Responsabilidade compartilhada no Assured Workloads

Esta página descreve a responsabilidade compartilhada no Assured Workloads. Para informações gerais sobre a responsabilidade compartilhada no Google Cloud, consulte Responsabilidades e destino compartilhados no Google Cloud.

Responsabilidade compartilhada pelos dados

Você é especialista em requisitos regulamentares e de segurança da sua empresa, e os requisitos para proteger seus dados e recursos confidenciais. Ao executar cargas de trabalho no Google Cloud, você precisa identificar os controles de segurança que precisa configurar no Google Cloud para ajudar a proteger seus dados confidenciais e cada carga de trabalho. Para decidir quais controles de segurança implementar, considere os seguintes fatores:

  • Obrigações regulatórias de conformidade
  • Padrões de segurança e plano de gerenciamento de riscos da organização
  • Requisitos de segurança de clientes e fornecedores

A proteção dos seus dados é uma consideração de design principal para todas as operações de infraestruturas, produtos e pessoal do Google. O Google Cloud oferece segurança avançada para muitos tipos de dados, incluindo Dados do cliente e Dados do serviço. No entanto, se as cargas de trabalho precisarem atender a requisitos regulatórios específicos ou estiverem sujeitas a padrões nacionais que exigem controles de segurança elevado, as políticas internas poderão ser diferentes das opções de configuração padrão. Se você tiver esses requisitos, recomendamos adotar outras ferramentas e técnicas para manter o nível de compliance necessário e permitir que sua equipe siga as práticas recomendadas de gerenciamento de dados e de cibersegurança.

Configurar o Google Cloud e Assured Workloads para responsabilidade compartilhada

As áreas a seguir são responsabilidades do cliente como usuário de qualquer nuvem pública:

  • Entender quais partes dos seus dados têm requisitos de compliance e segurança diferentes. A maioria dos clientes de nuvem tem alguma infraestrutura de TI que exige segurança comercial geral, e alguns clientes têm dados específicos, como dados de saúde, que precisam atender a um requisito de compliance mais alto. O Assured Workloads pode ajudar a atender a esses requisitos mais altos de compliance. Coloque todos os dados sensíveis ou regulamentados com requisitos específicos de acesso ou residência nas pastas ou projetos apropriados do Assured Workloads e mantenha-os lá.
  • Configurar Identity and Access Management (IAM) para garantir que o conteúdo da sua organização seja acessado e modificado pelo pessoal adequado.
  • Criar e organizar sua hierarquia organizacional para que ela não exponha dados pessoais.
  • Confira se você leu toda a documentação para entender e seguir as práticas recomendadas.
  • Compartilhar informações com prudência durante sessões de suporte técnico e solução de problemas e não colocar nem compartilhar dados sensíveis ou regulamentados fora das pastas do Assured Workloads em conformidade.

O escopo de dados sensíveis ou regulamentados pode variar dependendo de muitos fatores, incluindo regulamentações a que você ou seus clientes estão sujeitos, e pode incluir:

  • Informações da conta
  • Informações sobre saúde
  • Identificadores pessoais de clientes ou usuários
  • dados do titular do cartão;
  • Números de ID

Responsabilidades do Google no modelo de responsabilidade compartilhada

Na parceria de responsabilidade compartilhada entre o Google e os clientes, o Google assume a responsabilidade pelos elementos e pela infraestrutura fundamentais para criar um negócio de nuvem de sucesso. Alguns deles dependem de responsabilidades dos clientes para configurar oGoogle Cloud e proteger adequadamente os dados. Exemplos de responsabilidades do Google incluem:

  • Aplicação de criptografia padrão e controles de infraestrutura.
  • Aplicar as políticas do IAM definidas para restringir a administração da carga de trabalho e o acesso a dados às identidades identificadas.
  • Configurar e aplicar controles do Assured Workloads selecionados pelo cliente associados ao regime de compliance selecionado para os tipos de dados protegidos nos recursos configurados para eles. Isso inclui restrições sobre onde os dados serão armazenados e quais funcionários do Google podem ter acesso aos seus dados durante as atividades comerciais adequadas.
  • Fornecer configurações e controles pelo Assured Workloads para setores regulamentados e dados sensíveis à localização.
  • Fornecer Políticas da organização e configurações de recursos, que permitem definir políticas em toda a hierarquia de pastas e projetos.
  • Oferecemos ferramentas de inteligência de política que fornecem insights sobre o acesso a contas e recursos.

Configuração específica para a Europa e a UE

Ao usar o Assured Workloads para regiões da UE ou controles soberanos da UE, os clientes têm controles técnicos adicionais além das garantias do GDPR feitas no Google Cloud que podem ser usados para ajustar a residência de dados e os controles de segurança como parte dos esforços de compliance. Alguns desses controles incluem:

  • Um limite de dados da UE, conforme descrito em Residência de dados.
  • Suporte ao roteamento para pessoas da UE em locais da UE, incluindo subprocessadores.
  • Visibilidade sobre solicitações e acessos de acesso administrativo.
  • Aprovações de acesso orientadas por políticas (somente controles soberanos).
  • Opções personalizadas para criptografia de dados e gerenciamento de chaves.

Exemplos de campos comuns que não são recomendados para dados sensíveis ou regulamentados

Recomendamos que todos os clientes soberanos e regulamentados tenham cuidado ao inserir dados nos serviços do Google Cloud . É fundamental evitar a adição de dados sensíveis ou regulamentados em campos de entrada comuns que podem não ser protegidos por controles técnicos ou não estão incluídos no limite de controle técnico Assured Workloads. Essa prática é necessária para manter a conformidade com os requisitos regulamentares e proteger suas informações sensíveis ou regulamentadas. Para ajudar você, criamos uma lista de exemplos de vários serviços do Google Cloud em que é necessária uma vigilância extra.

Evite colocar dados sensíveis ou regulamentados nos seguintes campos comuns:

  • Nomes e IDs de recursos
  • Nomes e IDs de projetos ou pastas
  • Campos ou rótulos de descrição
  • Métricas com base em registros
  • Tamanhos de VM e configurações de serviço semelhantes
  • URIs ou caminhos de arquivo
  • Carimbos de data/hora
  • IDs de usuários
  • Regras de firewall
  • Configurações de verificação de segurança
  • Políticas de IAM do cliente

A seguir