Ressourcen erstellt wurden. Für jede Richtlinie können Sie den Richtliniennamen, den Tabellennamen, den Dataset-Namen und das Datum der letzten Änderung aufrufen. Sie können Richtlinien direkt in dieser Ansicht bearbeiten, löschen oder erstellen.

Wenn Sie eine Zugriffsrichtlinie auf Zeilenebene erstellen, geben Sie Folgendes an:

  • Richtlinienname:Ein eindeutiger Name für die Richtlinie.
  • Tabellensuche:Geben Sie den Tabellennamen in das Suchfeld ein, um die Zieltabelle zu finden und auszuwählen.
  • Schemaansicht:Sehen Sie sich das Tabellenschema an, um die verfügbaren Spaltennamen zu prüfen.
  • Filterprädikat:Geben Sie eine SQL-Filterbedingung ein, die definiert, welche Zeilen sichtbar sind (z. B. region = 'us-east1').
  • Hauptkonten:Geben Sie die Nutzer, Gruppen oder Domains an, für die die Richtlinie gilt.

Weitere Informationen finden Sie unter Einführung in die Sicherheit auf Zeilenebene in BigQuery.

Sicherheitsrichtlinien für Spalten

In der Ansicht Spaltensicherheit können Sie die Zugriffssteuerung auf Spaltenebene und die Datenmaskierung für Ihre Ressourcen verwalten.

Wenn Sie Spaltensicherheitsrichtlinien aufrufen möchten, müssen Sie zuerst eine Region aus der Liste Region auswählen.

Nachdem Sie eine Region ausgewählt haben, werden Richtlinien in drei Abschnitten angezeigt, je nachdem, wie sie erstellt wurden:

  • Richtlinien-Tags:Richtlinien, die mit Data Catalog-Taxonomie-Tags verknüpft sind.
  • Data Governance-Tags:Richtlinien, die mit Resource Manager-Tags mit purpose=DATA_GOVERNANCE (Vorabversion) verknüpft sind.
  • Direkt zugewiesene Datenrichtlinien:Datenrichtlinien, die ohne Tag-Zwischenschritte direkt an Tabellenspalten angehängt werden.

Messwerte zu Richtlinienauswirkungen

Für jede Richtlinie werden in der Tabelle Messwerte für die Auswirkungen angezeigt, die die Anzahl der Tabellen und Spalten angeben, die von dieser Richtlinie betroffen sind. Diese Messwerte geben an, wie häufig eine Richtlinie in Ihren Datasets angewendet wird. So können Administratoren die Reichweite und Sensibilität einer Richtlinie bewerten, bevor sie sie aktualisieren oder neu zuweisen.

Richtlinien an mehrere Spalten anhängen

Wenn Sie eine vorhandene Richtlinie an mehrere Spalten in verschiedenen Tabellen und Datasets anhängen möchten, klicken Sie in der Richtlinientabelle auf Anhängen. So können Sie einheitliche Zugriffssteuerungen auf Spaltenebene oder Datenmaskierungsregeln für Ihre gesamte Organisation in einem einzigen Schritt anwenden.

Wenn Sie Hauptkonten einer Datenrichtlinie zuweisen, gewährt BigQuery ihnen die Rolle „Maskierter Leser“ (roles/bigquerydatapolicy.maskedReader) für diese Richtlinie. Diese Rolle ist die einzige vordefinierte Rolle, die bigquery.dataPolicies.maskedGet gewährt, die Berechtigung, die zum Lesen maskierter Werte in den geschützten Spalten erforderlich ist. Weitere Informationen finden Sie unter Rollen zum Abfragen maskierter Daten.

Je nach Ihren Anforderungen an die Zugriffssteuerung finden Sie in einem der folgenden Leitfäden eine detaillierte Anleitung zum Konfigurieren von Richtlinien:

Data-Governance-Tags und Richtlinien-Tags

Mit Data-Governance-Tags und Richtlinien-Tags können Sie Spalten klassifizieren und Zugriffssteuerungen für BigQuery-Ressourcen anwenden.

So verwalten Sie Tags im Sicherheits-Center:

  1. Rufen Sie in der Cloud de Confiance Console die Seite BigQuery auf.

    BigQuery aufrufen

  2. Klicken Sie im Navigationsmenü auf Governance und dann auf Sicherheitscenter.

  3. Wählen Sie je nach Tag-Typ, den Sie verwalten möchten, einen der folgenden Tabs aus:

    • Data-Governance-Tags:Klicken Sie auf den Tab Data-Governance-Tags, um Resource Manager-Tag-Schlüssel (mit purpose=DATA_GOVERNANCE) zu erstellen und hierarchische Tag-Werte zu definieren (Vorschau). Klicken Sie auf Zugriff verwalten, um die Zugriffsberechtigungen zu konfigurieren.
    • Richtlinien-Tags:Klicken Sie auf den Tab Richtlinien-Tags und dann auf Taxonomie erstellen, um Data Catalog-Taxonomien und hierarchische Richtlinien-Tags zu erstellen. Verwenden Sie den Bereich „Berechtigungen“, um Zugriffsrechte zu konfigurieren.

Nachdem Sie Tag-Schlüssel oder ‑Taxonomien erstellt haben, hängen Sie die Tags an Tabellenspalten an, um die Zugriffssteuerung auf Spaltenebene und die Datenmaskierung zu erzwingen:

Nächste Schritte