In this article
Was ist Data Security Posture Management (DSPM)?
Data Security Posture Management (DSPM): erklärt
Der denkbar ungünstigste Zeitpunkt, um grundlegende Fragen zu den Daten Ihres Unternehmens zu stellen, ist zugleich einer der häufigsten: unmittelbar nach einer Datenschutzverletzung.
Nach einer Datenschutzverletzung versuchen Unternehmen oft hektisch herauszufinden, wo sensible Daten gespeichert sind, wer worauf zugreifen kann, wie verschiedene Datenarten verwendet wurden und ob sie überhaupt eine Möglichkeit haben, die Daten zu überwachen.
Unternehmen, die sich erst nach einer Datenschutzverletzung mit diesen Fragen befassen, sind zum reaktiven Handeln gezwungen. Stattdessen sollten sie diese Fakten kennen, bevor eine Datenschutzverletzung überhaupt absehbar ist. Am besten gelingt das mit einer Data-Security-Posture-Management-Lösung (DSPM).
Dieser Artikel erklärt DSPM als Teil einer umfassenderen Sicherheitslage, beleuchtet den Zusammenhang mit der Cloud und stellt die wichtigsten Komponenten vor.
Was ist Data Security Posture Management (DSPM)?
DSPM bezeichnet den Einsatz von Automatisierungs- und Überwachungstools, um Daten transparenter zu machen und die aktuelle, dynamische Datensicherheitslage eines Unternehmens klarer darzustellen.
DSPM rückte deutlich stärker in den Fokus, als Gartner es erstmals in seinen Hype Cycle für Datensicherheit 2022 aufnahm. Gartner zufolge „bietet DSPM Transparenz darüber, wo sich sensible Daten befinden, wer Zugriff darauf hat, wie sie verwendet wurden und wie die Sicherheitslage des Datenspeichers oder der Anwendung aussieht.“ Wer diese vier Komponenten versteht, erkennt den Nutzen von DSPM und warum seine Einführung dringend ist.
Wo befinden sich sensible Daten?
Auf den ersten Blick scheint die Frage, wo sich sensible Daten befinden, nicht nur einfach zu beantworten, sondern auch eine Frage, auf die Unternehmen längst eine Antwort haben sollten.
Leider haben viele Unternehmen nur eine oberflächliche Vorstellung davon, wo sich sensible Daten in der Cloud befinden. Dieser Eindruck mag ihnen Sicherheit geben – bis eine Datenschutzverletzung die Wahrheit ans Licht bringt.
Jonathan Gossels, Präsident des Netzwerk-Sicherheitsberatungsunternehmens SystemExperts, erklärt, dass viele Unternehmen kein „Verständnis dafür [haben], wo sich ihre sensiblen Daten befinden, weil sie keine Richtlinien zur systematischen und konsistenten Klassifizierung ihrer Daten festgelegt haben. Folglich verfügen sie auch nicht über Kontrollen, die sicherstellen, dass alle Datenkategorien angemessen behandelt werden.“
Ohne Richtlinien, entsprechende Schulungen und die Umsetzung von Kontrollen sind sensible Daten gefährdet. Ein Unternehmen kann beispielsweise den Zugriff auf sensible Gehaltsdaten beschränken. Wenn jedoch ein zugriffsberechtigter Mitarbeiter es nicht besser weiß und eine Kopie der Daten erstellt, kann es zu einer Datenschutzverletzung kommen. In diesem Fall hätte der Mitarbeiter besser über die Richtlinien aufgeklärt werden müssen, und die Kontrolle hätte weitere Risikoszenarien berücksichtigen müssen.
Wer hat Zugriff auf sensible Daten?
Grundsätzlich sollte der Zugriff auf sensible Daten dem Prinzip der geringsten Berechtigung folgen. Das bedeutet, dass Mitarbeiter nur auf die Mindestmenge an Daten zugreifen können sollten, die sie für ihre jeweilige Aufgabe benötigen.
Dieses Prinzip lässt sich jedoch oft schwerer einhalten, weil sich Zugriffsberechtigungen ständig ändern. Manchmal benötigen Mitarbeiter für eine bestimmte Aufgabe – etwa ein Audit – Zugriff auf mehr sensible Daten als üblich. Ihre neuen Berechtigungen bleiben jedoch womöglich auch nach Abschluss der Aufgabe bestehen. Wenn Unternehmen Berechtigungen nicht überwachen, erhalten mit der Zeit immer mehr Personen Zugriff – vielleicht, ohne es überhaupt zu wissen.
Über diese schleichende Ausweitung von Zugriffsrechten hinaus können manche Mitarbeiter indirekt auf sensible Daten zugreifen. Es ist vielleicht offensichtlich, dass die meisten Mitarbeiter keinen Zugriff auf sensible Daten haben sollten. Doch wie sieht es mit Entwicklern und IT-Fachkräften aus, die die Anwendungen verwalten, in denen diese Daten gespeichert sind? Es gibt zahlreiche Fälle, etwa den LastPass-Datenschutzvorfall von 2022, bei denen Angreifer weitreichende Entwickler-Anmeldedaten gestohlen haben – gerade weil diese ihnen umfangreiche Zugriffsrechte ermöglichten.
Wie wurden sensible Daten verwendet?
Es liegt nahe, sensible Daten lediglich als Geheimnisse zu betrachten, die sicher unter Verschluss gehalten werden müssen. Tatsächlich erfassen Unternehmen sensible Daten jedoch oft, um sie im Auftrag ihrer Kunden zu nutzen.
Denken Sie an Kreditkarten: Kunden möchten, dass Unternehmen ihre Kreditkartendaten sicher speichern, damit sie ihre Kartennummer nicht jedes Mal erneut eingeben müssen. Ebenso möchten Kunden möglicherweise, dass Unternehmen ihre Sozialversicherungsnummern als letzte Authentifizierungsmöglichkeit speichern, falls sie ihr Passwort vergessen.
Unternehmen müssen nachvollziehen und überwachen können, wie sensible Daten verwendet werden, um ihre Speicherung zu verbessern.
Ein bemerkenswertes Beispiel für eine Datenschutzverletzung ist der Equifax-Datenschutzvorfall von 2017. Angreifer konnten aufgrund einer nicht gepatchten Schwachstelle in einer Abhängigkeit auf die Systeme zugreifen, dort im Klartext gespeicherte Benutzernamen und Passwörter finden und verschlüsselte Daten aus dem Netzwerk entnehmen – darunter personenbezogene Daten von Hunderten Millionen Menschen.
Wie ist die Sicherheitslage Ihres Datenspeichers oder Ihrer Anwendung?
Genau diese zentrale Frage soll DSPM beantworten. Die Antwort ergibt sich aus der Verknüpfung der zuvor genannten Fragen.
Mit DSPM lassen sich die zuvor genannten Fragen beantworten, und Unternehmen können ihre aktuelle Sicherheitslage leicht ermitteln. Anschließend können sie diese genauer untersuchen und schließlich verbessern.
Wie hängt DSPM mit der Cloud zusammen?
DSPM ist eng mit dem Aufstieg und Wachstum der Cloud verknüpft, denn die Dimensionen der Cloud machen DSPM notwendig.
Selbst wenn ein Paradigmenwechsel allgemein anerkannt ist, hinken Unternehmen häufig hinterher: Sie überarbeiten ihre Produkte nur langsam, um sie an das neue Paradigma anzupassen, und entwickeln Produkte nicht von Grund auf dafür. Unternehmen erkennen zwar seit Jahren, dass die Cloud eine grundlegende Veränderung bedeutet. Es fehlt jedoch weiterhin an Unternehmen, die Produkte konsequent auf den Funktionen und Risiken der Cloud aufbauen – insbesondere im Bereich der Cloud-Sicherheit.
Galia Nedvedovich, VP of Marketing beim Cloud-Sicherheitsunternehmen Sentra, erklärt es so: „Daten bewegen sich in der Cloud ganz anders als es die Sicherheits-Tools erwarten lassen, die traditionell zum Schutz von Daten entwickelt wurden. Meist sind sie darauf ausgelegt, unbefugte Nutzer und Produkte aus ihrer Infrastruktur herauszuhalten. Die Daten selbst nehmen sie jedoch nicht in den Blick.“ DSPM entstand, weil herkömmliche Sicherheitstools mit ihren traditionellen Annahmen nicht vollständig abbilden konnten, wie sich Daten in der Cloud bewegen.
Bei der herkömmlichen Datensicherheit stehen weniger die Daten selbst als vielmehr die Grenzen der Infrastruktur, in der sie gespeichert sind, im Fokus. Die Cloud hat diese Annahmen über die Infrastruktur grundlegend verändert – Datensicherheit musste daher neu gedacht werden. DSPM verfolgt einen datenorientierten Ansatz. So bleiben Daten trotz der enormen Tiefe und Breite der Cloud sicher.
Schützen Sie Ihre Daten mit Snyk
DSPM ist notwendig, reicht aber allein nicht aus, um Datensicherheit in Cloud-Umgebungen jeder Größenordnung zu gewährleisten. Wie bei den meisten Sicherheitsstrategien müssen Unternehmen ihre Sicherheitslage ganzheitlich betrachten und überlegen, wie sie verschiedene Methoden und Produkte miteinander verbinden können.
Besonders sinnvoll ist die Kombination eines DSPM-Produkts mit einer Lösung zur Überwachung von Schwachstellen auf Enterprise-Niveau wie Snyk. Snyk kann Container, Code, Open-Source-Abhängigkeiten und IaC überwachen. So können Unternehmen schnell Möglichkeiten zur Verbesserung ihrer Datensicherheit erkennen, indem sie Schwachstellen beheben. Mit Snyk können Unternehmen ihre Applikationen und Cloud-Umgebungen umfassend schützen.
So führen Sie eine Gap-Analyse für die Anwendungssicherheit durch
In diesem Leitfaden führen wir Sie durch die Schritte einer Gap-Analyse für die Anwendungssicherheit, mit der Sie die Transparenz über Ihre Assets, die AppSec-Abdeckung und die Priorisierung bewerten.