Quay lại bộ đề
Question #43 Topic 1
Your startup has never implemented a formal security policy. Currently, everyone in the company has access to the datasets stored in Google BigQuery. Teams have freedom to use the service as they see fit, and they have not documented their use cases. You have been asked to secure the data warehouse. You need to discover what everyone is doing. What should you do first?
Công ty khởi nghiệp của bạn chưa từng triển khai một chính sách bảo mật chính thức nào. Hiện tại, mọi người trong công ty đều có quyền truy cập vào các tập dữ liệu được lưu trữ trong Google BigQuery. Các nhóm được tự do sử dụng dịch vụ theo cách họ muốn và họ chưa ghi chép lại các trường hợp sử dụng của mình. Bạn được yêu cầu bảo mật kho dữ liệu này. Bạn cần tìm hiểu xem mọi người đang làm gì trước tiên. Bạn nên làm gì đầu tiên?
A
Use Google Stackdriver Audit Logs to review data access.
Sử dụng Google Stackdriver Audit Logs (Nhật ký kiểm toán) để xem xét quyền truy cập dữ liệu.
B
Get the identity and access management IIAM) policy of each table
Lấy chính sách quản lý danh tính và truy cập (IAM) của từng bảng.
C
Use Stackdriver Monitoring to see the usage of BigQuery query slots.
Sử dụng Stackdriver Monitoring để xem mức sử dụng các slot truy vấn của BigQuery.
D
Use the Google Cloud Billing API to see what account the warehouse is being billed to.
Sử dụng Google Cloud Billing API để xem kho dữ liệu đang được tính phí cho tài khoản nào.
Giải thích & Tài liệu tham khảo
Để thắt chặt bảo mật cho một hệ thống BigQuery chưa được phân quyền rõ ràng, bước đầu tiên và quan trọng nhất là phải thực hiện kiểm toán (audit) để hiểu rõ ai đang truy cập dữ liệu nào, thực hiện những truy vấn nào và sử dụng tài nguyên ra sao.
- A. Sử dụng Cloud Audit Logs (Stackdriver Audit Logs): Đây là dịch vụ ghi nhật ký chính thức của Google Cloud, tự động ghi lại tất cả các hoạt động quản trị (Admin Activity) và các hoạt động truy cập dữ liệu (Data Access). Cloud Audit Logs cho BigQuery sẽ hiển thị chi tiết tài khoản nào đã chạy truy vấn nào, bảng nào đã được truy cập, và thời điểm thực hiện. Đây là nguồn thông tin chính xác nhất để phân tích hành vi của người dùng trước khi xây dựng chính sách bảo mật mới.
Các lựa chọn khác không phù hợp:
- B: Lấy chính sách IAM của từng bảng chỉ cho biết ai có quyền truy cập, chứ không cho biết họ thực tế đang làm gì và truy vấn dữ liệu nào. Hơn nữa, hiện tại tất cả mọi người đều có quyền truy cập nên chính sách IAM sẽ không cung cấp thêm thông tin chi tiết về hành vi sử dụng.
- C: Stackdriver Monitoring hiển thị hiệu suất và mức tiêu thụ tài nguyên chung (như query slots), không cung cấp chi tiết về người dùng cụ thể hay các bảng dữ liệu cụ thể đang được truy cập.
- D: Billing API chỉ cung cấp thông tin hóa đơn và chi phí tổng thể, không có thông tin chi tiết về các hoạt động bảo mật hoặc truy cập dữ liệu.
(Đáp án được gợi ý bởi AI)