Overview
組織がビジネス インテリジェンスのためにクラウド データ プラットフォームへの依存を強めているため、Snowflake を含むスタック全体で機密データを保護することが不可欠です。 Snowflakeワークシートやその他のプラットフォームからデータをクエリする場合、検出プロセス中にPII(個人情報)としてタグ付けされたデータフィールドは、コピーやビューを作成することなく動的にマスクできます。
以下の例は、Snowflakeが推奨されるオンボーディング手順Netskope DSPMDSPM接続された後、ワークフローを通じて社会保障番号(SSN)マスクングの施行を示しています。
Prerequisites
Snowflake 使う Netskope DSPMでマスキングを自動化する前に、以下の要件を満たしていることを確認してください。
- Snowflake is connected to DSPM using the latest onboarding steps.
Snowflakeアカウントが接続されている必要があります 現在のオンボーディングフロー。 このフローにより、システムは以下のことを保証します。- Snowflakeデータベースの種類(標準、インポート/共有、アプリケーション、個人)を検出します。データベースの種類に基づいてconditional privilege grants適用します。ロールに付与できないpersonal databasesスキップします。
SNOWFLAKEシステムデータベースなどの特別なケースを処理します。GRANT IMPORTED PRIVILEGES。
- Snowflakeデータベースの種類(標準、インポート/共有、アプリケーション、個人)を検出します。データベースの種類に基づいてconditional privilege grants適用します。ロールに付与できないpersonal databasesスキップします。
- Service account and roles are configured as recommended.
この記事の例では、以下のことを前提としています。- DSPM専用のSnowflake service accountが作成されました。
- サービスアカウントの役割には、検出されたデータベースの種類に基づいて、オンボーディングスクリプトによって付与された権限が付与されます。
- Snowflakeのマスキングポリシーは、お客様の社内Snowflakeセキュリティ基準に従って管理されます。
機密情報の保護
Netskope DSPMは、Snowflakeおよびクラウドデータエコシステム全体で機密データの検出と分類を自動化する、機密データ発見のソリューションを提供します。データソースを登録することで、機密識別子の分類を標準化でき、動的かつスケーラブルなポリシーを作成できます。
Netskope DSPMを設定してSnowflakeデータを分類する方法の詳細については、 「SnowflakeとDSPMの接続」の記事をご覧ください。
Snowflakeマスキングポリシーの調整
Netskope DSPMポリシー エンジンを使用すると、分類タイプのポリシーを作成し、マスクするフィールドを対象とする条件を定義できます。 このようなポリシーによって、オンボーディングプロセス中にDSPMがアクセス可能になったすべてのデータベースとテーブルに対して、Snowflake内で適切な動的マスキングポリシーを割り当てることが可能になります。
ポリシーの作成の詳細については、ポリシー管理の記事をご覧ください。
トリガースノーフレークポリシー
Netskope DSPMのポリシーは、外部ワークフローをトリガーして、重大な問題を自動的に修復することができます。このケースでは、 DSPM Netskopeが提供する AWS Lambda 関数をトリガーし、Snowflake の動的マスキング ポリシーを自動的に適用して個々の機密データを安全に保ちます。
Snowflake内での成果レビュー
マスキングがアクティブであることを確認するには、さまざまなユーザー ロールを使用して Snowflake のデータをクエリします。
- Privileged Access (Unmasked): ACCOUNTADMINロール(または例外ポリシーで定義された特定のロール)でユーザーとしてログインすると、データは明文で表示されたままです。
- Standard Access (Masked): 特権ロール以外のコンテキストでクエリが実行された場合、機密データは動的にマスクされます。
具体的な動作は、オンボーディングプロセス中に設定された Snowflake のロールと権限によって異なります。この記事の例では、Connect Snowflake to DSPMガイドで推奨されているサービスアカウントとロールの設定を前提としています。

