Основните функции на DSPM включват:
Откриване и класификация на данни
Откриването на данни и класификацията са основни възможности на DSPM, които позволяват на организациите да получат видимост върху чувствителните си данни в облачни, хибридни и локални среди. Процесът на откриване използва автоматизирани сканирания и интеграции, за да локализира активи с данни – структурирани и неструктурирани – в платформи като SaaS, PaaS, IaaS и хранилища за необработени данни. Това включва идентифициране на „сенчести данни“ или забравени облачни активи, които може да представляват рискове за сигурността.
След като бъдат открити, данните се класифицират от инструментите на DSPM въз основа на тяхната чувствителност, тип (лично идентифицируема информация, здравни записи, финансови данни и т.н.) и изисквания за съответствие. Тази класификация помага на екипите по сигурността да разберат естеството на данните, да приоритизират усилията за защита и да приложат подходящи правила. Точната класификация също така подпомага последващи процеси като оценка на риска, откриване и отстраняване.
Достъп и анализ на риска
DSPM се фокусира върху разбирането кой има достъп до чувствителни данни и дали този достъп е подходящ. Инструментите на DSPM оценяват разрешенията в облачни и хибридни среди, за да идентифицират данни с прекомерен достъп, неправилни конфигурации и потенциални уязвимости.
Анализът на риска помага на екипите по сигурността да откриват рискови модели на достъп – като прекомерни привилегии или неоторизирано споделяне – и съответно да приоритизират усилията за отстраняване.
Чрез непрекъсната оценка на нивото на излагане на чувствителните данни DSPM дава възможност на организациите да прилагат политики за достъп с най-малко привилегии и да намаляват атакуващата повърхност. Той също така подпомага съответствието, като гарантира, че контролите за достъп са в съответствие с
изискванията за регулаторно съответствие и вътрешните стандарти за управление.
Непрекъснато откриване и известяване
DSPM гарантира, че чувствителните данни се наблюдават постоянно за промени в достъпа, използването и излагането им на риск. Тази функция осигурява проследяване в реално време, за да помогне на екипите по сигурността да откриват аномалии, нарушения на правилата и нововъзникващи заплахи в момента, в който се случват. Инструментите за DSPM обикновено се интегрират със съществуващи системи за сигурност, като например информация за защита и управление на събития (SIEM), и системи за защита от загуба на данни (DLP), за да разширят възможностите за откриване и да предоставят контекстуални предупреждения.
Като поддържа постоянна видимост върху начина, по който се осъществява достъп до данните и как се споделят, DSPM помага на организациите да реагират бързо на потенциални рискове. Сигналите, генерирани от DSPM, могат да задействат автоматизирани или ръчни действия за отстраняване, като отнемане на достъп, прилагане на криптиране и ескалиране на инциденти за разследване. Този проактивен подход засилва способността на организацията да предотвратява пробиви и да поддържа съответствие със
стандартите за защита на данните.
Откриване на риска
Инструментите на DSPM могат да идентифицират и да реагират на потенциални рискове за сигурността, насочени към чувствителни данни. Те непрекъснато анализират моделите на достъп до данни, поведението на потребителите и конфигурациите на средата, за да откриват аномалии, които могат да сигнализират за злонамерена дейност или нарушения на правилата. Това включва идентифициране на неоторизиран достъп, опити за извличане на данни и излагане на чувствителни активи поради неправилни конфигурации или прекомерни разрешения.
Усъвършенстваните решения за DSPM често се интегрират с по-широки екосистеми за сигурност – като SIEM, DLP и
платформи за откриване и реагиране на заплахи (TDR) – за да обогатят
информацията за заплахи и да предоставят контекстуални сигнали. Тези сигнали помагат на екипите по сигурността бързо да разследват инциденти и след това да предприемат коригиращи действия, като отнемане на достъп, прилагане на криптиране или ескалация към криминалистичен анализ.
Отговор на инциденти
След като инструментите на DSPM идентифицират аномалии, те задействат сигнали и предоставят практически приложими прозрения за насочване на отстраняването. Тези прозрения могат да включват препоръки за политики, оценки на риска за данните и приоритизирани индикатори за заплахи.
Платформите за DSPM могат също да се интегрират с инструменти за
реагиране при инциденти, задвижвани от ИИ, за да подпомагат насочвани разследвания. Това позволява на екипите по сигурността да извършват задълбочени анализи на данните, потребителите и дейностите, като им помага да разберат обхвата и въздействието на инцидент. Оптимизирането на процеса на реакция и предоставянето на контекстуална информация засилва значението на DSPM, като помага на организациите бързо да ограничават заплахите и да минимизират щетите.
Управление на уязвимости
DSPM се фокусира върху идентифицирането и отстраняването на слабости в начина, по който чувствителните данни се съхраняват, достъпват и защитават в облачни и хибридни среди. Инструментите за DSPM непрекъснато сканират за неправилни конфигурации, прекомерни разрешения и остарели или рискови контроли за достъп, които могат да изложат данните на неупълномощени потребители или злонамерени лица. Тези инструменти приоритизират и
управляват уязвимостите въз основа на нивото на риска и чувствителността на данните, като помагат на екипите по сигурността да се съсредоточат първо върху най-важните проблеми.
DSPM също подобрява видимостта към потенциални заплахи и предоставя практични прозрения за отстраняване. Това включва препоръки за промени в правилата, отнемане на ненужен достъп или прилагане на шифроване за данни с висок риск. DSPM засилва способността на организацията проактивно да намалява повърхността за атака и да поддържа устойчива позиция по сигурността на данните.
Следвайте Microsoft Security