Overview
Alors que les entreprises s'appuient de plus en plus sur des plateformes de données en nuage pour la veille stratégique, il est impératif de protéger les données sensibles sur l'ensemble de la pile, y compris Snowflake. Lorsque vous interrogez des données à partir d'une feuille de calcul Snowflake ou de toute autre plateforme, tout champ de données marqué comme IIP au cours du processus de découverte peut être masqué de manière dynamique sans créer de copies ou de vues.
L'exemple suivant illustre l'application du masquage des numéros de sécurité sociale (SSN) via le flux de travail Netskope DSPM , après que Snowflake ait été connecté à DSPM en utilisant les étapes d'intégration recommandées.
Prerequisites
Avant de pouvoir automatiser le masquage dans Snowflake à l’aide du DSPM Netskope, assurez-vous que les exigences suivantes sont respectées :
- Snowflake is connected to DSPM using the latest onboarding steps.
Votre compte Snowflake doit être connecté via le flux d’intégration actuel. Ce flux garantit que le système :- Detects Snowflake database types (Standard, Imported/Shared, Application, Personal).Applies conditional privilege grants based on database type.Skips personal databases that cannot be granted to roles.Handles special cases such as the
SNOWFLAKEsystem database usingGRANT IMPORTED PRIVILEGES.
- Detects Snowflake database types (Standard, Imported/Shared, Application, Personal).Applies conditional privilege grants based on database type.Skips personal databases that cannot be granted to roles.Handles special cases such as the
- Service account and roles are configured as recommended.
Les exemples de cet article supposent :- Un site dédié au flocon de neige service account a été créé pour la DSPM.
- Le rôle de compte de service dispose des privilèges accordés par le script d'accueil, en fonction des types de bases de données détectés.
- Les politiques de masquage de Snowflake sont gérées conformément à vos normes de sécurité internes de Snowflake.
Protection des informations sensibles
Netskope DSPM propose une solution de découverte de données sensibles qui automatise la détection et la classification des données sensibles à travers Snowflake et votre écosystème de données cloud. En enregistrant les sources de données, vous pouvez standardiser la classification des identifiants sensibles, ce qui vous permet de créer des politiques dynamiques et évolutives.
Pour en savoir plus sur la configuration du DSPM Netskope pour classifier vos données Snowflake, veuillez consulter notre article Connect Snowflake to DSPM .
Orchestrer les politiques de masquage des flocons de neige
Grâce au moteur de politiques Netskope DSPM, vous pouvez créer des politiques de type Classification et définir des conditions pour cibler les champs que vous souhaitez masquer. Ces politiques peuvent permettre d'attribuer des politiques de masquage dynamique appropriées au sein de Snowflake, pour toutes les bases de données et tables rendues accessibles à DSPM lors du processus d'intégration.
For more details on creating policies, visit ourPolicy Management article.
Politiques des flocons de neige
Netskope DSPM politiques peuvent déclencher un flux de travail externe pour remédier automatiquement aux problèmes critiques. Dans ce cas, le DSPM déclenche une fonction AWS Lambda fournie par Netskope qui applique automatiquement les politiques de masquage dynamique de Snowflake afin de protéger les données sensibles individuelles.
Examen des résultats au sein du flocon de neige
Pour confirmer que le masquage est actif, interrogez les données dans Snowflake en utilisant différents rôles d'utilisateur.
- Privileged Access (Unmasked): Lorsque vous êtes connecté en tant qu'utilisateur avec le rôle ACCOUNTADMIN (ou un rôle spécifique défini dans votre politique d'exception), les données restent visibles en clair.
- Standard Access (Masked): Lorsqu'elles sont interrogées dans un contexte autre que celui du rôle privilégié, les données sensibles sont masquées de manière dynamique.
Le comportement exact dépend des rôles et privilèges de Snowflake configurés lors du processus d’intégration ; les exemples de cet article supposent le compte de service recommandé et la configuration des rôles issus du guide Connect Snowflake vers DSPM .

