Migliori pratiche DSPM per la sicurezza di Microsoft 365 e Salesforce

Sintesi
  • DSPM individua dove risiedono i dati sensibili all'interno di M365 e Salesforce, quindi assegna la priorità alle esposizioni a più alto rischio.
  • Una visibilità continua è preferibile alle verifiche puntuali: le impostazioni di condivisione e le autorizzazioni cambiano quotidianamente nel SaaS.
  • Il DSPM integra IAM, DLP, CASB e SSE aggiungendo il livello di contesto dei dati che mancava.
  • Gli indicatori di successo dovrebbero garantire un equilibrio tra la riduzione dell'esposizione, l'efficienza operativa e la promozione della collaborazione.
  • Date priorità alle soluzioni che offrono un'analisi completa, una classificazione accurata e una valutazione dei rischi che consenta di agire di conseguenza.
  • Una visibilità costante consente di reagire più rapidamente alle nuove esposizioni man mano che cambiano le modalità di collaborazione.
  • L'integrazione con gli strumenti di sicurezza esistenti garantisce che i risultati del DSPM si traducano in una riduzione concreta dei rischi.
  • Misurate sia la riduzione dell'esposizione che i tempi di bonifica per monitorare i reali miglioramenti operativi.
  • Una valutazione periodica dell'efficacia del DSPM aiuta le organizzazioni ad adattarsi all'evoluzione dei modelli di collaborazione.

L'esposizione dei dati SaaS non è il risultato di una singola configurazione errata o di un singolo episodio di violazione, ma deriva dalla complessa interazione tra la proliferazione dei dati sensibili, impostazioni predefinite di condivisione troppo permissive, esigenze di collaborazione esterna, identità degli utenti ospiti e visibilità limitata sulle piattaforme critiche per l'azienda, quali Microsoft 365 e Salesforce.

Sebbene queste piattaforme offrano controlli di sicurezza integrati, operano in modo isolato e richiedono agli amministratori di conoscere già l’ubicazione dei dati sensibili prima di poterli gestire in modo efficace. Questa sfida ha reso le soluzioni di sicurezza incentrate sui dati componenti essenziali delle strategie di sicurezza aziendali, soprattutto ora che le organizzazioni riconoscono la necessità di una visibilità completa sui propri ambienti SaaS in continua espansione.

I modelli di esposizione di Microsoft 365 e Salesforce comprendono la condivisione eccessiva di file, l'accesso da parte di utenti ospiti, insiemi di autorizzazioni troppo ampi e la collaborazione esterna non gestita. I controlli nativi della piattaforma sono utili, ma operano a livello di singola applicazione e richiedono una conoscenza preventiva della posizione in cui risiedono i dati sensibili.

Gli approcci tradizionali, quali gli audit manuali, le soluzioni DLP autonome e i CASB, presentano lacune contestuali che rallentano un'efficace definizione delle priorità di rischio. Il Data Security Posture Management (DSPM) garantisce l'individuazione, la classificazione, l'analisi dell'esposizione e la definizione delle priorità di rischio in modo continuo in tutti gli archivi di dati SaaS, colmando così le lacune di visibilità che i team di sicurezza aziendali devono affrontare negli odierni ambienti collaborativi.

Per ridurre efficacemente l'esposizione dei dati SaaS è necessario trovare un equilibrio tra i controlli di sicurezza e le esigenze di collaborazione aziendale. Il DSPM offre i migliori risultati se integrato in una strategia più ampia di sicurezza dei dati che comprenda la gestione delle identità, i controlli di accesso e l'applicazione delle politiche.

Le piattaforme SaaS danno priorità alle funzionalità di collaborazione, il che può comportare difficoltà di governance per i team di sicurezza. Sia Microsoft 365 che Salesforce offrono ampie funzionalità di condivisione che possono esporre i dati sensibili al di fuori dei confini previsti.

Flusso di lavoro DSPM in cinque fasi che illustra come la gestione dello stato di sicurezza dei dati identifichi, classifichi, mappi gli accessi, stabilisca le priorità di rischio e risolva i casi di esposizione dei dati negli ambienti SaaS

Comprendere i modelli di esposizione dei dati nel SaaS

In Microsoft 365, la collaborazione con utenti esterni è resa possibile da diversi meccanismi di condivisione. Microsoft SharePoint supporta modelli di accesso esterno configurabili, tra cui "Chiunque", "Ospiti nuovi ed esistenti" e "Ospiti esistenti", in base alle politiche definite a livello di tenant. Microsoft OneDrive consente la condivisione di file tramite collegamenti di accesso anonimo che potrebbero non richiedere l'autenticazione. Inoltre, la collaborazione in Microsoft Teams può estendere l'accesso degli utenti esterni a conversazioni condivise, documenti collegati e contenuti associati, a seconda delle impostazioni configurate a livello di tenant e dei controlli di condivisione.

Queste opzioni di condivisione favoriscono una collaborazione aziendale legittima, ma creano un'area di esposizione che si estende ben oltre il perimetro della rete aziendale.

Gli utenti ospiti rappresentano un altro importante vettore di vulnerabilità negli ambienti Microsoft 365. Gli account ospiti possono persistere oltre il ciclo di vita previsto se le organizzazioni non verificano regolarmente gli accessi esterni. A seconda delle appartenenze ai gruppi e delle impostazioni di condivisione a livello di sito, gli utenti ospiti potrebbero ottenere un accesso più ampio di quanto previsto dagli amministratori.

La condivisione su OneDrive può risultare difficile da gestire in modo coerente, poiché le decisioni relative alla condivisione vengono spesso prese a livello di singolo utente. I dipendenti potrebbero condividere documenti sensibili con soggetti esterni utilizzando collegamenti anonimi. La condivisione tramite collegamenti anonimi può ridurre la visibilità basata sull'identità rispetto ai metodi di condivisione autenticati.

A differenza della condivisione tramite e-mail, che genera registri di controllo, i link anonimi di OneDrive offrono una visibilità limitata su chi abbia effettivamente consultato i contenuti condivisi.

Salesforce pone sfide altrettanto complesse in materia di esposizione dei dati a causa della sua architettura di controllo degli accessi altamente flessibile. Regole di condivisione configurate in modo generico possono concedere un accesso esteso ai record corrispondenti, aumentando in modo significativo il rischio di esposizione. Nel corso del tempo, l'accumulo di oggetti personalizzati, campi, set di autorizzazioni e configurazioni dei ruoli può creare percorsi di accesso ai dati non intenzionali che non sono più in linea con gli attuali requisiti aziendali, di governance o di principio del privilegio minimo.

L'accesso degli utenti ospiti e le app di terze parti collegate possono ampliare ulteriormente la superficie di esposizione potenziale in Salesforce. I campi e gli oggetti personalizzati in Salesforce aggiungono ulteriore complessità, poiché possono contenere dati sensibili non contemplati dalle politiche di governance standard.

Ad esempio, le informazioni sensibili memorizzate nei campi personalizzati potrebbero non essere gestite con la stessa coerenza dei dati dei record standard se la classificazione e i controlli di accesso non vengono esaminati con attenzione. Le app collegate possono accumularsi nel tempo e alcune di esse potrebbero continuare a disporre di ampie autorizzazioni di accesso ai dati anche dopo che il loro scopo aziendale originario è venuto meno.

La collaborazione esterna in Salesforce può riguardare casi d'uso relativi a partner, clienti o integrazioni, ciascuno dei quali dovrebbe essere valutato in base al principio del "privilegio minimo". Se i controlli di accesso hanno un ambito troppo ampio, gli utenti esterni potrebbero avere accesso a un numero di record o oggetti superiore al necessario.

Impatto aziendale e considerazioni sui costi

L'impatto aziendale di questi modelli di esposizione va oltre i rischi di non conformità. Quando i dati sensibili sono ampiamente accessibili, le organizzazioni si trovano ad affrontare un rischio maggiore di furto di proprietà intellettuale, svantaggio competitivo, sanzioni normative e danno alla reputazione.

Il rapporto IBM "Cost of a Data Breach Report 2025" ha rilevato che il costo medio globale di una violazione dei dati è pari a 4,44 milioni di dollari.

Limiti degli approcci tradizionali

Le verifiche manuali relative all'esposizione dei dati SaaS devono affrontare sfide fondamentali in termini di scalabilità. Gli ambienti Microsoft 365 di grandi dimensioni possono contenere un numero molto elevato di file distribuiti su SharePoint, OneDrive e Teams, con autorizzazioni di condivisione che possono variare frequentemente man mano che gli utenti collaborano ai progetti. Anche gli ambienti Salesforce di grandi dimensioni possono risultare difficili da esaminare manualmente, poiché possono includere numerosi record, oggetti personalizzati, utenti e autorizzazioni a più livelli.

Schema delle funzionalità di DSPM per ambienti SaaS che illustra otto funzioni principali, dall'individuazione alla mappatura della conformità, con Microsoft 365 e Salesforce come fonti di dati

Tradizionale Data Loss Prevention (DLP) aiutano a identificare i contenuti sensibili, ma non sono state progettate per fornire una visibilità completa sullo stato di esposizione dei dati. Le soluzioni DLP eccellono nell’individuare e bloccare le violazioni delle politiche nel momento in cui si verificano. Tuttavia, le soluzioni DLP non forniscono una visibilità continua su dove si trovino attualmente i dati sensibili, su come vengano condivisi, su chi vi abbia accesso o su quali azioni correttive potrebbero ridurre l’esposizione in modo più efficace.

Le soluzioni CASB offrono preziose funzionalità di visibilità e controllo per gli ambienti SaaS, ma in genere si concentrano sul comportamento degli utenti, sull'accesso alle applicazioni e sull'applicazione delle politiche piuttosto che su una gestione completa della sicurezza dei dati. Le soluzioni CASB sono in grado di identificare le attività degli utenti a rischio, applicare controlli di accesso e impedire la condivisione non autorizzata dei dati. Tuttavia, potrebbero non garantire una visibilità completa sull'esposizione dei dati esistente in tutti i file, i record e le configurazioni di condivisione.

La frammentazione tra questi approcci tradizionali comporta difficoltà operative. Gli avvisi DLP si concentrano sulle violazioni delle politiche, quelli CASB sul comportamento degli utenti, mentre le verifiche manuali forniscono istantanee statiche dei problemi di configurazione. Gli approcci tradizionali spesso non tengono conto del contesto aziendale necessario per una priorizzazione efficace dei rischi.

In che modo il DSPM rivoluziona la sicurezza dei dati SaaS

Il DSPM rivoluziona l'approccio individuando costantemente dove risiedono i dati sensibili, in che modo sono esposti e quali misure correttive consentono di ridurre il rischio nel modo più rapido. Un programma DSPM efficace identifica i dati sensibili in Microsoft 365 e Salesforce senza che i team di sicurezza debbano ispezionare manualmente ogni singolo file o record.

Infografica che illustra cinque modelli comuni di esposizione dei dati nei servizi SaaS: proliferazione dei dati sensibili, condivisione con soggetti esterni, accessi ospiti non aggiornati, autorizzazioni troppo ampie e app collegate

Classifica i dati in base al contenuto e al contesto, quindi valuta le vie di esposizione che rendono tali dati a rischio. Tra queste figurano i collegamenti pubblici, l'accesso come ospite, regole di condivisione eccessivamente permissive e autorizzazioni di accesso non aggiornate. Una volta identificate le esposizioni, DSPM è in grado di dare priorità ai rischi più rilevanti, anziché sovraccaricare i team con un lungo elenco di risultati di scarso valore.

In pratica, ciò significa che i team di sicurezza possono concentrarsi sui dati più rilevanti, non solo su quelli che hanno generato un allarme. Questo approccio incentrato sui dati rappresenta un cambiamento fondamentale, che porta dal monitoraggio reattivo della sicurezza a una gestione proattiva della protezione dei dati.

Funzionalità chiave del DSPM per gli ambienti SaaS

È fondamentale garantire una copertura sia dei dati strutturati che di quelli non strutturati. Le funzionalità di prioritizzazione dei rischi dovrebbero andare oltre la semplice valutazione della sensibilità. Le indicazioni correttive dovrebbero fornire raccomandazioni specifiche e concrete. Le capacità di integrazione con i flussi di lavoro di sicurezza esistenti garantiscono che i risultati del DSPM possano essere gestiti in modo efficiente.

Le funzionalità di mappatura delle politiche consentono alle organizzazioni di collegare i risultati relativi all'esposizione dei dati ai requisiti di conformità pertinenti. La scalabilità e le prestazioni rivestono un'importanza fondamentale per le implementazioni aziendali che gestiscono grandi volumi di dati in Microsoft 365 e Salesforce.

Per le organizzazioni con requisiti di governance rigorosi, la flessibilità di implementazione e il supporto alla residenza dei dati possono rappresentare criteri di valutazione importanti.

Strategia di attuazione

Una valutazione pratica del DSPM dovrebbe partire dai dati aziendali a più alto rischio e dai canali di collaborazione che li espongono con maggiore frequenza. Si inizi dagli ambienti SaaS che ospitano i dati aziendali più sensibili e che supportano il maggior numero di collaborazioni esterne, tra cui spesso figurano Microsoft 365 e Salesforce.

Iniziate con le fonti di dati di alto valore che presentano il rischio aziendale maggiore. Testate le funzionalità DSPM in un ambiente controllato. Stabilite metriche e criteri di successo. Utilizzate tali metriche per determinare se la piattaforma può contribuire a ridurre l'esposizione al rischio senza compromettere la collaborazione legittima.

Il DSPM è più efficace quando integra, anziché sostituire, i controlli di sicurezza esistenti. La gestione delle identità e degli accessi continua a definire chi deve avere accesso. Il DLP continua a bloccare o segnalare i trasferimenti a rischio. Il CASB e l'SSE continuano a contribuire all'applicazione delle politiche e al monitoraggio delle attività SaaS.

DSPM integra il livello di contesto mancante che consente ai team di sicurezza di avere una visione completa dei rischi. È proprio questa maggiore visibilità a rendere la sicurezza dei dati SaaS più gestibile in ambienti caratterizzati da una collaborazione costante e da autorizzazioni soggette a rapidi cambiamenti.

Man mano che le organizzazioni riconoscono il valore strategico di una visibilità completa dei dati, i leader nel security service edge hanno iniziato a integrare funzionalità DSPM direttamente nelle loro architetture di sicurezza unificate, offrendo ai clienti aziendali una protezione dei dati senza soluzione di continuità nell'intero ecosistema SaaS.

Domande frequenti

Le soluzioni DSPM identificano una gamma completa di tipi di dati sensibili in formati sia strutturati che non strutturati. Sono in grado di individuare dati sensibili in campi standard e personalizzati, nonché nei contenuti di collaborazione e nei file associati, a seconda della copertura della piattaforma. Il processo di individuazione va oltre la semplice corrispondenza di modelli per comprendere il contesto aziendale e le relazioni tra i dati.
Le soluzioni DSPM utilizzano un sistema di valutazione del rischio multifattoriale. La definizione delle priorità tiene solitamente conto di fattori quali la sensibilità dei dati, l'ambito di esposizione, il contesto aziendale e l'impatto sulla conformità. Un report di Salesforce contenente dati finanziari dei clienti condiviso con partner esterni riceverebbe una priorità maggiore rispetto a un documento interno a basso rischio.
Le moderne piattaforme DSPM sono in genere progettate per integrare i controlli esistenti di Microsoft 365, quali l'assegnazione di etichette, le autorizzazioni e le configurazioni di conformità. Per quanto riguarda Salesforce, il DSPM è generalmente concepito come complemento alle configurazioni esistenti relative alla condivisione e al controllo degli accessi.
Man mano che le impostazioni di condivisione e le configurazioni di accesso cambiano, DSPM è progettato per rivalutare costantemente il livello di esposizione. Questa visibilità continua aiuta i team di sicurezza a mantenere una visione più aggiornata dell'esposizione dei dati man mano che la collaborazione si evolve.
Per Microsoft 365, le raccomandazioni potrebbero includere la limitazione dei collegamenti di condivisione anonimi in modo da richiedere l'autenticazione, la rimozione degli utenti ospiti inattivi, l'applicazione di etichette di riservatezza appropriate o la modifica delle autorizzazioni di condivisione dei siti SharePoint. Per Salesforce, le indicazioni potrebbero includere il perfezionamento delle regole di condivisione, la modifica dei set di autorizzazioni e l'implementazione della sicurezza a livello di campo.
Le soluzioni DSPM di livello aziendale sono generalmente progettate per ambienti SaaS su larga scala che coinvolgono un numero elevato di file, record e utenti. I fornitori spesso mettono in risalto approcci architetturali volti a supportare attività di individuazione e analisi scalabili in contesti di grandi dimensioni. Le funzionalità di scalabilità possono includere controlli per la definizione delle priorità e la pianificazione operativa, a seconda della piattaforma.
Le piattaforme DSPM offrono in genere un supporto integrato per i principali quadri normativi, tra cui GDPR, CCPA, HIPAA, SOX, PCI DSS e altri.
Le organizzazioni spesso si aspettano di ottenere i primi risultati dell'analisi iniziale nelle prime fasi dell'implementazione, sebbene il tempo necessario per ottenere una visibilità di base dipenda dalle dimensioni e dalla complessità dell'ambiente.
I requisiti operativi variano a seconda della piattaforma, ma in genere i team riesaminano nel tempo le impostazioni di priorità, i flussi di lavoro di correzione e le politiche di rilevamento.
Le soluzioni DSPM avanzate includono funzionalità di riconoscimento del contesto aziendale e di riduzione dei falsi positivi. Alcune piattaforme possono supportare l'ottimizzazione dei flussi di lavoro e regole contestuali per ridurre gli avvisi superflui. Le organizzazioni possono avvalersi di flussi di lavoro basati su approvazioni o eccezioni per documentare le condivisioni giustificate e ridurre l'affaticamento da avvisi. Siete pronti a migliorare il vostro livello di sicurezza dei dati SaaS? Scoprite come la soluzione DSPM Skyhigh Security può aiutarvi a ottenere una visibilità completa su Microsoft 365 e Salesforce, a dare priorità alle vulnerabilità più critiche e a ridurre i rischi senza compromettere la collaborazione aziendale. Ci contatti oggi stesso per una dimostrazione personalizzata.
Protegga i suoi dati ovunque si trovi
Skyhigh Security una protezione unificata dei dati grazie a soluzioni DLP, CASB e DSPM all’avanguardia nel settore, il tutto in un’unica piattaforma SSE convergente.
Scopra come Skyhigh Security aiutarla
Scoprite come Skyhigh Security i vostri dati sensibili su cloud, web e applicazioni private.
Richieda una demo
Migliori pratiche DSPM per la sicurezza di Microsoft 365 e Salesforce 0% letto