10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Что такое DSPM? Управление состоянием защищённости данных объяснено просто

The 8200.dev TeamЧтение: 6 мин

Data Security Posture Management — DSPM (управление состоянием защищённости данных) — одна из тех аббревиатур, которая появилась быстрее, чем её определение. В этой статье объясняется, что она на самом деле означает, почему она возникла, чем отличается от соседних аббревиатур, с которыми её путают, и как понять, нужна ли она вашей организации.

Определение в одном предложении

DSPM — это практика непрерывного обнаружения того, где хранятся ваши чувствительные данные, кто и что может получить к ним доступ, и является ли этот доступ уместным, — а также выявления пробелов, чтобы их можно было устранить.

Акцент сделан на данных и на состоянии защищённости. Не на сети, не на конечной точке, не на периметре: на самих данных и на текущем состоянии их подверженности риску.

Почему возникло DSPM

На протяжении большей части истории безопасности моделью был периметр. Вы очерчивали границу вокруг корпоративной сети, защищали эту границу и доверяли всему, что находилось внутри. Данные хранились на серверах, которыми вы владели, в дата-центре, который вы контролировали.

Эта модель рассыпалась. Теперь данные живут в SaaS-приложениях и облачных платформах — Google Workspace, Microsoft 365, Salesforce, объектных хранилищах, хранилищах данных — и к ним обращаются откуда угодно сотрудники, подрядчики, партнёры и всё чаще автоматизированные агенты. Единого периметра для защиты не существует, потому что данные находятся повсюду, а доступ предоставляется через тысячи мелких решений, принимаемых отдельными пользователями.

В этом мире изменились важные вопросы:

  • *Где* находятся наши чувствительные данные во всех этих системах?
  • *Кто* может добраться до каждой их части — включая внешние стороны и нечеловеческие идентичности?
  • Является ли этот доступ *уместным*, или что-то избыточно расшарено, публично доступно или устарело?
  • Как мы *узнаем*, когда это изменится?

DSPM — это дисциплина, созданная для того, чтобы отвечать на эти вопросы непрерывно, а не раз в год во время аудита.

Чем DSPM отличается от CSPM, DLP и CIEM

Суп из аббревиатур — это реальность. Вот как соотносятся соседние понятия:

  • CSPM (Cloud Security Posture Management) сосредоточен на неправильных конфигурациях облачной *инфраструктуры* — открытых хранилищах, слишком разрешительных группах безопасности, незашифрованных томах. Он задаёт вопрос «настроено ли облако безопасно?». DSPM спрашивает «подвержены ли данные риску, где бы они ни находились?». Они пересекаются на уровне хранения, но нацелены на разные вещи.
  • DLP (Data Loss Prevention) пытается *остановить* утечку чувствительных данных — блокирует письмо с номером кредитной карты, предотвращает загрузку файла. DLP касается данных в движении в момент их выхода за пределы системы. DSPM касается текущего состояния защищённости: он сообщает вам, что файл изначально был избыточно расшарен, ещё до того, как что-либо переместилось.
  • CIEM (Cloud Infrastructure Entitlement Management) сосредоточен на идентичностях и их правах в облачных платформах — кто что может делать. DSPM использует информацию о правах доступа, но в центре внимания у него — *данные*: он привязывает доступ обратно к ресурсам, которые имеют значение, и оценивает степень их подверженности риску.

Полезная мысленная модель: CSPM защищает облако, DLP охраняет выходы, CIEM распутывает разрешения, а DSPM не даёт самим данным оказаться подверженными риску в первую очередь.

Что на самом деле делает подход DSPM

Если отбросить маркетинговое позиционирование поставщиков, рабочий процесс DSPM состоит из четырёх шагов:

  1. Обнаружение. Подключение к системам, где хранятся данные, и перечисление ресурсов, идентичностей и связывающих их разрешений. Нельзя защитить то, что не инвентаризировано.
  2. Классификация. Понимание того, какие данные являются чувствительными — персональные данные, финансовые записи, секреты, регулируемый контент, — чтобы приоритизировать подверженность риску по реальным ставкам.
  3. Оценка подверженности риску. Сопоставление ресурса, идентичности и разрешения для выявления рисков: публичных ссылок, внешнего расшаривания, избыточных привилегий, устаревших прав доступа, неправильных конфигураций.
  4. Приоритизация и устранение. Ранжирование находок по реальному риску — чувствительность, умноженная на широту доступа и уровень доступа, — и доведение их до устранения, с последующей повторной проверкой при каждом изменении.

Именно «непрерывность» отличает *управление* состоянием защищённости от разового сканирования. Состояние защищённости постоянно дрейфует по мере того, как люди расшаривают, предоставляют доступ и забывают о нём. Снимок состояния устаревает в тот же момент, когда он сделан.

Нужно ли вам DSPM?

Скорее всего, у вас уже есть эта проблема; вопрос в том, управляете ли вы ею. Несколько признаков того, что вам нужен целенаправленный подход DSPM:

  • Большая часть ваших данных живёт в SaaS и облачных платформах, а не на инфраструктуре, которую вы контролируете.
  • Расшаривание происходит в режиме самообслуживания — любой пользователь может предоставить доступ, — поэтому ваша инвентаризация доступа неполна.
  • У вас есть обязательства по соответствию требованиям (SOC 2, ISO 27001, GDPR, HIPAA), которые требуют демонстрации контроля над тем, кто может получить доступ к данным.
  • В настоящий момент вы не можете ответить на вопрос «кто видит эту папку с чувствительными данными?» без ручного расследования.
  • Автоматизированные агенты и служебные учётные записи имеют доступ к вашим данным, и никто их не контролирует.

Если несколько из этих пунктов вам знакомы, подверженность риску существует независимо от того, отслеживаете вы её или нет. DSPM — это просто решение отслеживать её непрерывно и действовать на основе того, что вы обнаружите.

DSPM на практике для Google Workspace

Теоретически DSPM не привязан к конкретной платформе, но на практике реализуется система за системой. Для организаций, работающих в Google Workspace, это означает непрерывное обнаружение ресурсов Drive и их расшаривания, картирование идентичностей — людей, внешних сторон, служебных учётных записей и ИИ, — которые могут до них добраться, и выявление подверженности риску: публичных ссылок, внешнего расшаривания, избыточных прав доступа, рискованных OAuth-приложений и ошибок конфигурации администратора. Это именно та проблема безопасности Google Workspace, сформулированная в терминах состояния защищённости.

Как выглядит хороший DSPM на практике

Легко описать DSPM абстрактно, но сложнее распознать хорошую реализацию. Несколько качеств отличают по-настоящему полезное управление состоянием защищённости от шумного сканера:

  • Он безжалостно приоритизирует. Инструмент, который выдаёт десять тысяч находок, просто перекладывает проблему на вас. Хороший DSPM ранжирует по реальному риску — чувствительность, умноженная на широту доступа и уровень доступа, — так что горстка действительно важных пунктов поднимается наверх, а остальные ждут своей очереди.
  • Он объясняет сам себя. «Публичная ссылка на Q3-financials.xlsx, доступная любому, у кого есть URL, потому что 4 марта настройка расшаривания была изменена на «доступно по ссылке любому»» — это можно взять и исправить. Код находки — нет. Объяснимость — это то, что позволяет действовать неспециалисту без эскалации.
  • Он доступен только для чтения по умолчанию. Обнаружение не должно требовать права на запись в ваши данные. Наименее инвазивные инструменты инвентаризируют и оценивают без возможности изменять что-либо, что не позволяет самому инструменту безопасности стать риском.
  • Он замыкает цикл. Обнаружение подверженности риску — это половина дела; отслеживание её до устранения и подтверждение того, что она осталась устранённой, — вторая половина. Состояние защищённости, которое измеряется, но никогда не исправляется, — это просто более детализированное беспокойство.

Распространённые заблуждения

Несколько мифов замедляют команды:

  • «У нас есть DLP, значит, мы защищены». DLP охраняет выходы; он не сообщает вам, что файл изначально был избыточно расшарен внутри и снаружи организации. Эти два инструмента дополняют друг друга, а не заменяют.
  • «Наш облачный провайдер обеспечивает безопасность наших данных». Провайдеры обеспечивают безопасность инфраструктуры и предлагают средства контроля; то, как вы *настраиваете* расшаривание и доступ — а значит, и вашу подверженность риску, — это ваша ответственность в рамках модели совместной ответственности.
  • «Мы провели аудит в прошлом году». Состояние защищённости — это не состояние, которого вы достигаете; это состояние, которое вы поддерживаете. Аудит прошлого года описывает мир, которого уже не существует.

Осознание этого обычно и есть тот момент, когда команда понимает, что подверженность риску была там всё это время — просто они не отслеживали её непрерывно.

8200.dev — это DSPM, созданный специально для Google Workspace: обнаружение только для чтения, объяснения на понятном языке того, *почему* каждая находка представляет риск, и непрерывная повторная проверка, чтобы состояние вашей защищённости отражало реальность. Узнайте больше о том, как это работает.

Хотите узнать, как выглядит состояние защищённости ваших данных сегодня? Начните бесплатный аудит безопасности и получите приоритизированную карту того, кто и что может добраться до ваших самых чувствительных данных в Google Workspace.

ПоделитьсяX / TwitterLinkedIn

Похожие статьи