Contrôles de sécurité des données incohérents : lorsque les mêmes données sont à la fois chiffrées et exposées
Quelles sont les chances qu'une entreprise subisse une fuite de données ? Selon une source, si vous faites partie du classement Fortune 1000, la probabilité que votre entreprise ait subi une fuite de données est de… Au cours de la dernière décennie, ce chiffre dépasse les 60 %.Et ces chiffres ne prennent en compte que les incidents qui ont été rendus publics.
Pour les grandes organisations possédant des données précieuses, la question n'est plus de savoir SI leurs données seront compromises, mais QUAND. Afin de minimiser l'impact d'une telle violation de données, il est essentiel de mettre en œuvre des mesures pour y remédier. violation de données Face aux amendes réglementaires, aux atteintes à l'image de marque et à l'impact sur le chiffre d'affaires qui en découlent, les responsables de la protection des données appliquent diverses mesures de sécurité. Cela inclut la limitation des accès et des informations consultables.
Bien que la mise en œuvre de contrôles de sécurité des données puisse limiter les dommages causés par une violation de données, ces contrôles ne sont souvent pas appliqués de manière cohérente aux données.
Les chercheurs en sécurité de Cyera ont examiné des environnements cloud exploités par différentes organisations, découvrant des incohérences dans la manière dont les contrôles de sécurité des données étaient appliqués.
Contrôles d'accès basés sur les rôles incohérents
Le contrôle d'accès basé sur les rôles (RBAC) autorise et limite l'accès aux données en fonction du rôle de l'utilisateur.
Dans ce scénario, le rôle donne accès aux tables A et B. Ces deux tables contiennent des numéros de sécurité sociale, une catégorie de données hautement confidentielle. Dans la table A, les numéros de sécurité sociale sont masqués au niveau des colonnes. Dans la table B, ils sont affichés en clair.

Comment cela se produit-il ? L’équipe de sécurité souhaitait empêcher les utilisateurs professionnels de consulter les numéros de sécurité sociale en clair, quel que soit leur emplacement. Elle a appliqué une politique de masquage qui couvre certains ensembles de données, mais elle a omis de le faire. Des ensembles de données inconnus, mal inventoriés et non gouvernés. par l'organisation.
Masquage de données dynamiques incohérent
Les entrepôts de données tels que Snowflake, Azure Synapse, AWS Redshift et Google BigQuery prennent en charge le masquage dynamique des données. Cette fonctionnalité permet de stocker les données en clair, puis de les masquer lors de l'exécution des requêtes. Grâce au masquage dynamique des données, les utilisateurs peuvent exécuter des requêtes librement tout en visualisant les données sélectionnées sous un format masqué.
Dans ce scénario, le masquage dynamique des données a été appliqué à certaines classes de données, mais de manière incohérente au sein des résultats d'une même requête. On constate que le nom et le numéro de compte de la personne sont masqués. Cependant, ces mêmes informations apparaissent en clair dans un objet JSON.
Comment cela se produit-il ? Les ingénieurs de données stockent des objets JSON dans une base de données car ces objets offrent des fonctionnalités précieuses, notamment pour consigner certaines actions, stocker les autorisations et les configurations, éviter les ralentissements liés aux données fortement imbriquées ou informer les analystes de données sur les données disponibles pour l’analyse. Mais le même risque existe dans chacun de ces cas : exposer des données sensibles que de nombreux outils de découverte et de classification ne peuvent pas détecter.

Utilisez Cyera pour auditer les contrôles de sécurité des données
Les environnements échantillonnés appartenaient à des organisations qui appliquaient des contrôles de sécurité avec des outils traditionnels disponibles sur le marché. Par conséquent, il n'existait aucun moyen efficace d'évaluer la performance de ces implémentations. Du moins, jusqu'à ce qu'elles adoptent une plateforme de sécurité des données native du cloud, leur permettant ainsi de constater :
- Quelles catégories de données sensibles ont été exposées
- Où se trouvaient les données sensibles, y compris les données dont ils ignoraient l'existence.
- Quels niveaux d'accès étaient en place
- Et quoi obscurcissement Des méthodes (chiffrement, hachage, tokenisation, etc.) ont été utilisées ou non.
La plateforme de sécurité des données de Cyera fournit un contexte approfondi sur vos données, en appliquant des contrôles corrects et continus pour assurer la cyber-résilience et la conformité.
Cyera adopte une approche de sécurité centrée sur les données, évaluant l'exposition de vos données au repos et en cours d'utilisation et appliquant de multiples niveaux de défense. Grâce à une analyse approfondie et globale de votre environnement de données, Cyera est la seule solution permettant aux équipes de sécurité de localiser leurs données, d'identifier les risques et d'intervenir immédiatement pour y remédier et garantir la conformité, sans perturber l'activité.
Pour en savoir plus sur la manière d'auditer l'efficacité de vos contrôles de sécurité des données, planifier une démonstration aujourd'hui.
.avif)
.png)
