Amazon S3 데이터 프로파일링

이 페이지에서는 Amazon S3에 대해 민감한 정보 보호 검색을 구성하는 방법을 설명합니다.

디스커버리 서비스에 대한 자세한 내용은 데이터 프로필을 참조하세요.

이 기능은 엔터프라이즈 등급에서 Security Command Center를 활성화한 고객에게만 제공됩니다.

시작하기 전에

  1. Security Command Center에서 Amazon Web Services (AWS)용 커넥터를 만듭니다. Sensitive Data Protection 검색을 위한 권한 부여 체크박스를 선택 해제하지 마세요. Sensitive Data Protection이 Amazon S3 데이터를 프로파일링하려면 이러한 권한이 필요합니다.

    Sensitive Data Protection 검색을 위한 권한 부여가 선택되지 않은 커넥터가 이미 있는 경우 기존 AWS 커넥터에 민감한 정보 검색 권한 부여를 참고하세요.

  2. 조직 수준에서 데이터 프로필을 구성하는 데 필요한 IAM 권한이 있는지 확인합니다.

    조직 관리자(roles/resourcemanager.organizationAdmin) 또는 보안 관리자(roles/iam.securityAdmin) 역할이 없어도 스캔 구성을 만들 수 있습니다. 그러나 스캔 구성을 만든 후 해당 역할 중 하나가 있는 다른 사람이 서비스 에이전트에 데이터 프로파일링 액세스를 부여해야 합니다.

  3. global 리전 또는 검색 스캔 구성과 생성된 모든 데이터 프로필을 저장할 리전에 검사 템플릿이 있는지 확인합니다.

    이 태스크를 통해 global 리전에만 검사 템플릿을 자동으로 만들 수 있습니다. 조직 정책으로 인해 global 리전에 검사 템플릿을 만들 수 없는 경우 이 작업을 수행하기 전에 탐색 스캔 구성을 저장할 리전에 검사 템플릿을 만들어야 합니다.

  4. Sensitive Data Protection이 새 버킷을 프로파일링하는 경우와 같이 특정 이벤트가 발생할 때 주제에 Pub/Sub 알림을 전송하려면 이 작업을 수행하기 전에 Pub/Sub 주제를 만드세요.

데이터 프로필을 생성하려면 서비스 에이전트 컨테이너와 이 컨테이너 내에 있는 서비스 에이전트가 필요합니다. 이 태스크를 통해 자동으로 만들 수 있습니다.

스캔 구성 만들기

  1. 스캔 구성 만들기 페이지로 이동합니다.

    스캔 구성 만들기로 이동

  2. 조직으로 이동합니다. 툴바에서 프로젝트 선택기를 클릭하고 조직을 선택합니다.

스캔 구성 만들기 페이지의 단계에 대해서는 다음 섹션에서 자세히 설명합니다. 각 섹션의 끝에서 계속을 클릭합니다.

탐색 유형 선택

Amazon S3를 선택합니다.

범위 선택하기

다음 중 하나를 수행합니다.

  • AWS 커넥터가 액세스할 수 있는 모든 S3 데이터를 스캔하려면 커넥터를 통해 사용 가능한 모든 AWS 계정 스캔을 선택합니다.
  • 단일 AWS 계정에서 S3 데이터를 검사하려면 선택한 계정 검사를 선택합니다. AWS 계정 ID를 입력합니다.
  • 단일 S3 버킷을 스캔하려면 버킷 하나 스캔을 선택합니다. 버킷이 포함된 AWS 계정의 ID를 입력하고 버킷 이름을 입력합니다.

일정 관리

기본 프로파일링 빈도가 요구에 부합하는 경우 스캔 구성 만들기 페이지의 이 섹션을 건너뛰어도 됩니다.

다음과 같은 이유로 이 섹션을 구성합니다.

  • 모든 데이터 또는 데이터의 특정 하위 집합의 프로파일링 빈도를 세밀하게 조정하려는 경우
  • 프로파일링하지 않을 버킷을 지정합니다.
  • 두 번 이상 프로파일링하지 않을 버킷을 지정합니다.

프로파일링 빈도를 세밀하게 조정하려면 다음 단계를 따르세요.

  1. 일정 추가를 클릭합니다.

  2. 필터 섹션에서 일정 범위에 있는 버킷을 지정하는 하나 이상의 필터를 정의합니다. 버킷은 정의된 필터 중 하나 이상과 일치하는 경우 일정의 범위에 있는 것으로 간주됩니다.

    필터를 구성하려면 다음 중 하나 이상을 지정하세요.

    • 하나 이상의 계정 ID를 지정하는 계정 ID 또는 정규 표현식
    • 하나 이상의 버킷을 지정하는 버킷 이름 또는 정규 표현식

    정규 표현식은 RE2 구문을 따라야 합니다.

    예를 들어 계정의 모든 버킷을 필터에 포함하려면 계정 ID 필드에 계정 ID를 입력합니다.

    필터와 일치하려면 버킷이 해당 필터 내에 지정된 모든 정규 표현식을 충족해야 합니다.

    필터를 더 추가하려면 필터 추가를 클릭하여 이 단계를 반복합니다.

  3. 빈도를 클릭합니다.

  4. 빈도 섹션에서 선택한 버킷을 프로파일링할지 여부와 프로파일링하는 경우 그 빈도를 지정합니다.

    • 버킷을 프로파일링하지 않으려면 이 데이터 프로파일링을 사용 중지합니다.

    • 버킷을 한 번 이상 프로파일링하려면 이 데이터 프로파일링을 설정한 상태로 둡니다.

      데이터를 다시 프로파일링할지 여부와 재프로파일링 작업을 트리거할 이벤트를 지정합니다. 자세한 내용은 데이터 프로필 생성 빈도를 참조하세요.

      1. 일정에 따라에서 버킷을 다시 프로파일링할 빈도를 지정합니다. 버킷이 변경되었는지 여부와 관계없이 버킷이 다시 프로파일링됩니다.
      2. 검사 템플릿 변경 시의 경우 연결된 검사 템플릿이 업데이트될 때 데이터를 다시 프로파일링할지 여부와 프로파일링하는 경우 그 빈도를 지정합니다.

        검사 템플릿 변경사항은 다음 중 하나가 발생할 때 감지됩니다.

        • 스캔 구성에서 검사 템플릿 이름이 변경됩니다.
        • 검사 템플릿의 updateTime가 변경됩니다.

  5. 선택사항: 조건을 클릭합니다.

    조건 섹션에서는 Sensitive Data Protection에서 프로파일링하려면 필터에 정의된 버킷에서 충족해야 하는 조건을 지정합니다.

    필요한 경우 다음을 설정합니다.

    • 최소 조건: 버킷이 특정 기간에 도달할 때까지 프로파일링을 지연하려면 이 옵션을 사용 설정하세요. 그런 다음 최소 기간을 입력합니다.

    • 객체 스토리지 클래스 조건: 기본적으로 민감한 정보 보호는 버킷의 모든 객체를 검사합니다. 특정 속성이 있는 객체만 스캔하려면 해당 속성을 선택합니다.

    조건 예시

    다음과 같은 구성이 있다고 가정해 보겠습니다.

    • 최소 조건

      • 최소 기간: 24시간
    • 객체 스토리지 클래스 조건

      • S3 Standard 객체 스토리지 클래스로 객체 스캔
      • S3 Glacier Instant Retrieval 스토리지 클래스로 객체 스캔

    이 경우 Sensitive Data Protection은 24시간 이상 지난 버킷만 고려합니다. 이러한 버킷 내에서 민감한 정보 보호는 Amazon S3 Standard 또는 Amazon S3 Glacier Instant Retrieval 스토리지 클래스에 있는 객체만 프로파일링합니다.

  6. 완료를 클릭합니다.

  7. 선택사항: 일정을 더 추가하려면 일정 추가를 클릭하고 이전 단계를 반복하세요.

  8. 일정 간의 우선순위를 지정하려면 위쪽 화살표와 아래쪽 화살표를 사용하여 순서를 변경합니다.

    일정 순서는 일정 간의 충돌이 해결되는 방식을 지정합니다. 버킷이 서로 다른 두 일정의 필터와 일치하는 경우 일정 목록에서 우선순위가 높은 일정에 따라 해당 버킷의 프로파일링 빈도가 결정됩니다.

  9. 선택사항: 기타 일정을 수정하거나 사용 중지합니다.

    목록의 마지막 일정은 기타 일정입니다. 이 일정에는 생성된 일정과 일치하지 않는 선택한 범위의 버킷이 포함됩니다. 기타 일정은 시스템 기본 프로파일링 빈도를 따릅니다.

    • 기타 일정 설정을 조정하려면 일정 수정을 클릭하고 필요에 따라 설정을 조정합니다.
    • 민감한 정보 보호가 포괄 일정에 포함된 리소스를 프로파일링하지 않도록 하려면 커스텀 일정과 일치하지 않는 리소스 프로파일링을 사용 중지하세요.

검사 템플릿 선택

검사 구성을 제공하는 방법에 따라 다음 옵션 중 하나를 선택합니다. 선택한 옵션에 관계없이 Sensitive Data Protection은 해당 데이터가 저장된 리전의 데이터를 스캔합니다. 즉, 데이터는 원래의 리전을 벗어나지 않습니다.

옵션 1: 검사 템플릿 만들기

global 리전에 새 검사 템플릿을 만들려면 이 옵션을 선택하세요.

  1. 새 검사 템플릿 만들기를 클릭합니다.
  2. 선택사항: 선택한 기본 infoType을 수정하려면 infoType 관리를 클릭합니다.

    기본 제공 및 커스텀 infoType을 관리하는 방법에 대한 자세한 내용은 Google Cloud 콘솔을 통해 infoType 관리를 참고하세요.

    계속하려면 infoType을 한 개 이상 선택해야 합니다.

  3. 선택사항: 규칙 세트를 추가하고 신뢰도 임계값을 설정하여 검사 템플릿을 추가로 구성합니다. 자세한 내용은 감지 구성을 참조하세요.

Sensitive Data Protection은 스캔 구성을 만들 때 이 새로운 검사 템플릿을 global 리전에 저장합니다.

옵션 2: 기존 검사 템플릿 사용

사용할 기존 검사 템플릿이 있는 경우 이 옵션을 선택하세요.

  1. 기존 검사 템플릿 선택을 클릭합니다.
  2. 사용하려는 검사 템플릿의 전체 리소스 이름을 입력합니다. 리전 필드에 검사 템플릿이 저장된 리전 이름이 자동으로 입력됩니다.

    입력하는 검사 템플릿은 이 검색 스캔 구성과 생성된 모든 데이터 프로필을 저장할 계획인 리전에 있어야 합니다.

    데이터 상주를 준수하기 위해 Sensitive Data Protection은 템플릿이 저장된 리전 외부의 검사 템플릿을 사용하지 않습니다.

    검사 템플릿의 전체 리소스 이름을 찾으려면 다음 단계를 따르세요.

    1. 검사 템플릿 목록으로 이동합니다. 별도의 탭에서 이 페이지가 열립니다.

      검사 템플릿으로 이동

    2. 사용할 검사 템플릿이 포함된 프로젝트를 선택합니다.
    3. 구성 > 템플릿 > 검사를 선택한 다음 사용할 템플릿의 템플릿 ID를 클릭합니다.
    4. 페이지가 열리면 템플릿의 전체 리소스 이름을 복사합니다. 전체 리소스 이름은 다음 형식을 따릅니다.
      projects/PROJECT_ID/locations/REGION/inspectTemplates/TEMPLATE_ID
    5. 스캔 구성 만들기 페이지의 템플릿 이름 필드에 템플릿의 전체 리소스 이름을 붙여넣습니다.

작업 추가

이 섹션에서는 버킷을 프로파일링한 후 민감한 정보 보호가 수행할 작업을 지정하는 방법을 설명합니다. 이러한 작업은 데이터 프로필에서 수집한 통계를 다른Google Cloud 서비스로 전송하려는 경우에 유용합니다.