10110010011101001011001101101110101018200.devFrom Enterprise.Systems
免费开始

什么是DSPM?数据安全态势管理详解

The 8200.dev Team阅读时间 6 分钟

数据安全态势管理——DSPM——是那种定义还没跟上就已经流行开来的缩写词之一。本文将解释它究竟意味着什么、为何会出现、它与容易被混淆的相邻概念有何不同,以及如何判断你的企业是否需要它。

一句话定义

DSPM是持续发现敏感数据存放位置、谁和什么可以访问这些数据、以及该访问是否合理的实践——并标记出问题所在,以便你加以修复。

重点在于数据本身与态势。不是网络,不是终端,也不是边界:而是数据本身,以及数据暴露状态的持续变化。

DSPM为何应运而生

在安全领域的大部分历史中,主导模式都是边界防护。你在企业网络周围划出一道边界,守住这道边界,并信任边界内的一切。数据存放在你拥有的服务器上,存放在你控制的数据中心里。

这种模式已经瓦解。如今数据存在于SaaS应用和云平台中——Google Workspace、Microsoft 365、Salesforce、对象存储、数据仓库——员工、承包商、合作伙伴,乃至越来越多的自动化代理都能随时随地访问这些数据。已经不存在单一的边界可以防守,因为数据无处不在,而访问权限是由个人用户在成千上万个小决定中授予的。

在这样的世界里,真正重要的问题发生了变化:

  • 我们的敏感数据*在哪里*,分布在所有这些系统中的哪些位置?
  • *谁*能够触及其中每一部分数据——包括外部人员和非人类身份?
  • 这样的访问是否*合理*,还是存在过度共享、公开暴露或过期未收回的情况?
  • 当情况发生变化时,我们该如何*知晓*?

DSPM正是为持续回答这些问题而建立的学科,而不是每年审计一次。

DSPM与CSPM、DLP、CIEM有何不同

缩写词满天飞确实是现实。以下是相邻概念之间的关系:

  • CSPM(云安全态势管理)关注云*基础设施*的配置错误——开放的存储桶、过于宽松的安全组、未加密的卷。它问的是"云是否配置安全?"而DSPM问的是"无论数据存放在哪里,它是否处于暴露状态?"两者在存储层有所重叠,但目标不同。
  • DLP(数据丢失防护)试图*阻止*敏感数据外泄——拦截包含信用卡号的邮件,阻止文件上传。DLP关注的是数据在传输过程中、即将外泄那一刻的状态。而DSPM关注的是持续存在的态势:它会告诉你这份文件从一开始就被过度共享了,在任何数据发生流动之前。
  • CIEM(云基础设施权限管理)关注云平台中的身份及其权限——谁能做什么。DSPM会利用权限信息,但始终以*数据*为中心:它将访问权限映射回真正重要的资源,并评估暴露程度。

一个有用的思维模型是:CSPM保护云本身,DLP守住数据外泄的出口,CIEM理清权限关系,而DSPM则从源头上防止数据本身被暴露。

DSPM实际上做什么

剥离供应商的营销话术,DSPM的工作流程包含四个动作:

  1. 发现。连接到数据存放的各个系统,并列出资源、身份以及连接两者的权限关系。你无法保护那些你尚未盘点清楚的东西。
  2. 分类。了解哪些数据属于敏感数据——个人数据、财务记录、机密信息、受监管内容——从而根据真正的风险高低来确定暴露问题的优先级。
  3. 评估暴露程度。将资源、身份与权限结合起来,找出风险所在:公开链接、外部共享、权限过高的访问、过期未收回的授权、配置错误。
  4. 排定优先级并修复。根据实际风险——敏感度乘以访问范围乘以访问级别——对发现的问题进行排序,推动其得到解决,并在每次变更后重新核查。

"持续"这一点,正是态势*管理*区别于一次性扫描的地方。随着人们不断共享、授权、遗忘,态势也在不断漂移变化。快照一旦生成,便已经过时。

你需要DSPM吗?

你很可能已经存在这个问题;问题在于你是否正在管理它。以下几个迹象表明你需要一套刻意设计的DSPM方案:

  • 你的大部分数据存放在SaaS和云平台上,而非你自行控制的基础设施上。
  • 共享是自助式的——任何用户都可以授予访问权限——因此你的访问清单并不完整。
  • 你有合规义务(SOC 2、ISO 27001、GDPR、HIPAA)要求你证明对谁能访问数据具有控制力。
  • 你目前无法回答"谁能看到这个敏感数据文件夹?"这个问题,除非进行人工调查。
  • 自动化代理和服务账户持有对你数据的访问权限,而没有人对它们进行治理。

如果上述几点中有几条符合你的情况,那么无论你是否留意,暴露风险都已经存在。DSPM不过是决定持续关注这一风险,并针对发现的问题采取行动。

Google Workspace中的DSPM实践

DSPM在理论上与平台无关,但在实践中却是按系统逐一落地的。对于以Google Workspace为核心运作的企业而言,这意味着持续发现Drive中的资源及其共享情况,梳理出能够触及这些资源的身份——人类、外部人员、服务账户以及AI——并揭示出暴露风险:公开链接、外部共享、权限过高的访问、存在风险的OAuth应用,以及管理员配置错误。这正是Google Workspace安全问题,从态势管理的角度重新审视的结果。

优秀的DSPM实践应是什么样子

抽象地描述DSPM很容易,但要辨别一个真正优秀的实现却更难。以下几个特质将真正有用的态势管理与嘈杂的扫描工具区分开来:

  • 它会毫不留情地排定优先级。一个返回上万条发现结果的工具,不过是把问题转移了而已。优秀的DSPM会按照真实风险——敏感度乘以访问范围乘以访问级别——进行排序,让真正重要的少数问题浮出水面,其余的则排队等候。
  • 它会自我解释清楚。"Q3-financials.xlsx上存在公开链接,任何拥有该URL的人都可访问,原因是共享设置在3月4日被改为'知道链接的任何人可访问'"——这样的描述可以据以行动。而一个发现代码则做不到这一点。可解释性使非专业人员无需层层上报就能采取行动。
  • 它默认为只读。发现过程不应要求对你的数据拥有写权限。最轻量级的工具在盘点和评估时不具备修改能力,这样安全工具本身也不会成为一种风险。
  • 它会闭环。发现暴露风险只完成了一半工作;跟踪问题直至解决、并确认问题不再复发是另一半。仅被测量却从未被修复的态势,不过是一种更详细的忧虑而已。

常见误解

有几个迷思会拖慢团队的步伐:

  • "我们有DLP,所以已经覆盖到位了。"DLP守住的是出口;它并不会告诉你这份文件从一开始就已经在内部和外部被过度共享了。两者是互补关系,而非可以相互替代。
  • "我们的云服务商会保护我们的数据。"服务商负责保护基础设施并提供相应的控制手段;而你如何*配置*共享和访问权限——从而决定你的暴露程度——则是你在共担责任模型下自身的责任。
  • "我们去年做过一次审计。"态势不是一旦达到就一劳永逸的状态,而是需要持续维护的东西。去年的审计所描述的世界,如今已不复存在。

看透这些误解之后,团队通常才会意识到,暴露风险其实一直都在——只是他们没有持续地去关注它。

8200.dev是专为Google Workspace打造的DSPM解决方案:只读式发现、用通俗语言解释每项发现*为何*构成风险,并持续重新核查,让你的安全态势真实反映现状。了解更多关于其工作原理的内容。

想知道你今天的数据态势是什么样子吗?立即开始免费安全审计,获取一份优先级排序的地图,了解谁和什么能够触及你Google Workspace中最敏感的数据。

分享X / TwitterLinkedIn

相关文章