Planejando para criar regras de proteção de dados

O objetivo deste tópico é estabelecer uma diretriz sobre projetando regras de proteção de dados para maximizar a proteção que usa dados e atributos do usuário Explore as etapas para criar regras com base em partições identificadas usadas para formar conjuntos desconjuntos de ativos que podem, então, ser efetivamente governados usando regras de proteção de dados

Considere um caso de uso de exemplo em que os ativos de dados podem conter termos de negócios como informações pessoais sensíveis (SPI), informações pessoalmente identificáveis (PII) e classes de dados como número de seguridade social (SSN). Além disso, os usuários podem pertencer a grupos de usuários como ADMINISTRATORS, DATA STEWARDS e DEVELOPERS. Para simplificar este exemplo, a associação ao grupo de usuários é assumida como sendo desvinculada e usar regras de proteção de dados sem depender da precedência

Lembre-se:

O termo partição significa uma divisão lógica de um grupo de objetos Por exemplo, particionar todos os ativos ou usuários para estarem em determinados conjuntos significativos com base nos atributos designados.

Ilustrando a partição de ativos em conjuntos lógicos por conjunto de atributos designados:

Um diagrama Venn que mostra a partição de ativos por atributos designados.

Conclua as seguintes tarefas para criar regras de proteção de dados:

  1. Configurando definições de regra.
  2. Identificar ou particionar o ativo e o espaço do usuário.
  3. Escolher o resultado para cada partição.
  4. Definindo regras para cada partição.
  5. Opcional: Definindo metaregras dinâmicas para processamento de exceção de decisão.

Configurando definições de regra

  1. Configure a convenção de acesso a dados É possível escolher entre as duas opções de convenções a seguir:
Configuração da API. Configuração da UI Convenção
AEAD
(padrão)
Desbloqueado Padrão. Segue a convenção permitir que todo autor negue (AEAD). Permite o acesso aos dados, a menos que uma regra os negue Você grava regras que negam acesso a dados, mascara dados e filtra linhas de dados.
DEAA Bloqueado Segue a convenção negar tudo que o autor permite (DEAA). Nega acesso aos dados, a menos que uma regra permita. Você grava regras que permitem o acesso a dados, mascara dados e filtra linhas de dados.
Dica:

Se nenhuma regra de transformação puder ser avaliada, o resultado será padronizado para as seguintes decisões de convenção:

  • Deny para Bloqueado
  • Allow para Desbloqueado

Se um usuário tentar acessar um ativo e se nenhuma regra for acionada, a convenção determinará um dos resultados a seguir:

Deny
Quando a convenção de acesso a dados é configurada na interface com o usuário como Bloqueada ou configurada na API como DEAA, o resultado é Deny
Allow
Quando a convenção de acesso a dados é configurada na interface com o usuário como Desbloqueada ou configurada na API como AEAD, o resultado é Allow
  1. Configure a precedência da ação de regras Escolha uma das seguintes opções para determinar o curso de ação a ser tomada se várias regras conflitantes forem acionadas ao mesmo tempo para um ativo específico e um usuário específico:
Ação mais segura vence (configuração padrão)
  • Se a convenção de acesso a dados for configurada na interface com o usuário como Bloqueado ou configurada na API como DEAA, a ordem de precedência será a regra Transform e a regra Allow .
  • Se a convenção de acesso a dados for configurada na interface com o usuário como Desbloqueada ou configurada na API como AEAD, a ordem de precedência será a regra Deny e a regra Transform .
A ação mais leniente ganha
  • Se a convenção de acesso a dados for configurada na interface com o usuário como Bloqueado ou configurada na API como DEAA, a ordem de precedência será a regra Allow e a regra Transform .
  • Se a convenção de acesso a dados for configurada na interface com o usuário como Desbloqueada ou configurada na API como AEAD, a ordem de precedência será a regra Transform e a regra Deny .

Em um exemplo da convenção Bloqueado (DEAA), se um usuário tentar acessar um ativo e duas regras forem acionadas de forma que uma regra transforma uma ou mais colunas e a outra regra permite acesso total ao ativo e a Ação mais tolerante ganha é selecionada, o usuário pode acessar o ativo inteiro porque a regra Allow substitui a regra Transform .

  1. Configure a precedência do método de mascaramento de regra Escolha uma das seguintes opções:
Método com a maioria dos ganhos de privacidade (configuração padrão)
A ordem de precedência de transformação é Redact, Substitutee, em seguida, Obfuscate
Método com a maioria dos utilitários ganha
A ordem de precedência de transformação é Obfuscate, Substitutee, em seguida, Redact

Por exemplo, se um usuário tentar acessar um ativo e duas regras forem acionadas de forma que uma regra edite uma coluna específica e a outra regra ofusque a mesma coluna e o Método com mais vitórias de privacidade for selecionado, essa coluna será editada porque a regra Redact substituirá a regra Obfuscate

Para obter mais informações sobre as configurações de regras, consulte o tópico Gerenciando configurações de regras .. Além disso, consulte a captura de tela a seguir da janela Gerenciar Configurações da Regra , na qual é possível configurar a interface com o usuário

Uma captura de tela da janela Gerenciar configurações de regra

Identificando ou particionando o ativo e o espaço do usuário

  1. Anote os atributos no espaço do ativo e os valores desses atributos que você deseja mascarar ou proteger para formar a base das regras de proteção de dados Exemplos de atributos no espaço do ativo são classes de dados, termos de negócio e nomes de colunas.
  2. Anote os atributos no espaço do usuário e os valores desses atributos que você deseja mascarar ou proteger para formar a base das regras de proteção de dados Exemplos de atributos no espaço do usuário são funções de usuário e grupos de usuários

Por exemplo, considere construir regras com base nos termos de negócios SPI e PII. Além disso, o atributo do usuário grupo de usuários com valores ADMINISTRATORS, DATA STEWARDSe DEVELOPERS. O espaço do ativo e o espaço do usuário podem ser particionados conforme ilustrado na tabela a seguir:

Termo de negócios Grupo de usuários
SPI ADMINISTRATORS
SPI DATA STEWARDS
SPI DEVELOPERS
SPI --
PII ADMINISTRATORS
PII DATA STEWARDS
PII DEVELOPERS
PII --
-- ADMINISTRATORS
-- DATA STEWARDS
-- DEVELOPERS
-- --
SPI, PII ADMINISTRATORS
SPI, PII DATA STEWARDS
SPI, PII DEVELOPERS
SPI, PII --

Um diagrama Venn que ilustra este exemplo com os ativos particionados:

Um diagrama de Venn que mostra esse exemplo com os ativos divididos.

Escolhendo o resultado para cada partição

Decida qual é o resultado para cada combinação dos atributos e valores de exemplo

Termo de negócios Grupo de usuários Ação ou resultado selecionado
SPI ADMINISTRATORS ALLOW
SPI DATA STEWARDS REDACT (SPI)
SPI DEVELOPERS DENY
SPI -- DENY
PII ADMINISTRATORS ALLOW
PII DATA STEWARDS OBFUSCATE (PII)
PII DEVELOPERS REDACT (PII)
PII -- DENY
-- ADMINISTRATORS ALLOW
-- DATA STEWARDS ALLOW
-- DEVELOPERS ALLOW
-- -- DENY
SPI, PII ADMINISTRATORS ALLOW
SPI, PII DATA STEWARDS REDACT (SPI), OBFUSCATE (PII)
SPI, PII DEVELOPERS DENY
SPI, PII -- DENY

Um conjunto de resultados de exemplo em que verde indica Allow, vermelho indica Deny, amarelo indica Obfuscatee marrom indica Redact nos diagramas de Venn a seguir para cada grupo de usuários:

Diagramas Venn para cada grupo de usuários.

A tabela de exemplo e os diagramas ajudam a fornecer clareza para o comportamento selecionado para todas as partições

Definindo regras para cada partição

Dependendo da convenção, as regras apropriadas Desbloqueadas (AEAD) ou Bloqueadas (DEAA) podem ser projetadas para cumprir os requisitos de resultado. Por exemplo, considere um cenário no qual as seguintes configurações de regra são escolhidas:

  • Convenção: Bloqueado (DEAA), em que sem nenhuma regra, nenhum usuário obtém acesso a nenhum dado
  • Precedência da ação de regra: A ação mais segura vence
  • Precedência do método de mascaramento de regra: Método com a maioria dos ganhos de privacidade

Com as configurações e resultados especificados, as regras podem ser projetadas com as regras a seguir:

Regra 1
Condição
IF (userGroup contains ADMINISTRATORS)
Ação
ALLOW
Regra 2
Condição
IF (userGroup contains DATA STEWARDS) AND (businessTerm contains SPI)
Ação
REDACT (SPI)
Regra 3
Condição
IF (userGroup contains DATA STEWARDS) AND (businessTerm contains PII)
Ação
OBFUSCATE (PII)

Regra 4 As regras a seguir 4.1 e 4.2 são duas regras diferentes para cada grupo de usuários DEVELOPERS e DATA STEWARDS:

Regra 4.1
Condição
IF (userGroup contains DEVELOPERS) AND NOT (businessTerm CONTAINS {SPI, PII})
Ação
ALLOW
Regra 4.2
Condição
IF (userGroup contains DATA STEWARDS) AND NOT (businessTerm CONTAINS {SPI, PII})
Ação
ALLOW
Opcional A regra a seguir combina regras 4.1 e 4.2 em uma única regra:
Condição
IF (userGroup contains {DATA STEWARDS, DEVELOPERS}) AND NOT (businessTerm CONTAINS {SPI, PII})
Ação
ALLOW
Regra 5
Condição
IF (userGroup contains DEVELOPERS) AND (businessTerm CONTAINS PII) AND NOT (businessTerm CONTAINS SPI)
Ação
REDACT (PII)

Se mais atributos do ativo ou do usuário forem incluídos quando a proteção de dados for projetada, a tabela de resultados exigirá colunas extras para enumerar todas as possibilidades

Uma captura de tela da Regra 2 em uma interface com o usuário:

Uma captura de tela da Regra 2 em uma interface com o usuário

Continuando com o exemplo, considere incluir outro atributo de ativo, como uma classe de dados com valor SSN para o espaço de regra. Para projetar regras neste cenário, repita as seguintes tarefas anteriores com este novo particionamento do espaço do ativo:

Termo de negócios Classe de dados Grupo de usuários Ação ou resultado selecionado
SPI SSN ADMINISTRATORS ALLOW
SPI SSN DATA STEWARDS REDACT (SPI, SSN)
SPI SSN DEVELOPERS DENY
SPI SSN -- DENY
PII SSN ADMINISTRATORS ALLOW
PII SSN DATA STEWARDS OBFUSCATE (PII), REDACT (SSN)
PII SSN DEVELOPERS REDACT (PII, SSN)
PII SSN -- DENY
-- SSN ADMINISTRATORS ALLOW
-- SSN DATA STEWARDS REDACT (SSN)
-- SSN DEVELOPERS REDACT (SSN)
-- SSN -- DENY
SPI -- ADMINISTRATORS ALLOW
SPI -- DATA STEWARDS REDACT (SPI)
SPI -- DEVELOPERS DENY
SPI -- -- DENY
PII -- ADMINISTRATORS ALLOW
PII -- DATA STEWARDS OBFUSCATE (PII)
PII -- DEVELOPERS REDACT (PII)
PII -- -- DENY
-- -- ADMINISTRATORS ALLOW
-- -- DATA STEWARDS ALLOW
-- -- DEVELOPERS ALLOW
-- -- -- DENY
SPI, PII SSN ADMINISTRATORS ALLOW
SPI, PII SSN DATA STEWARDS REDACT (SPI, SSN), OBFUSCATE (PII)
SPI, PII SSN DEVELOPERS DENY
SPI, PII SSN -- DENY
SPI, PII -- ADMINISTRATORS ALLOW
SPI, PII -- DATA STEWARDS REDACT (SPI), OBFUSCATE (PII)
SPI, PII -- DEVELOPERS DENY
SPI, PII -- -- DENY

Diagramas Venn para cada grupo de usuários que inclui uma classe de dados com valor SSN para o espaço de regra:

Diagramas Venn para cada grupo de usuários que inclui uma classe de dados com valor para o espaço de regra.

Com o atributo incluído e resultados selecionados correspondentes, as regras a seguir são modificadas no espaço de regras:

Regra 6
Condição
IF (userGroup contains DATA STEWARDS) AND (dataClass contains SSN)
Ação
REDACT (SSN)
Regra 7
Condição
IF (userGroup contains DEVELOPERS) AND (dataClass contains SSN) AND NOT (businessTerm CONTAINS SPI)
Ação
REDACT (SSN)
Regra 4 ' (modificação de Regra 4)
Condição
IF (userGroup contains {DATA STEWARDS, DEVELOPERS}) AND NOT (businessTerm CONTAINS {SPI, PII}) AND NOT (dataClass CONTAINS SSN)
Ação
ALLOW

Se, em vez disso, a convenção escolhida for Desbloqueada (AEAD), as regras poderão ser projetadas nas seguintes configurações:

  • Convenção: Desbloqueado (AEAD), em que sem nenhuma regra, todos os usuários obtêm acesso a todos os dados
  • Precedência da ação de regra: A ação mais segura vence
  • Precedência do método de mascaramento de regra: Método com a maioria dos ganhos de privacidade
Termo de negócios Grupo de usuários Ação ou resultado selecionado
SPI ADMINISTRATORS ALLOW
SPI DATA STEWARDS REDACT (SPI)
SPI DEVELOPERS DENY
SPI -- DENY
PII ADMINISTRATORS ALLOW
PII DATA STEWARDS OBFUSCATE (PII)
PII DEVELOPERS REDACT (PII)
PII -- DENY
-- ADMINISTRATORS ALLOW
-- DATA STEWARDS ALLOW
-- DEVELOPERS ALLOW
-- -- DENY
SPI, PII ADMINISTRATORS ALLOW
SPI, PII DATA STEWARDS REDACT (SPI), OBFUSCATE (PII)
SPI, PII DEVELOPERS DENY
SPI, PII -- DENY
Regra 1
Condição
IF (userGroup contains DATA STEWARDS) AND (businessTerm contains SPI)
Ação
REDACT (SPI)
Regra 2
Condição
IF (userGroup contains DATA STEWARDS) AND (businessTerm contains PII)
Ação
OBFUSCATE (PII)
Regra 3
Condição
IF (userGroup contains DEVELOPERS) AND (businessTerm CONTAINS SPI)
Ação
DENY
Regra 4
Condição
IF (userGroup contains DEVELOPERS) AND (businessTerm CONTAINS PII)
Ação
REDACT (PII)
Regra 5
Condição
IF NOT (userGroup contains {ADMINISTRATORS, DATA STEWARDS, DEVELOPERS})
Ação
DENY

Se o atributo de ativo, como classe de dados com valor SSN for incluído no espaço de regra, as regras poderão ser modificadas com base nesse novo particionamento do espaço de ativo.

Termo de negócios Classe de dados Grupo de usuários Ação ou resultado selecionado
SPI SSN ADMINISTRATORS ALLOW
SPI SSN DATA STEWARDS REDACT (SPI, SSN)
SPI SSN DEVELOPERS DENY
SPI SSN -- DENY
PII SSN ADMINISTRATORS ALLOW
PII SSN DATA STEWARDS OBFUSCATE (PII), REDACT (SSN)
PII SSN DEVELOPERS REDACT (PII, SSN)
PII SSN -- DENY
-- SSN ADMINISTRATORS ALLOW
-- SSN DATA STEWARDS REDACT (SSN)
-- SSN DEVELOPERS REDACT (SSN)
-- SSN -- DENY
SPI -- ADMINISTRATORS ALLOW
SPI -- DATA STEWARDS REDACT (SPI)
SPI -- DEVELOPERS DENY
SPI -- -- DENY
PII -- ADMINISTRATORS ALLOW
PII -- DATA STEWARDS OBFUSCATE (PII)
PII -- DEVELOPERS REDACT (PII)
PII -- -- DENY
-- -- ADMINISTRATORS ALLOW
-- -- DATA STEWARDS ALLOW
-- -- DEVELOPERS ALLOW
-- -- -- DENY
SPI, PII SSN ADMINISTRATORS ALLOW
SPI, PII SSN DATA STEWARDS REDACT (SPI, SSN), OBFUSCATE (PII)
SPI, PII SSN DEVELOPERS DENY
SPI, PII SSN -- DENY
SPI, PII -- ADMINISTRATORS ALLOW
SPI, PII -- DATA STEWARDS REDACT (SPI), OBFUSCATE (PII)
SPI, PII -- DEVELOPERS DENY
SPI, PII -- -- DENY
Regra 6
Condição
IF (userGroup contains {DATA STEWARDS, DEVELOPERS}) AND (dataClass contains SSN)
Ação
REDACT (SSN)
Dica:

Para a convenção Desbloqueado (AEAD), se os ativos com uma tag public e sem PII, SPIou SSN fossem preferidos para serem acessíveis a todos os usuários, como o resultado selecionado era Allow, a Regra 5 existente precisaria ser modificada incluindo os predicados extras a seguir:

Regra 5 ' (modificação da Regra 5)
Condição
IF NOT (userGroup contains { ADMINISTRATORS, DATA STEWARDS, DEVELOPERS } ) AND NOT (tag CONTAINS PUBLIC) AND ((businessTerm CONTAINS {SPI, PII}) OR (dataClass CONTAINS SSN))
Ação
DENY

(Opcional) Definindo metaregras dinâmicas para processamento de exceção de decisão

As meta regras dinâmicas são criadas para incluir exceções para determinados superusuários Quando uma regra de meta dinâmica é definida para um determinado usuário ou grupo de usuários, todas as regras de proteção de dados definidas na seção Definindo regras para cada partição são ignoradas e o acesso é concedido a todos os ativos para os usuários na regra de meta dinâmica. Por exemplo, se um grupo de usuários SUPERADMINS precisar de um acesso de superusuário, a regra de meta dinâmica a seguir poderá ser definida:

Regra de meta dinâmica
Condição
IF (userGroup contains SUPERADMINS)
Ação
ALLOW

Uma regra de meta dinâmica é definida apenas com a ação de ALLOW nos sistemas Bloqueado e Desbloqueado .

Saiba Mais