概要

クレジットカード番号、APIキー、IPアドレス、個人識別情報(PII)などの機密データは、意図せず漏洩することが多く、組織がセキュリティやコンプライアンスのリスクにさらされる可能性があります。機密データは以下に含まれている可能性があります。

  • APMスパン
  • コードリポジトリ
  • イベント管理からのイベント
  • Agent Observabilityトレース
  • RUMイベント
  • テレメトリデータ(アプリケーションログなど)

エンジニアリングチームがワークロードをクラウドに移行する際、機密データが意図せずクラウドストレージリソースに移動してしまう可能性があります。DatadogのSensitive Data Scannerは、機密データの検出、分類、およびオプションでのマスクを行うことで、機密データの漏洩を防ぎ、コンプライアンス違反のリスクを制限するのに役立ちます。

: DatadogのツールとポリシーはPCI v4.0に準拠しています。詳細については、PCI DSSコンプライアンスを参照してください。

サポートされているデータソース

Sensitive Data Scannerは、テレメトリデータ(ログ、APMスパン、RUMイベント、イベント)、Agent Observabilityトレース、クラウドストレージ、コードリポジトリをスキャンします。

一致した機密データに適用できるアクションは、データソースによって異なります。次の表は、各テレメトリソースおよびAgent Observabilityでサポートされているマスクアクションを示しています。

アクションログAPMRUMイベントAgent Observability
マスクはいはいはいはいはい
部分マスクはいはいはいはいはい
ハッシュ化はいはいはいはいはい
マスクはいはいはいいいえいいえ
クラウドストレージおよびコードリポジトリ(シークレットスキャン)の場合、Sensitive Data Scannerは機密データを検出できますが、マスクアクションを適用することはできません。

テレメトリーデータ

5つの異なる機密情報が検出されました。そのうち2つは優先度が高く、1つは中程度、2つは情報レベルです。

Sensitive Data Scannerは、クラウド内またはお客様の環境内のデータをスキャンできます。

クラウド内

クラウド上のSensitive Data Scannerを使用する場合、ログとイベントをDatadogバックエンドに送信するため、データはマスクされる前に環境外へ送信されます。ログとイベントは処理中にDatadogバックエンドでスキャンおよびマスクされるため、機密データはイベントがインデックス化されDatadog UIに表示される前にマスクされます。

スキャンおよびマスク可能なデータは以下の通りです。

  • ログ: ログメッセージや属性値を含む、すべての構造化および非構造化ログコンテンツ
  • APM: スパン属性値のみ
  • RUM: イベント属性値のみ
  • イベント: イベント属性値のみ

オプションで、各製品のサンプリングレートを10%から99%の間で設定できます。これは、機密情報のスキャン対象となるデータ量を削減することで、利用開始時のコスト管理に役立ちます。

スキャンルールについて、一致した機密データに対して以下のいずれかのアクションを適用できます。

  • マスク: 一致したデータ全体を、[sensitive_data]のように選択した単一のトークンに置き換えます。
  • 部分マスク: 一致するすべての値の特定の箇所を置き換えます。
  • ハッシュ化: 一致したデータ全体を、不可逆な一意の識別子に置き換えます。
  • マスク (ログ、APMスパン、RUMイベントで利用可能): 一致するすべての値をマスクします。Data Scanner Unmask権限を持つユーザーは、Datadogでこのデータをマスク解除して表示できます。詳細については、マスクアクションを参照してください。

:サンプリングされたデータをスキャンする場合、スキャン対象のデータをマスクするアクションを選択することはできません。

Sensitive Data Scannerを使用するには、スキャン対象のデータを定義するスキャングループを設定し、データ内で一致させる機密情報を決定するスキャンルールを設定します。スキャンルールについては、以下のことができます。

設定の詳細については、テレメトリデータ用のSensitive Data Scannerの設定を参照してください。

環境内

Observability Pipelinesを使用して環境内のログを収集および処理し、そのデータをダウンストリームのインテグレーションにルーティングします。Observability Pipelinesでパイプラインを設定する際、Sensitive Data Scannerプロセッサを追加することで、ログが組織外に送信される前に機密データをマスキングできます。メールアドレス、クレジットカード番号、APIキー、認証トークン、IPアドレスなど、ルールライブラリから定義済みのスキャンルールを追加できます。正規表現パターンを使用して独自のルールを作成することもできます。

詳細については、パイプラインの設定を参照してください。

Agent Observability

Sensitive Data Scannerは、LLMアプリケーションの入出力を含むAgent Observabilityトレースをスキャンできます。これにより、プロンプト、補完、LLMワークフローのメタデータにおいて、PII、APIキー、独自の機密情報などが公開されるのを防ぐことができます。

Agent Observabilityのスキャンでは、テレメトリデータスキャンとは異なる管理構成モデルが使用されます。Agent Observabilityのスキャンには以下が含まれます。

  • 1つの管理スキャングループAgent Observability設定ページに初めてアクセスすると、組織のデフォルトのスキャングループが自動的に作成されます。追加のスキャングループを作成したり、管理グループを削除したりすることはできません。
  • カスタマイズ可能なルール:既存のルールを変更したり、不要なルールを無効にしたり、カスタムスキャンルールを追加して追加の機密データパターンを検出したりできます。

各スキャンルールについて、一致した機密データに対して以下のいずれかのアクションを適用できます。

  • マスク: 一致したデータ全体を、選択した単一のトークン(例:[sensitive_data])に置き換えます。
  • Partially redact: すべての一致する値の特定の部分を置き換えます。
  • Hash: 一致したデータ全体を、不可逆な一意の識別子に置き換えます。

Agent Observabilityデータのスキャンを設定するには、Sensitive Data Scanner設定のAgent Observability 設定ページにアクセスします。Agent Observabilityの詳細については、Agent Observability ドキュメントを参照してください。

クラウドストレージ

Findingsページのデータストアセクション(Amazon S3の検出結果3件)

Sensitive Data Scannerが有効になっている場合、Amazon S3バケット内の機密データをカタログ化および分類できます。: Sensitive Data Scannerは、クラウドストレージリソース内の機密データをマスクしません。

Sensitive Data Scannerは、クラウド環境にAgentless scannersをデプロイすることで機密データをスキャンします。これらのスキャンインスタンスは、Remote Configurationを通じてすべてのS3バケットのリストを取得し、CSVやJSONなどのテキストファイルを時間をかけてスキャンするように指示が設定されています。

Sensitive Data Scannerは、entire rules libraryを活用して一致を見つけます。一致が見つかると、その場所がスキャンインスタンスによってDatadogに送信されます。: データストアとそのファイルは環境内でのみ読み取られます。スキャンされた機密データがDatadogに送信されることはありません。

Sensitive Data Scannerは、機密データの一致を表示するだけでなく、機密データストアに影響を与えるCloud Securityが検出したセキュリティ問題も表示します。問題をクリックすると、Cloud Security内でトリアージと修復を継続できます。

設定の詳細については、Set up Sensitive Data Scanner for Cloud Storageを参照してください。

コードリポジトリ

Datadog Secret Scanningは、コードリポジトリをスキャンして、ソースコード内で公開されているシークレットを検出します。Secret Scanningは、Sensitive Data Scannerによって動作し、SDSライブラリのSecrets and credentials categoryのすべてのルールを使用して一致を検出します。

Secret Scanningは、テレメトリデータスキャンとは異なり、CI/CDパイプライン内またはホスト型スキャン(GitHub、Azure DevOps、GitLabがサポート)を用いてDatadog内で直接動作します。コード内でシークレットが検出されると、検出結果がCode Securityインターフェースに表示されます。

設定の詳細については、Secret Scanning documentationを参照してください。

主な機能

機密データの検出結果を調査する

ルールごとにグループ化されたSensitive Data Scannerの検出結果エクスプローラーで、US Passport Scannerルールが展開され、重大な検出結果、一致数、週次トレンドチャートが表示されています。

「Findings」ページ13を使用して、スキャンルールによって特定された機密データの検出結果の詳細を確認できます。これらの詳細には以下が含まれます。

  • 一致を検出した特定のスキャンルール。これにより、必要に応じてどのルールを変更すべきかを判断できます。
  • 検出が発生したスキャングループ。これにより、漏洩の被害範囲を判断できます。
  • 検出に関連付けられたイベント数。これにより、範囲と深刻度を評価するのに役立ちます。
  • 検出に関連付けられたイベントのグラフ。これにより、検出がいつ開始され、どのように進行したかを特定するのに役立ちます。
  • 検出に対して作成された関連ケース。

「Findings」ページを使用して機密データのトリアージを行う方法の詳細については、Investigate Sensitive Data Findingsを参照してください。

「Sensitive Data Scanner」概要ダッシュボード

「Sensitive Data Scanner」を有効にすると、機密データの検出結果をまとめた「標準ダッシュボード」15がアカウントに自動的にインストールされます。このダッシュボードにアクセスするには、Dashboards > Dashboards Listに移動し、「Sensitive Data Scanner Overview」を検索してください。

さらに読む