Overview
Une fois activée l’analyse de privilèges et un scan terminé sur vos serveurs de fichiers SMB, DSPM récupère les métadonnées des utilisateurs et des groupes depuis Active Directory via LDAP pour calculer un accès efficace et mettre en avant les risques de gouvernance des données.
Les résultats apparaissent dans trois zones principales : la page Inventaire du magasin de données, la page Utilisateurs du magasin de données et la Gestion de la classification (onglet Fichiers).
Important Technical Constraints:
- Le DSPM résout les appartenances de groupes imbriquées jusqu’à 5 niveaux de profondeur et traverse des hiérarchies de dossiers jusqu’à 20 niveaux.
- L'analyse des privilèges n'est prise en charge que via le connecteur SMB moderne (SMB v2/v3). CIFS (SMB v1) n'est pas pris en charge.
- DSPM ne prend pas en charge la correction native pour les partages de fichiers SMB. Vous devez remédier manuellement aux risques au sein du partage de fichiers SMB lui-même (voir Actions recommandées ci-dessous).
- Pour les environnements à grande échelle, contactez votre équipe DSPM Netskope avant d’activer l’analyse des privilèges afin de vous assurer que votre backend est correctement adapté à votre volume de fichiers et d’utilisateurs.
Inventaire des magasins de données — Risque de données sensibles
Après une analyse réussie, la page Inventaire du stockage de données affiche les indicateurs de risque de données sensibles suivants pour les partages PME :
- Sensitive files with org-wide access: Nombre de fichiers sensibles accessibles aux groupes d’accès globaux tels que « Tout le monde », « Utilisateurs authentifiés » ou « Utilisateurs de domaine ». Cliquez sur ce compte pour accéder à la Gestion de la classification avec le filtre d’exposition réglé sur « Tout interne ».
- Sensitive files with broken inheritance: Nombre de fichiers sensibles pour lesquels l'héritage des permissions a été désactivé, ce qui entraîne des permissions explicites différentes de celles du dossier parent. Cela signale une exposition « cachée » où un sous-dossier dans une arborescence sécurisée a été ouvert accidentellement. Cliquez sur ce nombre pour accéder à la Gestion de la classification avec le filtre Héritage brisé appliqué.
- Data Risk score: Un score calculé qui contribue à l'évaluation globale du risque lié au stockage de données, en fonction des indicateurs d'exposition et d'héritage mentionnés ci-dessus.
Inventaire des bases de données — Analyse des privilèges (accès risqué aux données)
Cette section présente les indicateurs de risque suivants liés à l'identité :
- Over-Privileged Data Store Risk: Une évaluation de risque calculée basée sur des utilisateurs obsolètes et handicapés ayant accès à des données sensibles.
- Stale users: Nombre d'utilisateurs ayant accès à des données sensibles dont
lastLogonTimestampindique une inactivité de plus de 90 jours ou qui ne se sont jamais connectés. - Unresolved SIDs (ghost users): Count of Security Identifiers (SIDs) on file ACLs that no longer resolve to a user or group in Active Directory (indicating deleted accounts that retain access permissions).
- Users/Groups with access to sensitive data: Nombre d’identités distinctes ou de groupes ayant un accès effectif à des fichiers sensibles.
- Total users: Des identités totalement distinctes avec accès à la part.
Page des utilisateurs de la base de données
Cliquez sur n’importe quel nombre d’utilisateurs ou de groupes dans l’inventaire du magasin de données pour accéder à cette page. Vous pouvez filtrer la page par différents paramètres (nom d’utilisateur, nom de l’employé, exposition, etc.).
| Column | Description |
|---|---|
| User/Group | Nom d'utilisateur, nom de groupe ou SID brut (pour les utilisateurs fantômes). |
| Employee Name | Nom complet tel qu'il figure sur l'IdP, le cas échéant. Laisser vide si aucune intégration IDP n'est effectuée. |
| Department | Département du plan de développement intégré (PDI), s'il est cartographié. |
| Status | Actif, désactivé ou obsolète, selon les données AD et IDP. |
| Sensitive Files | Nombre de fichiers sensibles auxquels cet utilisateur ou ce groupe peut accéder. |
| Accessible Sensitive Data Types | Profils DLP (Prévention des pertes de données) accessibles à cette identité (ex : PII, PCI, PHI). |
| Group Membership | Jusqu'à 5 niveaux de groupes parents imbriqués pour l'utilisateur (vide pour les groupes). |
| Risk Indicators | Des drapeaux visuels pour les groupes d’accès à l’échelle de l’organisation, les utilisateurs fantômes (SIDs non résolus) et les utilisateurs obsolètes. |
| User Risk Rating | Score calculé en fonction des indicateurs de risque de l’utilisateur. |
Gestion de la classification — Onglet Fichiers (Vue SMB)
Click any sensitive file count in the Data Store Inventory to navigate to the Files tab. For SMB data stores, this view displays the following additional columns:
| Column | Description |
|---|---|
| Exposure | Niveau d'exposition effectif du fichier : Internal All (accès à l'échelle de l'organisation), Internal (partagé avec des utilisateurs internes spécifiques) ou Private (uniquement le propriétaire du fichier). |
| Users with Access | Nombre d'utilisateurs distincts ayant un accès effectif à ce fichier (le « rayon d'action » du fichier). |
| Permission Source | Comment chaque utilisateur accède au fichier : Direct (Utilisateur), Direct (Group), Inherited (User) ou Inherited (Group). Cela vous aide à identifier précisément quelle ACL ou quel dossier parent modifier pour la correction. |
| Effective Permission Level | The user’s effective permission: Read vs. Modify/Delete. |
| Broken Inheritance | Drapeau indiquant si ce fichier a un héritage brisé (applicable uniquement aux PME). |
Tableau de bord DSPM — Règles de risque pour l’analyse des privilèges PME
DSPM fait apparaître les règles de risque intégrées suivantes sur le tableau de bord. Ces règles se mettent à jour automatiquement en fonction de la planification des analyses configurée.
1. Les fichiers sensibles sont accessibles aux groupes d'accès globaux.
- Severity: Critique
- Category: Data
- Description: Les fichiers contenant des données sensibles sont accessibles à l'ensemble de l'organisation via des groupes d'accès globaux (par exemple, « Tout le monde », « Utilisateurs du domaine »), soit directement sur le fichier, soit par héritage. Cela viole le principe du moindre privilège.
- Recommended Actions: Sous Windows, accédez au fichier/dossier > Propriétés > onglet Sécurité. Si l'autorisation est de type Direct, sélectionnez le groupe global et cliquez sur Supprimer. Si le groupe a été hérité, accédez au dossier parent pour le supprimer de la hiérarchie.
2. L'héritage des fichiers sensibles est rompu.
- Severity: Haut
- Category: Data
- Description: Les fichiers contenant des données sensibles ont désactivé l’héritage des permissions, ce qui donne des permissions explicites différentes du dossier parent. Le fichier peut être exposé par inadvertance.
- Recommended Actions: Sous Windows, allez dans le fichier > Propriétés >onglet Sécurité > Avancé. Cliquez sur Activer l’héritage pour rétablir l’alignement avec le dossier parent.
3. Des utilisateurs fantômes accèdent à des données sensibles en raison d'identifiants de sécurité (SID) non résolus.
- Severity: Moyen
- Category: Accès / Hygiène
- Description: Les listes de contrôle d'accès (ACL) de fichiers contiennent des SID non résolus attribués à des ID d'utilisateur/de groupe qui n'existent plus dans Active Directory. Ces entrées orphelines créent une « dette d'autorisation ».
- Recommended Actions: Sous Windows, accédez à Fichier > Propriétés > onglet Sécurité. Recherchez les entrées intitulées « Compte inconnu » suivies d'une longue chaîne alphanumérique. Select et cliquez sur Supprimer. Pour un nettoyage en masse, envisagez d'utiliser un script PowerShell.
4. Utilisateurs à risque ayant accès à des fichiers sensibles
- Severity: Critique
- Category: Access
- Description: Les utilisateurs ayant un taux de risque utilisateur élevé ou critique disposent de permissions efficaces pour accéder aux fichiers contenant des données sensibles, représentant un chemin immédiat pour l’exfiltration des données.
- Recommended Actions: Revoke the risky user’s file access. If the risk indicates a compromised account, disable the account in Active Directory or suspend the user in your IDP (Okta/Entra ID).
5. Les utilisateurs obsolètes ou handicapés peuvent accéder à des fichiers sensibles
Recommended Actions: Retirez l’utilisateur obsolète/désactivé de l’ACL du fichier ou retirez l’utilisateur du groupe AD accordant l’accès. Pour les comptes obsolètes encore activés, désactivez-les dans AD et déplacez-les vers une OU « Utilisateurs Désactivés ».
Severity: Haut
Category: Access
Description: Les autorisations actives sur les fichiers sensibles sont détenues par des comptes désactivés dans Active Directory ou signalés comme obsolètes (inactifs depuis >90 jours).

