In this article
O que é o gerenciamento da postura de segurança de dados (DSPM)?
Gerenciamento da postura de segurança de dados (DSPM): explicado
O pior momento para fazer perguntas importantes sobre os dados da sua empresa também é um dos mais comuns: logo após uma violação de dados.
Após uma violação de dados, é comum as empresas correrem para descobrir onde os dados confidenciais estão armazenados, quem tem acesso a quê, como diferentes tipos de dados foram usados e se há alguma forma de monitorá-los.
Empresas que só respondem a essas perguntas depois de uma violação são obrigadas a agir de forma reativa. Em vez disso, elas deveriam conhecer esses fatos antes mesmo de uma violação estar no horizonte. A melhor maneira de fazer isso é usando uma solução de gerenciamento da postura de segurança de dados (DSPM).
Este artigo explica o DSPM como parte de uma postura de segurança mais ampla, explora sua relação com a nuvem e identifica seus principais componentes.
O que é o gerenciamento da postura de segurança de dados (DSPM)?
DSPM é a prática de implementar ferramentas de automação e monitoramento para dar mais visibilidade aos dados e tornar mais evidente a postura de segurança dinâmica e atual dos dados de uma empresa.
O DSPM ganhou muito mais destaque quando o Gartner o incluiu, pela primeira vez, em seu Ciclo de Hype para Segurança de Dados de 2022. O Gartner explica que o DSPM “oferece visibilidade sobre onde estão os dados confidenciais, quem tem acesso a eles, como foram usados e qual é a postura de segurança do repositório de dados ou da aplicação”. Quando compreendidos, esses quatro componentes ajudam a explicar tanto a utilidade quanto a urgência de adotar o DSPM.
Onde estão os dados confidenciais?
À primeira vista, a pergunta sobre onde os dados confidenciais estão não só parece fácil, como também algo que as empresas já deveriam saber responder.
Infelizmente, muitas empresas têm apenas uma noção superficial de onde estão os dados confidenciais na nuvem. Essa impressão pode transmitir uma falsa sensação de segurança até que uma violação revele a realidade.
Jonathan Gossels, presidente da consultoria de segurança de redes SystemExperts, explica que muitas empresas não têm “uma compreensão de onde seus dados confidenciais estão armazenados, porque não definiram políticas para categorizar os dados de forma sistemática e consistente e, consequentemente, não têm controles para garantir que todas as categorias de dados sejam tratadas adequadamente”.
Sem orientação sobre as políticas e implementação de controles, os dados confidenciais ficam em risco. Por exemplo, uma empresa pode restringir o acesso a dados confidenciais da folha de pagamento, mas, se um funcionário com acesso não souber que isso é proibido e fizer uma cópia dos dados, uma violação se torna possível. Nesse caso, o funcionário precisava de mais orientação sobre as políticas, e o controle deveria considerar mais cenários de risco.
Quem tem acesso aos dados confidenciais?
Em geral, o acesso a dados confidenciais deve seguir o princípio do menor privilégio, ou seja, os funcionários devem ter acesso apenas à quantidade mínima de dados necessária para realizar a tarefa em questão.
No entanto, muitas vezes é mais difícil seguir esse princípio porque o acesso muda constantemente. Às vezes, os funcionários precisam acessar dados mais confidenciais do que o normal para uma tarefa específica — uma auditoria, por exemplo —, mas as novas permissões continuam ativas mesmo depois que o trabalho termina. Se as empresas não monitorarem as permissões, cada vez mais pessoas terão acesso com o passar do tempo, talvez sem nem perceber.
Além desse acúmulo de acessos, alguns funcionários podem ter acesso indireto a dados confidenciais. Pode parecer claro que a maioria dos funcionários não deveria ter acesso a esses dados, mas e os desenvolvedores e profissionais de TI que gerenciam as aplicações que os armazenam? Há vários casos, como a violação de dados da LastPass em 2022, em que invasores roubaram credenciais de desenvolvedores com amplo alcance justamente porque elas lhes davam níveis significativos de acesso.
Como os dados confidenciais foram usados?
É tentador acreditar que dados confidenciais são apenas um conjunto de segredos que devem ser mantidos a sete chaves. Mas, na realidade, muitas vezes as empresas coletam dados confidenciais para usá-los em nome de seus clientes.
Pense nos cartões de crédito: os clientes querem que as empresas armazenem suas informações de cartão com segurança para não precisarem digitar o número toda vez. Da mesma forma, os clientes podem até querer que as empresas armazenem seus números de identificação fiscal como último recurso de autenticação caso esqueçam as senhas.
As empresas precisam rastrear e monitorar como os dados confidenciais são usados para aprimorar a forma como os armazenam.
Um exemplo recente notável de violação de dados é a violação de dados da Equifax em 2017. Os invasores conseguiram acessar os sistemas da empresa por causa de uma vulnerabilidade não corrigida em uma dependência, encontrar nomes de usuário e senhas armazenados em texto simples e extrair dados criptografados da rede, incluindo informações pessoais de centenas de milhões de pessoas.
Qual é a postura de segurança do seu repositório de dados ou da sua aplicação?
Essa é a pergunta central que o DSPM busca responder, e a resposta surge da combinação das perguntas anteriores.
Com o DSPM, é possível responder às perguntas anteriores e descobrir facilmente a postura de segurança atual. A partir daí, as empresas podem analisar e, por fim, aprimorar suas posturas de segurança.
Qual é a relação entre DSPM e nuvem?
O DSPM está intimamente ligado à ascensão e ao crescimento da nuvem, pois é a escala da nuvem que torna o DSPM necessário.
Mesmo quando uma mudança de paradigma é reconhecida por todos, as empresas costumam demorar para revisar os produtos existentes e adaptá-los ao novo paradigma ou criar produtos do zero para atendê-lo. Assim, embora as empresas reconheçam há anos que a nuvem representa uma mudança significativa, ainda faltam empresas que criem produtos tendo em mente, desde o princípio, os recursos e riscos da nuvem, principalmente em segurança na nuvem.
Galia Nedvedovich, vice-presidente de Marketing da empresa de segurança na nuvem Sentra, explica assim: “A forma como os dados circulam na nuvem é muito diferente daquela para a qual as ferramentas de segurança foram tradicionalmente desenvolvidas. Em geral, elas são criadas para impedir que usuários e produtos não autorizados entrem na infraestrutura, mas não analisam os dados em si.” O DSPM surgiu porque as ferramentas de segurança tradicionais, baseadas em premissas convencionais, não conseguiam lidar plenamente com a forma como os dados circulam na nuvem.
A segurança tradicional de dados dá menos atenção aos dados em si e mais ao perímetro da infraestrutura que os armazena. A nuvem derrubou essas premissas sobre a infraestrutura, o que tornou necessário repensar a segurança de dados. O DSPM adota uma abordagem centrada nos dados; assim, mesmo diante da complexidade e da escala da nuvem, os dados permanecem seguros.
Proteja seus dados com a Snyk
O DSPM é necessário, mas não suficiente, para resolver o desafio de proteger dados na escala da nuvem. Como acontece com a maioria das estratégias de segurança, as empresas precisam adotar uma visão holística da postura de segurança e pensar em como combinar diferentes métodos e produtos.
Uma combinação especialmente útil é unir um produto DSPM a uma solução de monitoramento de vulnerabilidades em nível corporativo, como a Snyk. A Snyk monitora contêineres, código, dependências de código aberto e IaC, permitindo que as empresas identifiquem rapidamente oportunidades para aprimorar a segurança dos dados corrigindo vulnerabilidades. Com a Snyk, é possível proteger de forma abrangente as aplicações e os ambientes de nuvem da empresa.
Como fazer uma análise de lacunas em segurança de aplicações
Neste guia, mostramos as etapas para realizar uma análise de lacunas em segurança de aplicações, abrangendo visibilidade de ativos, cobertura de AppSec e priorização.