Aperçu

Les données sensibles, telles que les numéros de carte de crédit, les clés API, les adresses IP et les informations personnellement identifiables (PII), sont souvent divulguées involontairement, ce qui peut exposer votre organisation à des risques de sécurité et de conformité. Des données sensibles peuvent être trouvées dans :

  • APM spans
  • Dépôts de code
  • Événements d’Event Management<p-? />
  • Traces d’Observabilité LLM
  • Événements RUM
  • Données de télémétrie, telles que les journaux d’application

Les données sensibles peuvent également être déplacées involontairement vers des ressources de stockage cloud lorsque les équipes d’ingénierie déplacent leurs charges de travail vers le cloud. Le Scanner de Données Sensibles de Datadog peut aider à prévenir les fuites de données sensibles et à limiter les risques de non-conformité en découvrant, classifiant et, optionnellement, en masquant les données sensibles.

Remarque : Les outils et politiques de Datadog sont conformes à la norme PCI v4.0. Pour plus d’informations, voir Conformité PCI DSS.

Scanner les données de télémétrie

Cinq résultats sensibles détectés, dont deux avec une priorité critique, un avec une priorité moyenne et deux de niveau info.

Le Scanner de Données Sensibles peut scanner vos données dans le cloud ou dans votre environnement.

Dans le cloud

Avec le Scanner de Données Sensibles dans le Cloud, vous soumettez des journaux et des événements au backend de Datadog, de sorte que les données quittent votre environnement avant d’être masquées. Les journaux et événements sont scannés et masqués dans le backend de Datadog pendant le traitement, de sorte que les données sensibles sont masquées avant que les événements ne soient indexés et affichés dans l’interface utilisateur de Datadog.

Les données qui peuvent être scannées et masquées sont :

  • Journaux : Tout le contenu de journal structuré et non structuré, y compris les messages de journal et les valeurs d’attributs
  • APM : Valeurs d’attributs de span uniquement
  • RUM : Valeurs d’attributs d’événement uniquement
  • Événements : Valeurs d’attributs d’événements uniquement

Optionnellement, des taux d’échantillonnage peuvent être définis entre 10 % et 99 % pour chaque produit. Cela aide à gérer les coûts lorsque vous commencez, en réduisant la quantité de données qui sont scannées pour des informations sensibles.

Pour chaque règle d’analyse, l’une des actions suivantes peut être appliquée aux données sensibles correspondantes :

  • Masquer : Remplacer l’ensemble des données correspondantes par un seul jeton de votre choix, tel que [sensitive_data].
  • Masquer partiellement : Remplacer une portion spécifique de toutes les valeurs correspondantes.
  • Hash : Remplacer l’ensemble des données correspondantes par un identifiant unique non réversible.
  • Masque (disponible uniquement pour les journaux) : Obscurcissez toutes les valeurs correspondantes. Les utilisateurs disposant de la permission Data Scanner Unmask peuvent dé-obscurcir (démasquer) et consulter ces données dans Datadog. Voir Action de masquage pour plus d’informations.

Remarque : Lors de l’analyse des données échantillonnées, vous ne pourrez pas sélectionner des actions qui obscurcissent les données qu’elles analysent.

Pour utiliser le Scanner de Données Sensibles, configurez un groupe d’analyse pour définir les données à analyser, puis établissez des règles d’analyse pour identifier les informations sensibles. Pour les règles d’analyse, vous pouvez :

Voir Configurer le Scanner de Données Sensibles pour les Données de Télémétrie pour les détails de configuration.

Dans votre environnement

Utilisez Pipelines d’Observabilité pour collecter et traiter vos journaux dans votre environnement, puis dirigez les données vers leurs intégrations en aval. Lorsque vous configurez un pipeline dans les Pipelines d’Observabilité, ajoutez le processeur de Scanner de Données Sensibles pour masquer les données sensibles dans vos journaux avant qu’elles ne quittent vos locaux. Vous pouvez ajouter des règles d’analyse prédéfinies de la Bibliothèque de Règles, telles que les adresses e-mail, les numéros de carte de crédit, les clés API, les jetons d’autorisation, les adresses IP, et plus encore. Vous pouvez également créer vos propres règles en utilisant des motifs regex.

Voir Configurer les Pipelines pour plus d’informations.

Analyser les données d’Observabilité LLM

Le Scanner de Données Sensibles peut analyser les traces Datadog LLM Observability, y compris les entrées et sorties des applications LLM. Cela aide à prévenir l’exposition de données sensibles telles que les informations personnelles identifiables (PII), les clés API ou les informations propriétaires dans les invites, les complétions et les métadonnées des flux de travail LLM.

La numérisation de l’observabilité LLM utilise un modèle de configuration géré qui diffère de la numérisation des données de télémétrie, où la numérisation de l’observabilité LLM a :

  • Un groupe de numérisation géré : Un groupe de numérisation par défaut est automatiquement créé pour votre organisation lorsque vous accédez pour la première fois à la page des paramètres d’observabilité LLM. Vous ne pouvez pas créer de groupes de numérisation supplémentaires ni supprimer le groupe géré.
  • Règles personnalisables : Vous pouvez modifier les règles existantes, désactiver les règles dont vous n’avez pas besoin ou ajouter des règles de numérisation personnalisées pour détecter des modèles de données sensibles supplémentaires.

Pour chaque règle de numérisation, l’une des actions suivantes peut être appliquée aux données sensibles correspondantes :

  • Masquer : Remplacer l’ensemble des données correspondantes par un seul jeton de votre choix, tel que [sensitive_data].
  • Masquer partiellement : Remplacer une portion spécifique de toutes les valeurs correspondantes.
  • Hash : Remplacer l’ensemble des données correspondantes par un identifiant unique non réversible.

Pour configurer la numérisation des données d’observabilité LLM, accédez à la page des paramètres d’observabilité LLM dans les paramètres du scanner de données sensibles. Pour plus d’informations sur l’observabilité LLM, consultez la documentation sur l’observabilité LLM.

Numériser le stockage cloud

Join the Preview!

Le support de numérisation pour les buckets Amazon S3 et les instances RDS est en avant-première. Pour vous inscrire, cliquez sur Demander l’accès.

Request Access
La section du datastore de la page des résultats comportant trois findings Amazon S3.

Si vous avez activé le scanner de données sensibles, vous pouvez cataloguer et classer les données sensibles dans vos buckets Amazon S3. Remarque : Le scanner de données sensibles ne masque pas les données sensibles dans vos ressources de stockage cloud.

Le scanner de données sensibles recherche des données sensibles en déployant des scanners sans agent dans vos environnements cloud. Ces instances de numérisation récupèrent une liste de tous les buckets S3 via Configuration à distance, et ont des instructions définies pour numériser des fichiers texte, tels que des CSV et des JSON au fil du temps.

Le scanner de données sensibles utilise sa bibliothèque complète de règles pour trouver des correspondances. Lorsqu’une correspondance est trouvée, l’emplacement de la correspondance est envoyé à Datadog par l’instance de numérisation. Remarque : Les magasins de données et leurs fichiers ne sont lus que dans votre environnement ; aucune donnée sensible scannée n’est renvoyée à Datadog.

En plus d’afficher les correspondances de données sensibles, le Scanner de données sensibles met en évidence tout problème de sécurité détecté par Cloud Security affectant les magasins de données sensibles. Vous pouvez cliquer sur tout problème pour continuer le triage et la remédiation dans Cloud Security.

Voir Configurer le Scanner de données sensibles pour le stockage Cloud pour les détails de configuration.

Scanner les dépôts de code

Datadog Secret Scanning scanne les dépôts de code pour détecter les secrets exposés dans le code source. Secret Scanning est alimenté par Sensitive Data Scanner et utilise toutes les règles de la Secrets and credentials category de la bibliothèque SDS pour trouver des correspondances.

Contrairement au scan des données de télémétrie, Secret Scanning fonctionne dans vos pipelines CI/CD ou directement dans Datadog avec un scan hébergé (pris en charge pour GitHub, Azure DevOps et GitLab). Lorsque des secrets sont détectés dans le code, les résultats sont affichés dans l’interface Code Security.

Voir la Secret Scanning documentation pour les détails de configuration.

Enquêtez sur les résultats des données sensibles

La Findings page affichant un aperçu des résultats sensibles classés par priorité.

Utilisez la Findings page pour consulter les détails des résultats de données sensibles identifiés par vos règles de scan. Ces détails incluent :

  • La règle de scan spécifique qui a détecté les correspondances, afin que vous puissiez déterminer quelles règles modifier si nécessaire.
  • Le groupe de scan dans lequel le résultat est apparu, afin que vous puissiez déterminer le blast radius de toute fuite.
  • Le nombre d’événements associés au résultat pour vous aider à évaluer son ampleur et sa gravité.
  • Un graphique des événements associés au résultat pour vous aider à identifier quand un résultat a commencé et voir comment il a évolué.
  • Des cas connexes créés pour le résultat.

Voir Investigate Sensitive Data Findings pour plus d’informations sur le triage des données sensibles à l’aide de la Findings page.

Sensitive Data Scanner Overview dashboard

Lorsque Sensitive Data Scanner est activé, un out-of-the-box dashboard résumant les résultats des données sensibles est automatiquement installé dans votre compte. Pour accéder à ce dashboard, naviguez vers Dashboards > Dashboards List et recherchez “Sensitive Data Scanner Overview”.

Lectures complémentaires