Quay lại bộ đề
Question #244 Topic 1
You work for a financial institution that lets customers register online. As new customers register, their user data is sent to Pub/Sub before being ingested intoBigQuery. For security reasons, you decide to redact your customers' Government issued Identification Number while allowing customer service representatives to view the original values when necessary. What should you do?
Bạn làm việc cho một tổ chức tài chính cho phép khách hàng đăng ký trực tuyến. Khi khách hàng mới đăng ký, dữ liệu người dùng của họ được gửi tới Pub/Sub trước khi được nạp vào BigQuery. Vì lý do bảo mật, bạn quyết định ẩn Số Định danh do Chính phủ cấp (ví dụ: Số Căn cước/SSN) của khách hàng nhưng vẫn cho phép các đại diện dịch vụ khách hàng xem các giá trị ban đầu khi cần thiết. Bạn nên làm gì?
A
Use BigQuery's built-in AEAD encryption to encrypt the SSN column. Save the keys to a new table that is only viewable by permissioned users.
Sử dụng mã hóa AEAD tích hợp sẵn của BigQuery để mã hóa cột SSN. Lưu các khóa vào một bảng mới mà chỉ những người dùng có quyền mới có thể xem.
B
Use BigQuery column-level security. Set the table permissions so that only members of the Customer Service user group can see the SSN column.
Sử dụng bảo mật cấp cột (column-level security) của BigQuery. Thiết lập quyền truy cập bảng sao cho chỉ các thành viên của nhóm người dùng Dịch vụ Khách hàng mới có thể xem cột SSN.
C
Before loading the data into BigQuery, use Cloud Data Loss Prevention (DLP) to replace input values with a cryptographic hash.
Trước khi tải dữ liệu vào BigQuery, sử dụng Cloud Data Loss Prevention (DLP) để thay thế các giá trị đầu vào bằng một mã băm mã hóa (cryptographic hash).
D
Before loading the data into BigQuery, use Cloud Data Loss Prevention (DLP) to replace input values with a cryptographic format-preserving encryption token.
Trước khi tải dữ liệu vào BigQuery, sử dụng Cloud Data Loss Prevention (DLP) để thay thế các giá trị đầu vào bằng một mã thông báo mã hóa giữ nguyên định dạng (cryptographic format-preserving encryption token).
Giải thích & Tài liệu tham khảo
Để bảo vệ thông tin định danh nhạy cảm (như Số định danh cá nhân) nhưng vẫn cho phép giải mã lại khi cần bởi những người dùng có thẩm quyền:
- Sử dụng Cloud DLP với Cryptographic Format-Preserving Encryption (FPE) (Lựa chọn D): FPE cho phép mã hóa dữ liệu nhạy cảm (như SSN) thành một mã thông báo (token) có cùng cấu trúc/định dạng và độ dài của dữ liệu gốc. Dữ liệu mã hóa này có thể lưu trữ an toàn trong BigQuery và có thể được giải mã ngược lại thành giá trị gốc nhờ khóa mã hóa an toàn khi nhân viên dịch vụ khách hàng được ủy quyền cần xem.
- Lựa chọn A: Mã hóa AEAD trong BigQuery yêu cầu quản lý khóa phức tạp và không giữ nguyên định dạng dữ liệu dễ dàng như FPE của Cloud DLP.
- Lựa chọn B: Bảo mật cấp cột chỉ ẩn/hiện cột chứ không mã hóa dữ liệu trước khi nạp vào BigQuery, đồng thời không bảo vệ dữ liệu ở các giai đoạn trước đó.
- Lựa chọn C: Mã hóa băm (hash) là mã hóa một chiều, không thể giải mã lại để xem giá trị ban đầu.
(Đáp án được gợi ý bởi AI)