Quay lại bộ đề
Question #322 Topic 1
Your organization stores highly personal data in BigQuery and needs to comply with strict data privacy regulations. You need to ensure that sensitive data values are rendered unreadable whenever an employee leaves the organization. What should you do?
Tổ chức của bạn lưu trữ dữ liệu cá nhân nhạy cảm trong BigQuery và cần tuân thủ các quy định nghiêm ngặt về quyền riêng tư dữ liệu. Bạn cần đảm bảo rằng các giá trị dữ liệu nhạy cảm sẽ trở nên hoàn toàn không thể đọc được bất cứ khi nào một nhân viên rời khỏi tổ chức. Bạn nên làm gì?
A
Use column-level access controls with policy tags and revoke viewer permissions when employees leave the organization.
Sử dụng kiểm soát truy cập cấp cột (column-level access control) với các thẻ chính sách (policy tags) và thu hồi quyền xem của nhân viên khi họ rời tổ chức.
B
Use dynamic data masking and revoke viewer permissions when employees leave the organization.
Sử dụng ẩn mặt nạ dữ liệu động (dynamic data masking) và thu hồi quyền xem của nhân viên khi họ rời tổ chức.
C
Use customer-managed encryption keys (CMEK) and delete keys when employees leave the organization.
Sử dụng khóa mã hóa do khách hàng quản lý (CMEK) và xóa các khóa khi nhân viên rời tổ chức.
D
Use AEAD functions and delete keys when employees leave the organization.
Sử dụng các hàm AEAD và xóa khóa mã hóa tương ứng khi nhân viên rời tổ chức.
Giải thích & Tài liệu tham khảo
Để thực hiện cơ chế hủy dữ liệu chọn lọc (crypto-shredding) giúp dữ liệu của một nhân viên cụ thể trở thành vĩnh viễn không thể đọc được khi họ rời tổ chức:
- D là đáp án đúng: Sử dụng các hàm AEAD (Authenticated Encryption with Associated Data) trong BigQuery cho phép mã hóa dữ liệu ở cấp độ ô/dòng sử dụng các khóa (keyset) riêng biệt. Khi nhân viên rời đi, việc xóa khóa mã hóa tương ứng với dữ liệu của họ sẽ khiến toàn bộ các bản ghi được mã hóa bằng khóa đó không bao giờ có thể giải mã hay đọc lại được nữa.
- A và B sai: Việc thu hồi quyền xem (IAM/Policy tags) hay áp dụng mặt nạ dữ liệu (data masking) chỉ ẩn dữ liệu ở lớp giao diện hiển thị với một nhóm người dùng, bản chất dữ liệu gốc thô vẫn tồn tại nguyên vẹn trong hệ thống lưu trữ.
- C sai: Khóa CMEK (Customer-Managed Encryption Keys) được áp dụng ở cấp độ bảng (table) hoặc tập dữ liệu (dataset). Xóa khóa CMEK sẽ khiến toàn bộ bảng dữ liệu không thể truy cập được cho mọi đối tượng, chứ không thể chọn lọc riêng cho một nhân viên cụ thể.
(Đáp án được gợi ý bởi AI)