Le risque lié à l'accès aux données commence par une question simple :
Qui ou quoi peut accéder à vos données sensibles ?
La réponse est devenue plus difficile à déterminer à mesure que l'accès s'étend aux identités humaines et non humaines.
Les employés, les sous-traitants, les applications, les comptes de service, les API, les identités machine, les copilotes et les agents d'IA peuvent tous interagir avec les données de l'entreprise. L'accès peut être direct, via des groupes et des rôles, ou indirect, via des applications, des autorisations déléguées, des API et d'autres voies d'accès.
C'est pourquoi les modernes gouvernance de l'accès aux données Il faut aller au-delà des listes d'autorisations.
Les organisations doivent comprendre Qui ou quoi y a accès, quelles données sensibles cet accès expose, comment l'accès a été accordé, s'il est réellement utilisé, à qui il appartient et que faut-il changer en premier ?.
La gouvernance de l'accès aux données relie l'identité et le contexte d'autorisation aux données elles-mêmes afin que les organisations puissent réduire les accès excessifs, appliquer le principe du moindre privilège et réduire en permanence l'exposition des données sensibles.
Gouvernance de l'accès aux données : principaux enseignements
- La gouvernance de l'accès aux données détermine si l'accès aux données sensibles reste approprié. Il relie les identités, les autorisations, les politiques, la propriété et le contexte des données.
- Les autorisations à elles seules ne révèlent pas le risque d'accès. La sensibilité des données, l'activité, la propriété, le chemin d'accès et l'impact commercial modifient la signification d'une autorisation.
- Les DAG modernes englobent les identités humaines et non humaines. Les utilisateurs, les applications, les comptes de service, les identités des machines et les agents d'IA peuvent tous être à l'origine d'une exposition de données sensibles.
- Le principe du moindre privilège exige une gouvernance continue. Les rôles évoluent, les applications s'intègrent de nouvelles fonctionnalités, les autorisations s'accumulent et les données migrent.
- IAM et DAG fonctionnent ensemble. La gestion des identités et des accès (IAM) établit et gère les identités et les autorisations. La gouvernance des accès aux données apporte le contexte nécessaire pour comprendre quels accès entraînent une exposition significative.
- BigID rend la gouvernance des accès sensible aux données. BigID associe les données sensibles aux identités, aux autorisations, aux chemins d'accès, à la propriété, à l'activité, aux risques et aux mesures correctives.
Qu’est-ce que la gouvernance de l’accès aux données ?
La gouvernance de l'accès aux données, ou DAG, est la pratique consistant à comprendre et à gouverner en permanence qui ou quoi peut accéder aux données de l'entreprise, ce qu'ils peuvent en faire, pourquoi cet accès existe et s'il reste approprié.
Un programme moderne de gouvernance de l'accès aux données permet de répondre à cette question :
- Qui ou quoi peut accéder aux données sensibles ?
- De quelles autorisations et de quels droits disposent-ils ?
- Comment ont-ils obtenu l'accès ?
- Quelles actions peuvent-ils effectuer ?
- Cet accès est-il activement utilisé ?
- Cet accès justifie-t-il toujours un objectif commercial légitime ?
- À qui appartiennent les données et la décision d'accès ?
- Quelles autorisations exposent des informations réglementées ou critiques pour l'entreprise ?
- Quel accès les équipes doivent-elles corriger en premier ?
Cela confère au DAG un champ d'application plus large que la simple octroi ou le refus d'accès.
Il fournit le contexte nécessaire pour déterminer si l'accès autorisé est également nécessaire, approprié et sûr.
Approfondissez vos connaissances sur la gouvernance de l'accès aux données
Découvrez ce que les DAG modernes requièrent à l'ère de l'IA
Découvrez comment les organisations peuvent connecter les données sensibles, les utilisateurs, les comptes de service, les agents d'IA, l'activité et les risques d'accès pour construire un programme de gouvernance plus complet.
Téléchargez le livre blanc sur la gouvernance de l'accès aux données →
Pourquoi la gouvernance de l'accès aux données est importante
L'accès est l'un des chemins les plus directs entre une identité et des données sensibles.
Un compte employé compromis représente un risque accru lorsqu'il permet d'accéder aux dossiers clients.
Un compte de service présente davantage de risques lorsqu'il conserve des privilèges étendus sur la base de données.
Une application présente davantage de risques lorsque ses autorisations héritées exposent des fichiers confidentiels.
Un agent d'IA crée davantage de risques lorsque des applications, des API, des comptes de service ou des accès utilisateurs délégués lui permettent d'accéder à des données au-delà de leur finalité prévue.
Dans chaque cas, l'autorisation elle-même ne raconte qu'une partie de l'histoire.
Les équipes doivent se connecter :
- Identité
- Autorisations
- Voies d'accès
- Sensibilité des données
- Activité
- Possession
- Objectif commercial
- Impact potentiel
L'équation du risque d'accès aux données
Identité + Autorisations + Activité + Sensibilité des données + Propriété + Impact sur l'activité = Risque d'accès
La gouvernance moderne des accès relie ces signaux afin que les équipes puissent distinguer les autorisations de faible valeur des accès qui entraînent une exposition importante de données sensibles.
Comment fonctionne la gouvernance de l'accès aux données ?
Une gouvernance efficace de l'accès aux données relie la découverte, l'analyse des accès, l'activité, la politique, la propriété et la correction.
1. Découvrir et classer les données sensibles
Commencez par les données.
Les organisations doivent savoir où se trouvent les informations réglementées, confidentielles, exclusives, personnelles et essentielles à l'activité, dans les environnements cloud, SaaS, sur site, hybrides, structurés et non structurés.
Découverte et classification des données établit le contexte nécessaire pour déterminer quel accès est réellement important.
Sans ce contexte, un droit à l'information publique peut sembler identique à un droit exposant les données personnelles des clients ou la propriété intellectuelle.
2. Cartographier qui et quoi peut accéder aux données
La gouvernance moderne des accès doit prendre en compte bien plus que les seuls employés.
L'accès peut se faire par :
- Employés et sous-traitants
- Utilisateurs privilégiés
- Groupes et rôles
- Applications
- Comptes de service
- Apis
- Identités des machines
- assistants et copilotes IA
- Agents d'intelligence artificielle
Les équipes ont besoin de visibilité sur les accès directs et hérités, car les autorisations effectives peuvent différer considérablement des autorisations initialement prévues par les administrateurs.
3. Comprendre ce que chaque identité peut faire
L'accès n'est pas binaire.
Une identité peut avoir l'autorisation de :
- Lire
- Recherche
- Modifier
- Exporter
- Partager
- Se déplacer
- Supprimer
- Administrer
- Déclencher des flux de travail ou d'autres actions
Une identité permettant de consulter un seul enregistrement et une identité permettant d'exporter un référentiel entier ne présentent pas le même niveau de risque.
4. Ajouter le contexte de l'activité
Les autorisations décrivent ce que pourrait arriver.
L'activité aide les équipes à comprendre ce que est événement.
Connecter la gouvernance des accès avec surveillance de l'activité des données peut aider à distinguer les accès fréquemment utilisés des autorisations obsolètes, inhabituelles ou inutiles.
Cela aide les équipes à répondre à des questions telles que :
- Cet accès est-il réellement utilisé ?
- L'utilisation a-t-elle changé ?
- Cette activité est-elle en adéquation avec les objectifs de l'entreprise ?
- Une identité accède-t-elle à des données sensibles de manière inattendue ?
5. Identifier les accès excessifs et risqués
Accès excessif Cela se produit lorsqu'une identité dispose de plus d'accès que ce que son objectif commercial légitime requiert.
Exemples :
- Un employé qui change de rôle mais conserve l'accès à son ancienne équipe
- Un groupe qui expose des données confidentielles à des centaines d'utilisateurs non sollicités
- Un compte de service inactif doté de droits d'administrateur
- Une application disposant d'un accès étendu aux fichiers sensibles
- Un agent d'IA qui hérite d'autorisations d'accès à des données non liées à sa tâche assignée
La gouvernance axée sur les données hiérarchise ces résultats en fonction de ce que l'accès révèle, et non simplement du nombre d'autorisations impliquées.
6. Attribuer la propriété et examiner l'accès
Il faut que quelqu'un prenne la décision concernant l'accès.
Les propriétaires des données et les chefs d'entreprise comprennent souvent mieux si l'accès reste nécessaire qu'une équipe de sécurité centrale examinant un droit d'accès hors contexte.
Les évaluations d'accès efficaces doivent montrer aux évaluateurs :
- Qui ou quoi a accès
- Quelles données cet accès expose-t-il ?
- À quel point ces données sont-elles sensibles ?
- Comment l'autorisation a été héritée
- Que l'accès soit utilisé
- Quelles actions l'identité peut-elle effectuer ?
Cela donne aux examinateurs suffisamment d'informations pour prendre une décision éclairée plutôt que de simplement cliquer sur « Approuver ».
7. Remédier et surveiller en continu
La gouvernance de l'accès aux données doit déboucher sur des actions concrètes.
Les équipes peuvent :
- Révoquer les autorisations inutiles
- Accès adapté
- Fermer l'accès ouvert
- Confier la réparation aux propriétaires responsables
- Appliquer les politiques
- Suivi des mesures correctives
- Surveiller l'évolution des autorisations et de l'exposition au fil du temps
flux de travail de remédiation aider à transformer les résultats d'accès en une réduction des risques mesurable.
Gouvernance de l'accès aux données vs. IAM
La gouvernance de l'accès aux données et la gestion des identités et des accès fonctionnent de concert, mais elles résolvent différentes parties du problème d'accès.
IAM établit l'identité et gère l'authentification et l'autorisation. DAG ajoute le contexte des données sensibles nécessaire pour déterminer si cet accès présente un risque.
Qu’est-ce que l’intelligence d’accès ?
L'intelligence d'accès relie la sécurité de l'identité à la sécurité des données.
Il réunit :
- Identité
- Autorisations
- Voies d'accès
- Sensibilité des données
- Activité
- Possession
- Exposition
- Contexte commercial
Cela permet aux équipes de répondre plus clairement à une question plus utile :
Quel type d'accès représente un risque significatif pour les données les plus importantes ?
Au lieu d'examiner des milliers de droits d'accès de manière égale, les équipes de sécurité peuvent se concentrer sur les autorisations qui exposent des informations réglementées, confidentielles, exclusives ou essentielles à l'activité.
Gouvernance de l'accès aux données et principe du moindre privilège
moindre privilège signifie n'accorder à une identité que l'accès nécessaire à une fin professionnelle légitime.
Cela nécessite plus que de minimiser le nombre d'autorisations.
Prenons l'exemple de deux utilisateurs disposant d'un accès en lecture inutile :
- L'utilisateur A peut accéder à la documentation non sensible.
- L'utilisateur B peut accéder aux informations de paie et aux dossiers financiers des clients.
L'autorisation inutile existe dans les deux cas.
Le risque, lui, ne l'est pas.
La gouvernance de l'accès aux données permet de sensibiliser les équipes au principe du moindre privilège en les aidant à déterminer quels accès supplémentaires créent la plus grande exposition et doivent être prioritaires.
Passer des examens d'autorisation à l'évaluation des risques d'accès
Identifiez les accès qui entraînent une exposition significative des données sensibles.
Reliez les identités, les autorisations, les activités, la propriété et les données sensibles afin que les équipes puissent identifier les accès excessifs, prioriser les risques et appliquer le principe du moindre privilège avec un meilleur contexte.
Comment l'IA transforme la gouvernance de l'accès aux données
L'IA transforme la gouvernance de l'accès aux données en un problème d'identité humaine et non humaine.
Les agents et copilotes IA peuvent récupérer des informations, appeler des API, interagir avec des applications, exécuter des flux de travail et agir en continu.
Ils peuvent y accéder par le biais de :
- Applications
- Apis
- Comptes de service
- Identités des machines
- étendues OAuth
- Rôles cloud
- Autorisations d'utilisateur déléguées
Cela peut rendre l'accès effectif d'un système d'IA beaucoup plus large que ne le suggère sa configuration visible.
Les DAG modernes doivent donc répondre à la question suivante :
- Quels systèmes d'IA peuvent accéder aux données sensibles ?
- Comment ont-ils obtenu cet accès ?
- Quelles actions peuvent-ils effectuer ?
- Cet accès correspond-il à la finalité du système d'IA ?
- À qui appartient l'identité de l'IA et la décision d'accès ?
- Quelles autorisations d'IA entraînent une exposition excessive ?
Gouvernance de l'accès à l'IA étend ces principes aux environnements d'IA en reliant les identités d'IA et les voies d'accès aux données sensibles qui les sous-tendent.
Gouvernance de l'accès aux données vs. Gestion de l'accès aux données
Ces termes se recoupent, mais ils mettent l'accent sur des résultats différents.
Gestion de l'accès aux données Il porte sur l'octroi, la modification et la révocation des accès.
Gouvernance de l'accès aux données ajoute en continu des données, des politiques, des informations sur la propriété, les activités et le contexte des risques afin de déterminer si cet accès reste approprié.
La gestion des accès demande :
- Cette identité devrait-elle avoir accès ?
- Quelle autorisation devons-nous accorder ?
- Comment la révoquer ?
La gouvernance des accès demande également :
- Quelles données sensibles cette autorisation permet-elle d'exposer ?
- L'identité utilise-t-elle cet accès ?
- A-t-elle encore besoin d'une autorisation ?
- À qui appartient la décision ?
- Que devrions-nous corriger en premier ?
Comment DAG fonctionne avec DSPM et DLP
La gouvernance de l'accès aux données ne fonctionne pas de manière isolée.
Gouvernance de l'accès aux données et DSPM
Gestion de la sécurité des données aide les organisations à identifier les données sensibles, leur exposition et les risques plus généraux liés à la sécurité des données.
Le DAG ajoute un contexte d'accès plus détaillé en indiquant qui ou quoi peut accéder à ces données et si cet accès reste approprié.
Gouvernance de l'accès aux données et DLP
Prévention des pertes de données vise à détecter ou à empêcher les mouvements et les utilisations de données interdits, conformément aux politiques définies.
Le DAG contribue à réduire les accès inutiles qui peuvent être à l'origine de ces situations à risque.
Ensemble, ces approches aident les équipes à comprendre les données sensibles, à réduire les accès inappropriés, à détecter les comportements à risque et à prévenir toute exposition indésirable.
Défis courants en matière de gouvernance de l'accès aux données
Dérive de l'accès
Les utilisateurs accumulent des autorisations lorsqu'ils changent de rôle, rejoignent des projets ou obtiennent un accès temporaire que personne ne supprime par la suite.
Accès hérité
Les groupes, les rôles, les applications, les comptes de service et les autorisations déléguées peuvent masquer le chemin réel entre une identité et les données sensibles.
Identités non humaines
Les applications, les API, les charges de travail, les comptes de service, les identités de machines et les agents d'IA accèdent de plus en plus à des données sensibles sans suivre les schémas d'accès humains traditionnels.
Identité et contexte de données déconnectés
Une plateforme d'identité peut savoir qui dispose d'une autorisation, tandis que l'équipe de sécurité des données sait où se trouvent les informations sensibles.
Lorsque ces vues restent déconnectées, les équipes ne peuvent pas facilement déterminer quelles autorisations créent une exposition matérielle.
Avis sur l'accès au contexte faible
Les examinateurs peuvent recevoir de longues listes d'autorisations sans savoir quelles informations sensibles se cachent derrière.
Cela encourage la lassitude face aux approbations au lieu d'une gouvernance efficace.
Dérive des permissions
Les données, les identités, les applications et les besoins métiers évoluent constamment.
Une autorisation qui avait du sens il y a six mois peut ne plus servir un objectif légitime aujourd'hui.
Comment élaborer un programme de gouvernance de l'accès aux données
Un programme pratique peut commencer par sept étapes :
- Découvrir et classer les données sensibles. Identifier où se trouvent les informations à forte valeur ajoutée.
- Cartographier les accès humains et non humains. Identifier les utilisateurs, les groupes, les applications, les comptes de service, les identités de machines et les systèmes d'IA qui peuvent y accéder.
- Comprendre les autorisations effectives. Tracer les chemins d'accès directs et hérités.
- Ajouter le contexte de l'activité et de la propriété. Déterminer si l'accès est utilisé et qui est responsable de la décision.
- Identifier les accès excessifs. Comparer les autorisations avec les objectifs commerciaux légitimes.
- Prioriser en fonction du risque lié aux données sensibles. Privilégiez l'accès qui permet de diffuser l'information ayant le plus grand impact potentiel.
- Remédier et surveiller en permanence. Adaptez l'accès et détectez les nouvelles expositions en fonction de l'évolution des conditions.
Questions auxquelles un programme DAG mature devrait répondre
Vérification de l'état de préparation à la gouvernance de l'accès aux données
Votre équipe peut-elle répondre à ces questions aujourd'hui ?
✓ Qui et quoi peut accéder à nos données sensibles ?
✓ Comment chaque identité a-t-elle obtenu l'accès ?
✓ Quelles actions chaque identité peut-elle effectuer ?
✓ Quelles autorisations exposent des données réglementées ou critiques ?
✓ Quel accès est excessif ?
✓ Quelles autorisations sont réellement utilisées ?
✓ À qui appartient chaque décision d'accès ?
✓ À quoi peuvent accéder les agents IA et autres identités non humaines ?
✓ Quels sont les problèmes que nous devrions corriger en premier ?
✓ Pouvons-nous détecter les changements d'accès ou d'exposition ?
Comment BigID aborde la gouvernance de l'accès aux données
BigID aborde la gouvernance d'accès en partant des données vers l'extérieur.
Au lieu d'examiner les identités ou les droits d'accès de manière isolée, BigID relie les données sensibles aux identités, aux autorisations, aux chemins d'accès, à l'activité, à la propriété et au contexte de risque.
BigID aide les organisations :
- Découvrir et classer les données sensibles : Identifier les informations réglementées, confidentielles, exclusives, personnelles et critiques pour l'entreprise dans les environnements d'entreprise pris en charge.
- Accès à la carte : Connectez les utilisateurs, les groupes, les applications, les comptes de service, les identités des machines et les systèmes d'IA aux données sensibles auxquelles ils peuvent accéder.
- Analyser les autorisations : Comprendre les accès directs et hérités et identifier les autorisations excessives.
- Ajouter le contexte de l'activité : Distinguer les accès actifs des accès obsolètes, inhabituels ou inutilisés.
- Identifier la surexposition : Identifiez les données sensibles ouvertes, sur-autorisées et à haut risque.
- Prioriser les risques : Cibler la remédiation en fonction de la sensibilité des données, de leur exposition, de leur accès, de leur activité, de leur propriété et du contexte commercial.
- Soutenir le moindre privilège : Adaptez les autorisations aux besoins légitimes de l'entreprise.
- Accès à l'IA de gouvernance : Relier les identités de l'IA et les voies d'accès aux données sensibles et identifier les cas où l'accès de l'IA dépasse les besoins de l'entreprise.
- Remise en état du lecteur : Attribuer la responsabilité, orchestrer les flux de travail, appliquer les politiques et suivre les actions correctives.
Il en résulte une gouvernance des accès basée sur les données, qui aide les équipes à se concentrer sur les accès présentant le plus grand risque plutôt que de traiter toutes les autorisations de la même manière.
Connecter les points entre les données et l'IA
Analyser les risques liés à l'accès aux données sous un angle axé sur les données
Découvrez comment BigID connecte les données sensibles, les identités, les autorisations, l'activité, la propriété et la remédiation pour aider les équipes à réduire les accès excessifs et à renforcer le principe du moindre privilège.
Voir la gouvernance de l'accès aux données BigID en action →
FAQ sur la gouvernance de l'accès aux données
Qu’est-ce que la gouvernance de l’accès aux données ?
La gouvernance de l'accès aux données est la pratique consistant à comprendre et à contrôler en permanence qui ou quoi peut accéder aux données de l'entreprise, quelles actions ils peuvent effectuer, pourquoi cet accès existe et s'il reste approprié.
Pourquoi la gouvernance de l'accès aux données est-elle importante ?
La gouvernance de l'accès aux données aide les organisations à réduire les autorisations excessives, l'exposition des données sensibles, les risques internes, les lacunes en matière de conformité et autres risques créés lorsque des identités humaines ou non humaines peuvent accéder à des données dont elles n'ont pas besoin.
Quelle est la différence entre la gouvernance de l'accès aux données et la gestion des identités et des accès (IAM) ?
La gestion des identités et des accès (IAM) assure la gestion des identités, de l'authentification, des autorisations, des rôles et des accès aux systèmes et aux ressources. La gouvernance des accès aux données ajoute des informations sur les données sensibles, les activités, la propriété et les risques afin de déterminer si cet accès demeure approprié et d'identifier les risques potentiels.
Quelle est la différence entre la gestion des accès aux données et la gouvernance des accès aux données ?
La gestion des accès aux données consiste à octroyer, modifier et révoquer les autorisations. La gouvernance des accès aux données intègre en continu des politiques, des informations sur la propriété, l'activité, la sensibilité des données et le contexte des risques afin de déterminer si ces autorisations restent nécessaires et sécurisées.
Comment la gouvernance de l'accès aux données soutient-elle le principe du moindre privilège ?
La gouvernance des accès aux données relie les autorisations aux données sensibles et à la finalité commerciale afin que les équipes puissent identifier les accès qui dépassent les besoins légitimes et prioriser les autorisations à réduire en premier.
La gouvernance de l'accès aux données s'applique-t-elle aux agents d'IA ?
Oui. La gouvernance moderne de l'accès aux données doit prendre en compte les agents d'IA et autres identités non humaines, car ils peuvent hériter d'autorisations via les applications, les API, les comptes de service, les identités machine, les rôles cloud et l'accès utilisateur délégué.
Qu’est-ce que l’intelligence d’accès ?
L'analyse des accès relie les identités, les autorisations, les chemins d'accès, l'activité, la propriété, l'exposition des données sensibles et le contexte commercial pour montrer où se concentrent les risques d'accès et quelles équipes doivent corriger en priorité.
Comment BigID soutient-il la gouvernance de l'accès aux données ?
BigID associe les données sensibles aux identités, aux autorisations, aux chemins d'accès, à l'activité, à la propriété et aux risques afin que les organisations puissent identifier les accès excessifs, prioriser l'exposition, soutenir le principe du moindre privilège, gouverner l'accès humain et non humain et piloter la remédiation.
