Masquage dynamique des données : la pièce manquante du puzzle en matière de sécurité des DBaaS

Feb 26, 2025
Partager

Le contrôle d'accès efficace représente un défi majeur pour les entrepôts de données d'entreprise, en particulier ceux construits sur des plateformes comme Flocon de neigeBigQuery et Redshift sont des entrepôts de données qui centralisent d'importants volumes de données sensibles, lesquels croissent et évoluent constamment à mesure que les organisations s'en servent pour leurs analyses et leur développement. Malgré cette nature dynamique, les contrôles d'accès aux données sont souvent statiques, voire inexistants, exposant ainsi ces référentiels de données critiques à des risques de sécurité potentiels.

L'une des fonctionnalités les plus recherchées dans un modèle de sécurité axé sur les données est le masquage dynamique des données. Ce masquage masque ou hache automatiquement les données sensibles, comme les numéros de compte bancaire, pour les rendre inaccessibles aux utilisateurs non autorisés, tout en garantissant une visibilité complète aux personnes disposant des droits d'accès appropriés. Par exemple, vos analystes de données peuvent avoir besoin de consulter des données d'achat partielles à des fins d'analyse, mais ils n'ont certainement pas besoin des numéros de compte en clair.

Une étude de cas réelle dans Snowflake

L'un de nos clients a récemment utilisé la classification de Cyera et flux de travail de remédiation Pour masquer automatiquement les données sensibles dans Snowflake, voici une description détaillée de leur approche, illustrant le flux de travail complet.

Arrière-plan:

  • L'entrepôt de données du client stockait souvent les données de transaction des clients avec les numéros de compte en texte clair.
  • À mesure que de nouveaux ensembles de données étaient ajoutés, ces numéros de compte étaient fréquemment exposés à l'ensemble de l'équipe d'analyse de données, créant ainsi des risques en matière de sécurité et de conformité.
  • L’objectif : détecter automatiquement les numéros de compte et masquer les données pour empêcher les analystes de données de voir les numéros de compte complets (seulement les six derniers chiffres).

Politique relative au port du masque :

  • Le client a défini une politique de masquage personnalisée afin de ne conserver que les six derniers chiffres des numéros de compte. Seuls les administrateurs de l'entrepôt étaient autorisés à consulter l'intégralité des numéros de compte en clair.
  • Traditionnellement, les administrateurs s'appuient sur des commandes SQL manuelles pour appliquer, modifier ou supprimer des politiques de masquage — un processus inefficace et sujet aux erreurs qui peine à suivre le rythme de l'évolution constante des paysages de données.

Classification des données via Cyera :

  • Cyera a analysé la base de données Snowflake et a identifié les colonnes contenant les numéros de compte en texte clair.
  • Le client a configuré un flux de travail afin de prendre la classification identifiée par Cyera et d'appliquer une politique de masquage dynamique aux colonnes contenant les numéros de compte.
  • Bien que le cas d'utilisation initial de ce client fût simple, le moteur de classification avancé de Cyera apprend en permanence l'environnement pour détecter et masquer automatiquement les nouveaux types de données.

Dynamique Application:

  • Ce flux de travail s'exécute à mesure que de nouvelles données sont analysées. Au lieu d'identifier et d'appliquer manuellement les politiques de masquage, le client s'appuie sur Cyera pour suivre les nouvelles colonnes contenant des numéros de compte dès la création des données dans Snowflake, éliminant ainsi toute intervention manuelle.

Points clés à retenir :

  • Avec Cyera, les organisations peuvent identifier dynamiquement les données sensibles, leur appliquer les politiques de masquage appropriées et les maintenir à jour sans intervention manuelle fastidieuse. Cela permet de réduire considérablement la charge opérationnelle et de garantir que toute nouvelle donnée (colonne, table ou base de données, par exemple) contenant des informations sensibles soit automatiquement masquée.

Permettre une remédiation dynamique à grande échelle

Bien que cet exemple mette en lumière le masquage des numéros de compte dans Snowflake, il s'inscrit dans un cadre de remédiation plus vaste que nous développons chez Cyera. Outre le masquage, les organisations peuvent tirer parti de notre plateforme pour :

  • Classification et étiquetage des données
    • Le système de classification automatisée de Cyera étiquette les données afin de garantir que toutes les données sensibles soient correctement étiquetées et gérées, pour être masquées dynamiquement ultérieurement.
  • Contrôles d'accès dynamiques
    • Le moteur de classification de Cyera contribue à l'application de politiques de moindre privilège basées sur la sensibilité des données en temps réel. Cyera offre aux équipes de sécurité et de conformité une visibilité continue sur l'emplacement des données sensibles, leur utilisation et les personnes y ayant accès. Notre plateforme automatise les contrôles d'accès afin de minimiser les accès trop permissifs et de garantir la sécurité des informations sensibles.
  • Application de la conformité
    • Cyera met automatiquement à jour les autorisations pour les données nouvelles ou reclassées, ce qui est essentiel pour respecter des normes réglementaires strictes telles que DORA, RGPD et HIPAA.

Cela permet de bénéficier d'avantages tels que :

  • Réduction de la surexposition : les utilisateurs et les rôles ne disposent plus de privilèges étendus dont ils n’ont pas besoin.
  • Correction rapide et automatisée : fini les vérifications manuelles ou les scripts complexes pour masquer les colonnes sensibles.
  • Sécurité continue : à mesure que les données changent ou que de nouvelles données apparaissent, Cyera met à jour la classification, la sensibilité et les politiques en conséquence, garantissant ainsi que votre niveau de sécurité n'est jamais statique.

Sécurisez vos données, pas seulement le périmètre

Les données constituent le nouveau périmètre de sécurité. Avec l'essor du cloud, les contrôles d'accès traditionnels, qu'ils soient basés sur le réseau ou les applications, ne parviennent plus à empêcher les accès non autorisés aux données sensibles. Les acteurs malveillants modernes peuvent aisément contourner ces défenses périmétriques grâce à des attaques de phishing, des identifiants compromis, voire des employés malveillants.

Les contrôles d'accès basés sur les applications s'appuient souvent sur des autorisations statiques et manquent de visibilité sur les données sous-jacentes, ce qui les rend inefficaces contre la compromission des identifiants et les menaces internes.

Pour remédier à cela, les organisations passent de la question « À quelles ressources réseau un utilisateur doit-il avoir accès ? » à « À quelles données spécifiques, et dans quelles conditions, un utilisateur doit-il pouvoir accéder ? »

Aujourd'hui, la sécurisation des données au repos et en transit, ainsi que le contrôle des accès, exigent une approche centrée sur les données. La plateforme Cyera offre une automatisation complète – de la classification aux contrôles d'accès, en passant par le masquage dynamique et bien plus encore – permettant à vos équipes de se concentrer sur l'innovation sans compromettre la conformité ni la sécurité.

Demandez une démonstration dès aujourd'hui pour découvrir la plateforme Cyera.

Partager