개요
신용 카드 번호, API 키, IP 주소 및 개인 식별 정보(PII)와 같은 민감한 데이터는 종종 의도치 않게 유출되어 조직이 보안 및 규정 준수 위험에 노출될 수 있습니다. 민감한 데이터는 다음에서 찾을 수 있습니다.
- APM 스팬
- 코드 리포지토리
- Event Management의 이벤트
- Agent Observability 트레이스
- RUM 이벤트
- 애플리케이션 로그와 같은 텔레메트리 데이터
엔지니어링 팀이 작업 부하를 클라우드로 이동할 때 민감한 데이터가 클라우드 스토리지 리소스로 의도치 않게 이동할 수 있습니다. Datadog의 Sensitive Data Scanner는 민감한 데이터 유출을 방지하고 비준수 위험을 제한하는 데 도움을 줄 수 있으며, 민감한 데이터를 발견하고 분류하며 필요 시에 수정할 수 있습니다.
참고: Datadog의 도구 및 정책은 PCI v4.0을 준수합니다. 자세한 내용은 PCI DSS Compliance를 참조하세요.
지원되는 데이터 소스
Sensitive Data Scanner는 텔레메트리 데이터(로그, APM 스팬, RUM 이벤트 및 이벤트), Agent Observability 트레이스, 클라우드 스토리지 및 코드 리포지토리를 스캔합니다.
일치하는 민감한 데이터에 적용할 수 있는 작업은 데이터 소스에 따라 다릅니다. 다음 표는 각 텔레메트리 소스 및 Agent Observability에 대해 지원되는 난독화 작업을 보여줍니다.
| 작업 | 로그 | APM | RUM | 이벤트 | Agent Observability |
|---|
| 비식별화(Redact) | 예 | 예 | 예 | 예 | 예 |
| 부분 비식별화(Partially redact) | 예 | 예 | 예 | 예 | 예 |
| 해시(Hash) | 예 | 예 | 예 | 예 | 예 |
| 마스킹(Mask) | 예 | 예 | 예 | 아니요 | 아니요 |
클라우드 스토리지 및 코드 리포지토리(Secret Scanning)의 경우, Sensitive Data Scanner는 민감한 데이터를 감지할 수 있지만 비식별화 작업을 적용할 수는 없습니다.
텔레메트리 데이터
Sensitive Data Scanner는 클라우드에서 또는 내 환경에서 데이터를 스캔할 수 있습니다.
클라우드에서
클라우드에서 Sensitive Data Scanner를 사용하면 로그와 이벤트를 Datadog 백엔드에 제출하므로 데이터가 비식별화되기 전에 환경을 떠납니다. 로그와 이벤트는 처리 중에 Datadog 백엔드에서 스캔되고 비식별화되므로 민감한 데이터는 이벤트가 인덱싱되고 Datadog UI에 표시되기 전에 비식별화됩니다.
스캔하여 삭제할 수 있는 데이터는 다음과 같습니다.
- 로그: 로그 메시지 및 특성 값을 포함한 모든 구조화된 로그 콘텐츠 및 구조화되지 않은 로그 콘텐츠
- APM: 스팬 특성 값에 한함
- RUM: 이벤트 특성 값 전용
- 이벤트: 이벤트 특성 값만
필요 시, 각 제품에 대해 샘플링 비율을 10%에서 99% 사이로 설정할 수 있습니다. 이는 민감한 정보를 스캔하는 데이터 양을 줄여 처음 시작할 때 비용을 관리하는 데 도움이 됩니다.
각 스캔 규칙에 대해, 일치하는 민감한 데이터에 다음 중 하나의 액션을 적용할 수 있습니다.
- 비식별화: 선택한 단일 토큰으로 일치하는 전체 데이터를 교체합니다. 예를 들어
[sensitive_data]. - 부분 비식별화: 모든 일치하는 값의 특정 부분을 교체합니다.
- 해시: 일치하는 전체 데이터를 비가역적인 고유 식별자로 교체합니다.
- 마스킹(Mask) (로그, APM 스팬 및 RUM 이벤트에 사용 가능): 일치하는 모든 값을 난독화합니다.
Data Scanner Unmask권한이 있는 사용자는 Datadog에서 이 데이터를 난독화 해제(마스킹 해제)하고 조회할 수 있습니다. 자세한 내용은 마스킹 액션을 참조하세요.
참고: 샘플링된 데이터를 스캔할 때, 스캔하는 데이터를 마스킹하는 액션을 선택할 수 없습니다.
Sensitive Data Scanner를 사용하려면 스캔 그룹을 설정하여 스캔할 데이터를 정의한 후, 스캔 규칙을 설정하여 데이터 내에서 일치시킬 민감한 정보를 결정합니다. 스캔 규칙에 대해 다음 작업을 할 수 있습니다.
세부 사항은 텔레메트리 데이터에 대한 Sensitive Data Scanner 설정을 참조하세요.
내 환경
Observability Pipelines를 사용하여 환경 내에서 로그를 수집하고 처리한 다음, 데이터를 다운스트림 통합으로 라우팅합니다. Observability Pipelines에서 파이프라인을 설정할 때, 로그가 환경을 떠나기 전에 민감한 데이터를 비식별화하도록 Sensitive Data Scanner 프로세서를 추가하세요. 이메일 주소, 신용 카드 번호, API 키, 인증 토큰, IP 주소 등과 같은 미리 정의된 스캔 규칙을 규칙 라이브러리에서 추가할 수 있습니다. 정규식 패턴을 사용하여 나만의 규칙을 만들 수도 있습니다.
자세한 내용은 Pipelines 설정을 참조하세요.
Agent Observability
Sensitive Data Scanner는 Agent Observability 트레이스를 스캔할 수 있으며, 여기에는 LLM 애플리케이션의 입력 및 출력이 포함됩니다. 프롬프트, 완성 및 LLM 워크플로 메타데이터에서 PII, API 키 또는 독점 정보를 노출하는 것을 방지하는 데 도움이 됩니다.
Agent Observability 스캔은 텔레메트리 데이터 스캔과 다른 관리형 구성 모델을 사용하며, Agent Observability 스캔에는 다음이 포함됩니다.
- 하나의 관리형 스캐닝 그룹: Agent Observability 설정 페이지에 처음 접근할 때 귀하의 조직을 위해 기본 스캐닝 그룹이 자동으로 생성됩니다. 추가 스캔 그룹을 생성하거나 관리형 그룹을 삭제할 수 없습니다.
- 사용자 정의 가능한 규칙: 기존 규칙을 수정하거나 필요 없는 규칙을 비활성화하거나 추가 민감한 데이터 패턴을 감지하기 위해 사용자 정의 스캔 규칙을 추가할 수 있습니다.
각 스캔 규칙에 대해, 일치하는 민감한 데이터에 다음 중 하나의 액션을 적용할 수 있습니다.
- 비식별화: 선택한 단일 토큰으로 일치하는 전체 데이터를 교체합니다. 예를 들어
[sensitive_data]. - 부분 비식별화: 모든 일치하는 값의 특정 부분을 교체합니다.
- 해시: 일치하는 전체 데이터를 비가역적인 고유 식별자로 교체합니다.
Agent Observability 데이터 스캐닝을 구성하려면 Sensitive Data Scanner 설정의 Agent Observability 설정 페이지로 이동하십시오. Agent Observability에 대한 자세한 정보는 Agent Observability 설명서를 참조하십시오.
클라우드 스토리지
Sensitive Data Scanner를 활성화하면 Amazon S3 버킷에서 민감한 데이터를 분류하고 구분할 수 있습니다. 참고: Sensitive Data Scanner는 클라우드 스토리지 리소스에서 민감한 데이터를 비식별화하지 않습니다.
Sensitive Data Scanner는 클라우드 환경에 Agentless 스캐너를 배포하여 민감한 데이터를 스캔합니다. 이 스캐닝 인스턴스는 Remote Configuration을 통해 모든 S3 버킷의 목록을 검색하고, 시간이 지남에 따라 CSV 및 JSON과 같은 텍스트 파일을 스캔하도록 설정된 지침을 가지고 있습니다.
Sensitive Data Scanner는 전체 규칙 라이브러리를 활용하여 일치 항목을 찾습니다. 일치 항목이 발견되면, 일치 항목의 위치가 스캐닝 인스턴스에 의해 Datadog으로 전송됩니다. 참고: 데이터 저장소와 그 파일은 귀하의 환경에서만 읽히며, 스캔된 민감한 데이터는 Datadog으로 다시 전송되지 않습니다.
민감한 데이터 일치를 표시하는 기능 외에도, Sensitive Data Scanner는 민감한 데이터 저장소에 영향을 미치는 Cloud Security에서 감지된 보안 문제를 표시합니다. 문제를 클릭하면 Cloud Security 내에서 추가 분류 및 수정 작업을 계속할 수 있습니다.
설정 세부 사항은 클라우드 스토리지에 대한 Sensitive Data Scanner 설정을 참조하세요.
코드 리포지토리
Datadog Secret Scanning은 코드 리포지토리를 스캔하여 소스 코드에서 노출된 암호를 감지합니다. Secret Scanning은 Sensitive Data Scanner에 의해 구동되며, SDS 라이브러리의 암호 및 자격 증명 카테고리의 모든 규칙을 사용하여 일치 항목을 찾습니다.
텔레메트리 데이터 스캐닝과 달리, Secret Scanning은 귀하의 CI/CD 파이프라인 또는 Datadog 내에서 호스팅 스캐닝(지원되는 GitHub, Azure DevOps 및 GitLab) 방식으로 실행됩니다. 코드에서 암호가 감지되면, 해당 발견 사항은 Code Security 인터페이스에 표시됩니다.
설정 세부정보는 Secret Scanning 설명서를 참조하세요.
주요 기능
민감한 데이터 발견 사항 조사
Findings page를 사용하여 스캐닝 규칙에 의해 식별된 민감한 데이터 발견의 세부정보를 확인하세요. 이 세부정보에는 다음이 포함됩니다.
- 매칭되는 항목을 감지한 특정 스캐닝 규칙을 통해, 필요에 따라 수정할 규칙을 결정할 수 있습니다.
- 해당 발견이 발생한 스캐닝 그룹을 통해, 누출의 범위를 판단할 수 있습니다.
- 발견과 관련된 이벤트 수를 통해 그 범위와 심각성을 판단할 수 있습니다.
- 발견과 관련된 이벤트 그래프를 통해 발견이 시작된 시점과 진행 상황을 정확히 파악하는 데 도움이 됩니다.
- 발견과 관련하여 생성된 케이스입니다.
민감한 데이터에 대한 분류 작업에 관한 자세한 내용은 민감한 데이터 발견 사항 조사를 참조하세요.
민감한 데이터 트렌드 검토
Sensitive Data Scanner가 활성화되면, 민감한 데이터 발견을 요약한 기본 제공 대시보드가 계정에 자동으로 설치됩니다. 이 대시보드에 액세스하려면 Dashboards > Dashboards List로 이동하여 ‘Sensitive Data Scanner Overview’를 검색하십시오.
참고 자료