Overview
L'analyse approfondie des privilèges de Netskope DSPM permet de répondre à la question "Qui a quel accès à mes données sensibles ?". La fonction vous informe :
- quels noms d'utilisateur peuvent accéder à quels magasins de données ; et
- Pour chacun de ces magasins de données, quels sont les champs sensibles auxquels chaque nom d'utilisateur peut spécifiquement accéder.
Ces informations peuvent être considérées sous plusieurs angles :
- Un nom d'utilisateur individuel via l'écran d'évaluation de l'utilisateur ; ou
- Un magasin de données individuel via l'écran d'analyse des privilèges.
L'analyse approfondie des privilèges devient encore plus efficace lorsque vous avez intégré Netskope DSPM aux services d'annuaire afin d'ajouter un contexte d'employé supplémentaire à vos noms d'utilisateur liés. Les noms d'utilisateur non liés sont également mis en évidence à ce stade comme étant des privilèges potentiellement risqués.
Types de magasins de données pris en charge
L'analyse approfondie des privilèges est actuellement prise en charge pour les types de magasins de données suivants et s'effectue au niveau de l'enregistrement ou du fichier, sauf indication contraire :
| Amazon Web Services (AWS) | Plateforme Google Cloud (GCP) | Azure |
|---|---|---|
| Aurora MySQL RDS MariaDB RDS MySQL RDS Oracle RDS SQL Server Redshift S3 (au niveau du panier) | Cloud SQL MySQL Cloud SQL PostgreSQL Cloud SQL Server | Azure MariaDB Azure MySQL Azure SQL Database Azure SQL Server |
| Plateformes de données cloud | Magasins de données sur site |
|---|---|
| Snowflake | Microsoft SQL Server MySQL Oracle |
Si un type de magasin de données n'est pas pris en charge, l'interface utilisateur de Netskope DSPM fournit un retour d'information visuel dans ce cas.
Évaluation des utilisateurs
Le site User Assessment screen est utilisé pour comprendre les privilèges (par ex. l'accès aux données sensibles) pour un nom d'utilisateur individuel. Pour accéder à cet écran, naviguez vers User Assessment dans le menu de gauche.
Chaque enregistrement de nom d'utilisateur affiche les valeurs des informations suivantes, résumées à partir de tous les magasins de données auxquels il peut accéder :
- Types de données d'entités accessibles
- Accessible Data Tags
En survolant l'une ou l'autre de ces valeurs, une fenêtre contextuelle s'ouvre et affiche tous les détails.
En cliquant sur un lien hypertexte, vous serez redirigé vers un écran de gestion de la classification, où vous pourrez examiner en détail l'accès de ce nom d'utilisateur aux champs sensibles. Examinez le tableau suivant pour identifier le résultat souhaité et le lien à cliquer :
| Objectif principal / Résultat | Hyperlink(s) | Détails de la redirection / du filtrage (Le résultat spécifique) |
|---|---|---|
| Review access to sensitive data and fields: Utilisé pour vérifier l'accès à des champs sensibles spécifiques, corriger les erreurs de classification et lancer de nouvelles analyses. | Accessible Entity Data Types | Redirige vers l'écran Classification Management . Applique automatiquement un filtre pour n'afficher que les champs de classification qui s'appliquent au nom d'utilisateur spécifique. |
| Review individual user details: Se concentre sur le nom d'utilisateur individuel et le contexte de l'employé associé. | Nom d'utilisateur privilégié | Redirige vers l'écran Individual User Details pour le nom d'utilisateur individuel. |
Écran des détails de l'utilisateur individuel
Cet écran affiche une vue ciblée pour un nom d'utilisateur individuel, ainsi que le contexte des données de l'employé connu, y compris le détail des privilèges et le contexte de comportement concernant leur activité de requête & alertes déclenchées.
Cliquez sur un lien de la colonne Types de données de l'entité accessible :
- Vous garde à l'écran, mais vous redirige vers l'onglet Sensitive Data Access .
- Applique automatiquement des filtres.
Cet onglet présente des informations plus détaillées sur les champs, notamment le nom, l'emplacement, le magasin de données, le type de données de l'entité, le niveau de sensibilité et les balises de données.
Analyse des privilèges
Le site Privileges Analysis screen fournit une vue ciblée d'un magasin de données individuel, ainsi que de tous les utilisateurs identifiés disposant de privilèges (par ex. l'accès aux données sensibles). Cela inclut les noms d'utilisateur qui ne sont pas associés à des employés. Pour accéder à cet écran, naviguez vers Data Stores > Privileges Analysis dans le menu de gauche.
Chaque enregistrement de magasin de données affiche son risque de surprivilège, un score de risque agrégé contenant des informations sensibles, avec plusieurs utilisateurs à privilèges bloqués.
En cliquant sur le site Usernames hyperlink, vous serez redirigé vers une liste de tous les noms d'utilisateur ayant accès au magasin de données.
Écran de détail de l'analyse des privilèges
Le tableau des noms d'utilisateurs de cet écran indique les rôles ou les subventions qui permettent à des noms d'utilisateurs individuels d'accéder à ce magasin de données et, en particulier, aux champs sensibles.
Pour un nom d'utilisateur spécifique, cliquez sur le lien de la colonne Accessible Entity Data Types :
- Vous redirige vers l'écran Gestion de la classification.
- Applique automatiquement des filtres pour le magasin de données, le(s) nom(s) d'utilisateur et le(s) type(s) de données de l'entité.
Gestion des politiques
Les politiques DSPM de Netskope peuvent être utilisées pour surveiller l'accès aux données et piloter votre processus commercial pour remédier aux violations des privilèges d'accès.
Pour faciliter ces activités, Netskope DSPM propose un Data Access Policy Typeintégré. Lorsque la permission d’accéder à un données Défini par un Nom d’Utilisateur/Employé est nouvellement détectée, les Politiques de ce type créeront un Magasin d’Alerte per données, qui peut déclencher une activité externe via une notification workflow. Pour plus d’informations, veuillez consulter notre article Configurer les paramètres de notification DSPM.
Les politiques sont réévaluées au fur et à mesure que chaque magasin de données est analysé à la fréquence définie. Le comportement du type de politique d'accès aux données dépend de l'état actuel de l'alerte :
- Lorsque les conditions de la police correspondent et :
- S'il n'y a pas d'alerte, une alerte New est générée.
- Si une alerte ouverte existe déjà, l'alerte est actualisée avec les derniers détails concernant le magasin de données.
- Lorsque les conditions de la politique ne correspondent plus, l'alerte ouverte est automatiquement résolue.
Pour commencer à créer des politiques d'accès à New données, naviguez vers Policies > Policy Management dans le menu de gauche.

