10110010011101001011001101101110101018200.devFrom Enterprise.Systems

O que é DSPM? Gestão da Postura de Segurança de Dados Explicada

The 8200.dev Team6 min de leitura

Data Security Posture Management — DSPM — é um daqueles acrónimos que chegou mais rápido do que a sua definição. Este artigo explica o que realmente significa, porque surgiu, como difere dos acrónimos vizinhos com os quais é confundido, e como saber se a sua organização precisa dele.

A definição numa frase

DSPM é a prática de descobrir continuamente onde residem os seus dados sensíveis, quem e o que pode aceder a eles, e se esse acesso é apropriado — sinalizando as lacunas para que possam ser corrigidas.

A ênfase está nos dados e na postura. Não a rede, não o endpoint, não o perímetro: os próprios dados, e o estado permanente da forma como estão expostos.

Porque surgiu o DSPM

Durante a maior parte da história da segurança, o modelo era o perímetro. Traçava-se uma fronteira em torno da rede corporativa, defendia-se essa fronteira, e confiava-se no que estava dentro. Os dados residiam em servidores próprios, num centro de dados controlado pela organização.

Esse modelo dissolveu-se. Os dados residem agora em aplicações SaaS e plataformas cloud — Google Workspace, Microsoft 365, Salesforce, armazenamento de objetos, data warehouses — acedidos a partir de qualquer lugar por colaboradores, contratados, parceiros e, cada vez mais, por agentes automatizados. Não existe um único perímetro a defender, porque os dados estão em todo o lado e o acesso é concedido através de milhares de pequenas decisões tomadas por utilizadores individuais.

Nesse mundo, as perguntas que importam mudaram:

  • *Onde* estão os nossos dados sensíveis, em todos estes sistemas?
  • *Quem* pode alcançar cada parte deles — incluindo terceiros externos e identidades não humanas?
  • Esse acesso é *apropriado*, ou algo está partilhado em excesso, público ou obsoleto?
  • Como *saberíamos* quando isso muda?

DSPM é a disciplina criada para responder a estas perguntas de forma contínua, em vez de apenas uma vez por ano numa auditoria.

Em que difere o DSPM de CSPM, DLP e CIEM

A sopa de acrónimos é real. Eis como se relacionam os acrónimos vizinhos:

  • CSPM (Cloud Security Posture Management) foca-se em configurações incorretas da *infraestrutura* cloud — buckets de armazenamento abertos, grupos de segurança permissivos, volumes não encriptados. A pergunta é "a cloud está configurada de forma segura?" O DSPM pergunta "os dados estão expostos, onde quer que residam?" Sobrepõem-se na camada de armazenamento, mas visam objetivos diferentes.
  • DLP (Data Loss Prevention) tenta *impedir* que dados sensíveis saiam — bloqueando um e-mail com um número de cartão de crédito, impedindo o carregamento de um ficheiro. O DLP trata dos dados em movimento no momento da saída. O DSPM trata da postura permanente: diz-lhe que o ficheiro já estava partilhado em excesso, antes de qualquer movimento acontecer.
  • CIEM (Cloud Infrastructure Entitlement Management) foca-se nas identidades e nos seus direitos de acesso nas plataformas cloud — quem pode fazer o quê. O DSPM utiliza informação de direitos de acesso, mas centra-se nos *dados*: mapeia o acesso de volta aos recursos que importam e avalia a exposição.

Um modelo mental útil: o CSPM protege a cloud, o DLP guarda as saídas, o CIEM desembaraça as permissões, e o DSPM evita que os próprios dados sejam expostos, em primeiro lugar.

O que uma abordagem DSPM realmente faz

Despido do discurso de marketing dos fornecedores, um fluxo de trabalho DSPM tem quatro etapas:

  1. Descobrir. Ligar aos sistemas onde os dados residem e enumerar os recursos, as identidades e as permissões que os ligam. Não é possível proteger o que não foi inventariado.
  2. Classificar. Compreender que dados são sensíveis — dados pessoais, registos financeiros, segredos, conteúdo regulado — para que a exposição possa ser priorizada com base no que realmente está em jogo.
  3. Avaliar a exposição. Combinar recurso, identidade e permissão para encontrar os riscos: ligações públicas, partilha externa, acesso com privilégios excessivos, concessões obsoletas, configurações incorretas.
  4. Priorizar e remediar. Classificar as descobertas por risco real — sensibilidade multiplicada pela amplitude do acesso multiplicada pelo nível de acesso — e conduzi-las até à resolução, verificando novamente a cada alteração.

A parte "contínua" é o que separa a *gestão* de postura de uma verificação num único momento. A postura muda constantemente, à medida que as pessoas partilham, concedem e esquecem. Uma fotografia fica obsoleta no instante em que é tirada.

Precisa de DSPM?

Provavelmente já tem o problema; a questão é se o está a gerir. Alguns sinais de que precisa de uma abordagem DSPM deliberada:

  • A maior parte dos seus dados reside em aplicações SaaS e plataformas cloud, em vez de infraestrutura sob o seu controlo.
  • A partilha é em autosserviço — qualquer utilizador pode conceder acesso — pelo que o seu inventário de acessos está incompleto.
  • Tem obrigações de conformidade (SOC 2, ISO 27001, GDPR, HIPAA) que exigem demonstrar controlo sobre quem pode aceder aos dados.
  • Atualmente não consegue responder "quem pode ver esta pasta de dados sensíveis?" sem uma investigação manual.
  • Agentes automatizados e contas de serviço têm acesso aos seus dados e ninguém os está a governar.

Se várias destas afirmações lhe parecerem verdadeiras, a exposição existe, esteja ou não a monitorizá-la. O DSPM é simplesmente a decisão de a monitorizar continuamente e de agir com base no que encontrar.

DSPM na prática para o Google Workspace

Em teoria, o DSPM é independente da plataforma, mas na prática é implementado sistema a sistema. Para organizações que operam no Google Workspace, isso significa descobrir continuamente os recursos do Drive e a sua partilha, mapear as identidades — humanas, externas, de serviço e de IA — que lhes podem aceder, e revelar as exposições: ligações públicas, partilhas externas, acesso com permissões excessivas, aplicações OAuth arriscadas e configurações incorretas de administração. É precisamente o problema de segurança do Google Workspace, enquadrado como postura.

Como é, na prática, um bom DSPM

É fácil descrever o DSPM em abstrato e mais difícil reconhecer uma boa implementação. Algumas qualidades separam uma gestão de postura genuinamente útil de um scanner ruidoso:

  • Prioriza sem contemplações. Uma ferramenta que devolve dez mil descobertas apenas deslocou o problema. Um bom DSPM classifica por risco real — sensibilidade multiplicada pela amplitude do acesso multiplicada pelo nível de acesso — de modo que o punhado que realmente importa suba ao topo e o resto espere a sua vez.
  • Explica-se a si próprio. "Ligação pública em Q3-financials.xlsx, acessível a qualquer pessoa com o URL, porque a partilha foi definida como 'qualquer pessoa com a ligação' a 4 de março" é algo sobre o qual se pode agir. Um código de descoberta não é. A capacidade de explicação é o que permite que um não especialista aja sem ter de escalar.
  • É apenas de leitura por padrão. A descoberta não deveria exigir acesso de escrita aos seus dados. As ferramentas menos intrusivas inventariam e avaliam sem capacidade de modificação, o que evita que a própria ferramenta de segurança se torne um risco.
  • Fecha o ciclo. Encontrar uma exposição é metade do trabalho; acompanhá-la até à resolução e confirmar que se manteve corrigida é a outra metade. Uma postura que é medida mas nunca remediada é apenas uma preocupação mais detalhada.

Ideias erradas comuns

Alguns mitos atrasam as equipas:

  • "Temos DLP, por isso estamos protegidos." O DLP guarda as saídas; não indica que o ficheiro já estava, em primeiro lugar, partilhado em excesso interna e externamente. Os dois são complementares, não substitutos.
  • "O nosso fornecedor de cloud protege os nossos dados." Os fornecedores protegem a infraestrutura e oferecem os controlos; a forma como *configura* a partilha e o acesso — e, portanto, a sua exposição — é responsabilidade da organização, segundo o modelo de responsabilidade partilhada.
  • "Fizemos uma auditoria no ano passado." A postura não é um estado que se alcança; é um estado que se mantém. A auditoria do ano passado descreve um mundo que já não existe.

Ver além destas ideias é, geralmente, o momento em que uma equipa percebe que a exposição esteve sempre presente — simplesmente não a estavam a observar continuamente.

A 8200.dev é uma solução DSPM concebida especificamente para o Google Workspace: descoberta apenas de leitura, explicações em linguagem simples sobre *porque* cada descoberta é arriscada, e verificação contínua para que a sua postura reflita a realidade. Saiba mais sobre como funciona.

Tem curiosidade sobre qual é o estado atual da sua postura de dados? Inicie a sua auditoria de segurança gratuita e obtenha um mapa priorizado de quem e o que pode aceder aos seus dados mais sensíveis do Google Workspace.

PartilharX / TwitterLinkedIn

Artigos relacionados