Bewährte Verfahren für DSPM zur Sicherheit von Microsoft 365 und Salesforce

Kurzzusammenfassung
  • DSPM ermittelt, wo sich sensible Daten in M365 und Salesforce befinden, und priorisiert anschließend die Risiken mit dem höchsten Gefährdungsgrad.
  • Eine kontinuierliche Transparenz ist besser als punktuelle Prüfungen – die Einstellungen und Berechtigungen für die Freigabe ändern sich bei SaaS täglich.
  • DSPM ergänzt IAM, DLP, CASB und SSE, indem es die bisher fehlende Datenkontext-Ebene hinzufügt.
  • Erfolgskennzahlen sollten ein Gleichgewicht zwischen Risikominderung, betrieblicher Effizienz und der Förderung der Zusammenarbeit herstellen.
  • Legen Sie den Schwerpunkt auf Lösungen mit umfassender Erfassung, präziser Klassifizierung und aussagekräftiger Risikobewertung.
  • Eine kontinuierliche Transparenz ermöglicht eine schnellere Reaktion auf neue Risiken, wenn sich die Muster der Zusammenarbeit verändern.
  • Die Integration in bestehende Sicherheitstools gewährleistet, dass die Ergebnisse des DSPM zu einer konkreten Risikominderung führen.
  • Messen Sie sowohl die Verringerung der Exposition als auch die Zeit bis zur Sanierung, um echte betriebliche Verbesserungen nachzuverfolgen.
  • Eine regelmäßige Bewertung der Wirksamkeit von DSPM hilft Organisationen dabei, sich an veränderte Muster der Zusammenarbeit anzupassen.

Die Offenlegung von SaaS-Daten ist nicht das Ergebnis einer einzelnen Fehlkonfiguration oder eines einzelnen Sicherheitsvorfalls – sie entsteht durch das komplexe Zusammenspiel aus der zunehmenden Verbreitung sensibler Daten, großzügigen Standard-Freigabeeinstellungen, der Notwendigkeit externer Zusammenarbeit, Gastzugängen und eingeschränkter Transparenz auf geschäftskritischen Plattformen wie Microsoft 365 und Salesforce.

Zwar bieten diese Plattformen native Sicherheitskontrollen, doch arbeiten sie isoliert voneinander, sodass Administratoren bereits wissen müssen, wo sich sensible Daten befinden, bevor sie diese effektiv verwalten können. Diese Herausforderung hat datenzentrierte Sicherheitslösungen zu wesentlichen Bestandteilen von Sicherheitsstrategien in Unternehmen gemacht, insbesondere da Unternehmen die Notwendigkeit einer umfassenden Transparenz über ihre wachsenden SaaS-Umgebungen erkennen.

Zu den Risikomustern bei Microsoft 365 und Salesforce zählen die übermäßige Freigabe von Dateien, der Zugriff durch Gastbenutzer, weitreichende Berechtigungen sowie nicht verwaltete externe Zusammenarbeit. Die nativen Kontrollmechanismen der Plattformen sind zwar hilfreich, gelten jedoch nur für einzelne Anwendungen und setzen voraus, dass man im Voraus weiß, wo sich sensible Daten befinden.

Herkömmliche Ansätze wie manuelle Audits, eigenständige DLP-Lösungen und CASB lassen Kontextlücken entstehen, die eine effektive Risikopriorisierung verlangsamen. Das Data Security Posture Management (DSPM) ermöglicht eine kontinuierliche Erfassung, Klassifizierung, Risikoanalyse und Risikopriorisierung über alle SaaS-Datenspeicher hinweg – und schließt damit die Transparenzlücken, mit denen Sicherheitsteams in Unternehmen in den heutigen kollaborativen Umgebungen konfrontiert sind.

Eine wirksame Reduzierung der Datenexposition bei SaaS-Lösungen erfordert einen Ausgleich zwischen Sicherheitsmaßnahmen und den Anforderungen an die geschäftliche Zusammenarbeit. DSPM entfaltet seine volle Wirkung am besten als Teil einer umfassenderen Datensicherheitsstrategie, die Identitätsmanagement, Zugriffskontrollen und die Durchsetzung von Richtlinien umfasst.

SaaS-Plattformen legen den Schwerpunkt auf Funktionen zur Zusammenarbeit, was für Sicherheitsteams Herausforderungen hinsichtlich der Governance mit sich bringen kann. Sowohl Microsoft 365 als auch Salesforce bieten umfangreiche Funktionen zur gemeinsamen Nutzung, durch die sensible Daten über die beabsichtigten Grenzen hinaus offengelegt werden können.

Fünfstufiger DSPM-Arbeitsablauf, der veranschaulicht, wie das Daten-Security-Posture-Management in SaaS-Umgebungen Datenrisiken aufdeckt, klassifiziert, Zugriffsrechte zuordnet, Risiken priorisiert und Datenrisiken behebt

Einblick in Muster der Datenpreisung bei SaaS-Lösungen

In Microsoft 365 wird die Zusammenarbeit mit externen Personen durch verschiedene Freigabemechanismen ermöglicht. Microsoft SharePoint unterstützt konfigurierbare Modelle für den externen Zugriff, darunter „Jeder“, „Neue und bestehende Gäste“ sowie „Bestehende Gäste“, basierend auf Richtlinien auf Mandantenebene. Microsoft OneDrive ermöglicht die Dateifreigabe über anonyme Zugriffslinks, für die unter Umständen keine Authentifizierung erforderlich ist. Darüber hinaus kann die Zusammenarbeit in Microsoft Teams den Zugriff externer Benutzer auf gemeinsame Unterhaltungen, verknüpfte Dokumente und zugehörige Inhalte erweitern, je nach den konfigurierten Mandanten- und Freigabekontrollen.

Diese Freigabeoptionen unterstützen zwar die legitime geschäftliche Zusammenarbeit, schaffen jedoch eine Angriffsfläche, die weit über die Grenzen des Unternehmensnetzwerks hinausreicht.

Gastbenutzer stellen in Microsoft 365-Umgebungen einen weiteren bedeutenden Sicherheitsrisikofaktor dar. Gastkonten können über ihre vorgesehene Lebensdauer hinaus bestehen bleiben, wenn Unternehmen den externen Zugriff nicht regelmäßig überprüfen. Je nach Gruppenzugehörigkeit und Freigabeeinstellungen auf Website-Ebene können Gastbenutzer möglicherweise umfassendere Zugriffsrechte erhalten, als von den Administratoren beabsichtigt.

Die Freigabe von OneDrive-Inhalten lässt sich unter Umständen nur schwer einheitlich regeln, da Entscheidungen zur Freigabe häufig auf der Ebene des einzelnen Benutzers getroffen werden. Mitarbeiter können sensible Dokumente möglicherweise über anonyme Links an externe Parteien weitergeben. Die Freigabe über anonyme Links kann im Vergleich zu authentifizierten Freigabemethoden die identitätsbasierte Nachverfolgbarkeit einschränken.

Im Gegensatz zur Freigabe per E-Mail, bei der Prüfpfade erstellt werden, bieten anonyme OneDrive-Links nur begrenzte Einblicke darüber, wer tatsächlich auf die freigegebenen Inhalte zugegriffen hat.

Salesforce bringt durch seine äußerst flexible Architektur zur Zugriffskontrolle ebenso komplexe Herausforderungen hinsichtlich der Datenoffenlegung mit sich. Weit gefasste Freigaberegeln können einen umfassenden Zugriff auf übereinstimmende Datensätze gewähren, wodurch sich das Risiko einer Datenoffenlegung erheblich erhöht. Im Laufe der Zeit können sich durch die Anhäufung von benutzerdefinierten Objekten, Feldern, Berechtigungssätzen und Rollenkonfigurationen unbeabsichtigte Datenzugriffspfade bilden, die nicht mehr den aktuellen Anforderungen in Bezug auf Geschäftsprozesse, Governance oder das Prinzip der geringsten Berechtigungen entsprechen.

Der Zugriff durch Gastbenutzer und mit Salesforce verbundene Anwendungen von Drittanbietern kann die potenzielle Angriffsfläche in Salesforce weiter vergrößern. Benutzerdefinierte Felder und Objekte in Salesforce führen zu zusätzlicher Komplexität, da sie möglicherweise sensible Daten enthalten, die nicht unter die standardmäßigen Governance-Richtlinien fallen.

So können beispielsweise sensible Informationen, die in benutzerdefinierten Feldern gespeichert sind, möglicherweise nicht so einheitlich geregelt werden wie Standarddatensatzdaten, wenn Klassifizierungs- und Zugriffskontrollen nicht sorgfältig überprüft werden. Die Anzahl der verbundenen Anwendungen kann sich im Laufe der Zeit erhöhen, wobei einige auch nach Ablauf ihres ursprünglichen Geschäftszwecks weiterhin weitreichende Datenzugriffsberechtigungen behalten.

Die externe Zusammenarbeit in Salesforce kann Anwendungsfälle im Zusammenhang mit Partnern, Kunden oder Integrationen umfassen, die jeweils im Hinblick auf den Grundsatz der geringsten Berechtigungen überprüft werden sollten. Sind die Zugriffskontrollen zu weit gefasst, können externe Benutzer möglicherweise auf mehr Datensätze oder Objekte zugreifen, als erforderlich ist.

Auswirkungen auf das Geschäft und Kostenaspekte

Die geschäftlichen Auswirkungen dieser Sicherheitslücken gehen über Compliance-Risiken hinaus. Wenn sensible Daten allgemein zugänglich sind, sehen sich Unternehmen einem erhöhten Risiko von Diebstahl geistigen Eigentums, Wettbewerbsnachteilen, behördlichen Sanktionen und Reputationsschäden ausgesetzt.

Der IBM-Bericht „Cost of a Data Breach Report 2025“ ergab, dass die durchschnittlichen Kosten einer Datenschutzverletzung weltweit bei 4,44 Millionen US-Dollar lagen.

Grenzen herkömmlicher Ansätze

Manuelle Prüfungen der Datenoffenlegung bei SaaS-Lösungen stehen vor grundlegenden Herausforderungen hinsichtlich der Skalierbarkeit. Große Microsoft 365-Umgebungen können eine sehr große Anzahl von Dateien in SharePoint, OneDrive und Teams enthalten, deren Freigabeberechtigungen sich häufig ändern können, wenn Nutzer gemeinsam an Projekten arbeiten. Auch große Salesforce-Umgebungen lassen sich nur schwer manuell überprüfen, da sie zahlreiche Datensätze, benutzerdefinierte Objekte, Nutzer und mehrstufige Berechtigungen umfassen können.

Diagramm der DSPM-Funktionen für SaaS-Umgebungen, das acht Kernfunktionen von der Erfassung bis zur Compliance-Zuordnung darstellt, wobei Microsoft 365 und Salesforce als Datenquellen dienen

Traditionell Data Loss Prevention (DLP)-Lösungen helfen zwar dabei, sensible Inhalte zu identifizieren, wurden jedoch nicht dafür konzipiert, einen umfassenden Überblick über die Risikosituation hinsichtlich Datenoffenlegung zu bieten. DLP zeichnet sich dadurch aus, dass es Verstöße gegen Richtlinien sofort erkennt und blockiert, sobald diese auftreten. Allerdings bietet DLP keinen kontinuierlichen Überblick darüber, wo sich sensible Daten derzeit befinden, wie sie weitergegeben werden, wer Zugriff darauf hat oder welche Abhilfemaßnahmen das Risiko am effektivsten verringern würden.

CASB-Lösungen bieten wertvolle Transparenz und Kontrollmöglichkeiten für SaaS-Umgebungen, konzentrieren sich jedoch in der Regel eher auf das Nutzerverhalten, den Anwendungszugriff und die Durchsetzung von Richtlinien als auf ein umfassendes Datenrisikomanagement. CASB-Lösungen können risikobehaftete Nutzeraktivitäten identifizieren, Zugriffskontrollen durchsetzen und die unbefugte Weitergabe von Daten verhindern. Sie bieten jedoch möglicherweise keinen vollständigen Überblick über bestehende Datenrisiken in Bezug auf alle Dateien, Datensätze und Freigabekonfigurationen.

Die Fragmentierung dieser traditionellen Ansätze führt zu operativen Herausforderungen. DLP-Warnmeldungen konzentrieren sich auf Richtlinienverstöße, CASB-Warnmeldungen auf das Nutzerverhalten, und manuelle Prüfungen liefern statische Momentaufnahmen von Konfigurationsproblemen. Bei traditionellen Ansätzen fehlt häufig der geschäftliche Kontext, der für eine effektive Risikopriorisierung erforderlich ist.

Wie DSPM die Datensicherheit bei SaaS-Lösungen revolutioniert

DSPM verändert die Situation grundlegend, indem es kontinuierlich ermittelt, wo sich sensible Daten befinden, in welcher Weise sie offengelegt sind und welche Abhilfemaßnahmen das Risiko am schnellsten verringern. Ein leistungsfähiges DSPM-Programm identifiziert sensible Daten in Microsoft 365 und Salesforce, ohne dass Sicherheitsteams jede Datei oder jeden Datensatz manuell überprüfen müssen.

Infografik zur Veranschaulichung von fünf häufigen Mustern der Datenpreisgabe bei SaaS-Lösungen: Ausbreitung sensibler Daten, Weitergabe an Dritte, veraltete Gastzugänge, weitreichende Zugriffsrechte und verbundene Anwendungen

Das System klassifiziert Daten anhand ihres Inhalts und Kontexts und bewertet anschließend die Expositionswege, die diese Daten zu einem Risiko machen. Dazu gehören öffentliche Links, Gastzugänge, zu großzügige Freigaberegeln und veraltete Zugriffsberechtigungen. Sobald Sicherheitslücken identifiziert wurden, kann DSPM die wichtigsten Risiken vorrangig behandeln, anstatt die Teams mit einer langen Liste von Befunden von geringer Relevanz zu überfordern.

In der Praxis bedeutet dies, dass sich Sicherheitsteams auf die Daten konzentrieren können, die am wichtigsten sind, und nicht nur auf diejenigen, die einen Alarm ausgelöst haben. Dieser datenorientierte Ansatz stellt einen grundlegenden Wandel von der reaktiven Sicherheitsüberwachung hin zu einem proaktiven Management der Datensicherheit dar.

Wichtige DSPM-Funktionen für SaaS-Umgebungen

Eine Abdeckung sowohl strukturierter als auch unstrukturierter Daten ist unerlässlich. Die Funktionen zur Risikopriorisierung sollten über eine einfache Sensitivitätsbewertung hinausgehen. Die Anleitungen zur Behebung von Schwachstellen sollten konkrete, umsetzbare Empfehlungen enthalten. Integrationsmöglichkeiten in bestehende Sicherheits-Workflows stellen sicher, dass auf DSPM-Befunde effizient reagiert werden kann.

Mithilfe von Policy-Mapping-Funktionen können Unternehmen die Ergebnisse zur Datenoffenlegung mit den entsprechenden Compliance-Anforderungen verknüpfen. Skalierbarkeit und Leistung spielen bei Unternehmensimplementierungen mit umfangreichen Microsoft 365- und Salesforce-Datenbeständen eine entscheidende Rolle.

Für Organisationen mit strengen Governance-Anforderungen können Flexibilität bei der Bereitstellung und die Unterstützung von Datenstandortvorschriften wichtige Bewertungskriterien sein.

Umsetzungsstrategie

Eine praktische Bewertung von DSPM sollte bei den Geschäftsdaten mit dem höchsten Risiko beginnen sowie bei den Kooperationswegen, über die diese am häufigsten offengelegt werden. Beginnen Sie mit den SaaS-Umgebungen, in denen Ihre sensibelsten Geschäftsdaten gespeichert sind und die den größten Umfang an externer Zusammenarbeit ermöglichen – dazu gehören häufig Microsoft 365 und Salesforce.

Beginnen Sie mit hochwertigen Datenquellen, die das größte Geschäftsrisiko darstellen. Testen Sie die DSPM-Funktionen in einer kontrollierten Umgebung. Legen Sie Kennzahlen und Erfolgskriterien fest. Nutzen Sie diese Kennzahlen, um festzustellen, ob die Plattform dazu beitragen kann, das Risiko zu verringern, ohne die legitime Zusammenarbeit zu beeinträchtigen.

DSPM ist am effektivsten, wenn es bestehende Sicherheitsmaßnahmen ergänzt, anstatt sie zu ersetzen. Das Identitäts- und Zugriffsmanagement legt weiterhin fest, wer Zugriff erhalten soll. DLP blockiert weiterhin riskante Datenübertragungen oder gibt entsprechende Warnungen aus. CASB und SSE tragen weiterhin dazu bei, Richtlinien durchzusetzen und SaaS-Aktivitäten zu überwachen.

DSPM ergänzt die fehlende Kontextebene, die es Sicherheitsteams ermöglicht, sich einen umfassenden Überblick über die Sicherheitsrisiken zu verschaffen. Diese umfassendere Transparenz sorgt dafür, dass die Datensicherheit bei SaaS-Lösungen in Umgebungen, in denen eine ständige Zusammenarbeit stattfindet und sich Berechtigungen rasch ändern, besser zu bewältigen ist.

Da Unternehmen den strategischen Wert einer umfassenden Datentransparenz erkennen, haben führende Anbieter von security service edge damit begonnen, DSPM-Funktionen direkt in ihre einheitlichen Sicherheitsarchitekturen zu integrieren, um Unternehmenskunden einen nahtlosen Datenschutz über ihr gesamtes SaaS-Ökosystem hinweg zu bieten.

Häufig gestellte Fragen

DSPM-Lösungen identifizieren eine umfassende Bandbreite sensibler Datentypen sowohl in strukturierten als auch in unstrukturierten Formaten. Je nach Plattformabdeckung können sie sensible Daten in Standard- und benutzerdefinierten Feldern sowie in Inhalten aus der Zusammenarbeit und zugehörigen Dateien aufspüren. Der Erkennungsprozess geht über den einfachen Musterabgleich hinaus und berücksichtigt den geschäftlichen Kontext sowie die Beziehungen zwischen den Daten.
DSPM-Lösungen nutzen eine mehrfaktoriellen Risikobewertung. Bei der Priorisierung werden in der Regel Faktoren wie die Sensibilität der Daten, der Umfang der Offenlegung, der geschäftliche Kontext und die Auswirkungen auf die Compliance berücksichtigt. Ein Salesforce-Bericht, der finanzielle Kundendaten enthält und an externe Partner weitergegeben wird, würde eine höhere Priorität erhalten als ein internes Dokument mit geringem Risiko.
Moderne DSPM-Plattformen sind in der Regel so konzipiert, dass sie bestehende Microsoft 365-Steuerungsfunktionen wie Kennzeichnungen, Berechtigungen und Compliance-Konfigurationen ergänzen. Bei Salesforce wird DSPM im Allgemeinen als Ergänzung zu bestehenden Konfigurationen für die Freigabe und Zugriffskontrolle positioniert.
Da sich die Freigabeeinstellungen und Zugriffskonfigurationen ändern, soll DSPM das Risiko der Datenpreisgabe fortlaufend neu bewerten. Diese kontinuierliche Transparenz hilft Sicherheitsteams dabei, sich im Zuge der Weiterentwicklung der Zusammenarbeit stets ein aktuelles Bild von der Datenpreisgabe zu verschaffen.
Für Microsoft 365 könnten die Empfehlungen unter anderem darin bestehen, anonyme Freigabelinks so einzuschränken, dass eine Authentifizierung erforderlich ist, inaktive Gastbenutzer zu entfernen, geeignete Vertraulichkeitskennzeichnungen zuzuweisen oder die Freigabeberechtigungen für SharePoint-Websites anzupassen. Für Salesforce könnten die Empfehlungen unter anderem darin bestehen, Freigaberegeln zu verfeinern, Berechtigungssätze anzupassen und Sicherheit auf Feldebene zu implementieren.
DSPM-Lösungen der Enterprise-Klasse sind in der Regel für groß angelegte SaaS-Umgebungen konzipiert, die eine Vielzahl von Dateien, Datensätzen und Benutzern umfassen. Anbieter heben häufig architektonische Ansätze hervor, die darauf abzielen, eine skalierbare Erfassung und Analyse in großen Umgebungen zu unterstützen. Zu den Skalierbarkeitsfunktionen können je nach Plattform Steuerungsmöglichkeiten für die Priorisierung und die operative Planung gehören.
DSPM-Plattformen bieten in der Regel integrierte Unterstützung für die wichtigsten Compliance-Rahmenwerke, darunter die DSGVO, den CCPA, HIPAA, SOX, PCI DSS und weitere.
Unternehmen erwarten häufig bereits zu Beginn der Einführung erste Ergebnisse der Bestandsaufnahme, wobei die Zeit bis zum Erreichen einer grundlegenden Transparenz von der Größe und Komplexität der Umgebung abhängt.
Die betrieblichen Anforderungen variieren je nach Plattform, doch in der Regel überprüfen die Teams im Laufe der Zeit die Priorisierungseinstellungen, die Workflows zur Fehlerbehebung und die Erkennungsrichtlinien.
Fortschrittliche DSPM-Lösungen umfassen Funktionen zur Berücksichtigung des geschäftlichen Kontexts und zur Reduzierung von Fehlalarmen. Einige Plattformen unterstützen möglicherweise die Optimierung von Arbeitsabläufen und kontextbezogene Regeln, um unnötige Warnmeldungen zu reduzieren. Unternehmen können Genehmigungs- oder Ausnahmeregelungen nutzen, um die berechtigte Weitergabe von Daten zu dokumentieren und die „Alarm-Müdigkeit“ zu verringern. Sind Sie bereit, die Datensicherheit Ihrer SaaS-Lösungen zu verbessern? Erfahren Sie, wie die DSPM-Lösung Skyhigh Security Ihnen helfen kann, umfassende Transparenz über Microsoft 365 und Salesforce zu erlangen, die kritischsten Sicherheitslücken zu priorisieren und Risiken zu reduzieren, ohne die geschäftliche Zusammenarbeit zu beeinträchtigen. Kontaktieren Sie uns noch heute für eine individuelle Vorführung.
Schützen Sie Ihre Daten überall
Skyhigh Security einen einheitlichen Datenschutz mit branchenführenden DLP-, CASB- und DSPM-Lösungen – alles auf einer einzigen konvergenten SSE-Plattform.
Erfahren Sie, wie Skyhigh Security Ihnen helfen Skyhigh Security
Erfahren Sie, wie Skyhigh Security Ihre sensiblen Daten in Cloud-, Web- und lokalen Anwendungen Skyhigh Security .
Demo anfordern
DSPM-Best-Practices für die Sicherheit von Microsoft 365 und Salesforce 0 % gelesen