Crea perfiles de datos de Amazon S3

En esta página, se describe cómo configurar el descubrimiento de Sensitive Data Protection para Amazon S3.

Para obtener más información sobre el servicio de descubrimiento, consulta Perfiles de datos.

Esta función solo está disponible para los clientes que activaron Security Command Center en el nivel Enterprise.

Antes de comenzar

  1. En Security Command Center, crea un conector para Amazon Web Services (AWS). No desmarca la casilla de verificación Grant permissions for Sensitive Data Protection discovery. Sensitive Data Protection necesita esos permisos para crear perfiles de tus datos de Amazon S3.

    Si ya tienes un conector que no tiene seleccionada la opción Grant permissions for Sensitive Data Protection discovery, consulta Cómo otorgar permisos de descubrimiento de datos sensibles a un conector de AWS existente.

  2. Confirma que tienes los permisos de IAM necesarios para configurar perfiles de datos a nivel de la organización.

    Si no tienes el rol de administrador de la organización (roles/resourcemanager.organizationAdmin) o de administrador de seguridad (roles/iam.securityAdmin), puedes crear una configuración de análisis. Sin embargo, después de crear la configuración de análisis, alguien con cualquiera de esos roles debe otorgar acceso a la generación de perfiles de datos a tu agente de servicio.

  3. Confirma que tienes una plantilla de inspección en la región global o en la región en la que planeas almacenar la configuración del análisis de descubrimiento y todos los perfiles de datos generados.

    Esta tarea te permite crear automáticamente una plantilla de inspección solo en la región global. Si las políticas de la organización te impiden crear una plantilla de inspección en la región global, antes de realizar esta tarea, debes crear una plantilla de inspección en la región en la que planeas almacenar la configuración del análisis de descubrimiento.

  4. Para enviar notificaciones de Pub/Sub a un tema cuando ocurren ciertos eventos, como cuando la Protección de datos sensibles genera el perfil de un bucket nuevo, crea un tema de Pub/Sub antes de realizar esta tarea.

Para generar perfiles de datos, necesitas un contenedor de agente de servicio y un agente de servicio dentro de él. Esta tarea te permite crearlos automáticamente.

Crear una configuración de análisis

  1. Ve a la página Crear configuración de análisis.

    Ir a Crear configuración de análisis

  2. Ve a tu organización. En la barra de herramientas, haz clic en el selector de proyectos y selecciona tu organización.

En las siguientes secciones, se proporciona más información sobre los pasos que se indican en la página Crear configuración de análisis. Al final de cada sección, haz clic en Continuar.

Selecciona un tipo de descubrimiento

Selecciona Amazon S3.

Selecciona el permiso

Realiza una de las siguientes acciones:

  • Para analizar todos los datos de S3 a los que tiene acceso tu conector de AWS, selecciona Analizar todas las cuentas de AWS disponibles a través de tu conector.
  • Para analizar los datos de S3 en una sola cuenta de AWS, selecciona Analizar la cuenta seleccionada. Ingresa el ID de la cuenta de AWS.
  • Para analizar un solo bucket de S3, selecciona Analizar un bucket. Ingresa el ID de la cuenta de AWS que contiene el bucket y el nombre del bucket.

Administrar programas

Si la frecuencia de generación de perfiles predeterminada satisface tus necesidades, puedes omitir esta sección de la página Crear configuración de análisis.

Configura esta sección por los siguientes motivos:

  • Realizar ajustes precisos en la frecuencia de generación de perfiles de todos tus datos o de ciertos subconjuntos de datos
  • Especifica los buckets que no deseas incluir en el perfil.
  • Especifica los buckets que no deseas que se generen perfiles más de una vez.

Para realizar ajustes precisos en la frecuencia de generación de perfiles, sigue estos pasos:

  1. Haz clic en Agregar programa.

  2. En la sección Filtros, define uno o más filtros que especifiquen qué buckets se encuentran dentro del alcance de la programación. Se considera que un bucket está dentro del alcance de la programación si coincide con al menos uno de los filtros definidos.

    Para configurar un filtro, especifica al menos uno de los siguientes elementos:

    • Un ID de cuenta o una expresión regular que especifica uno o más IDs de cuenta
    • Nombre del bucket o expresión regular que especifica uno o más buckets

    Las expresiones regulares deben seguir la sintaxis de RE2.