⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DSPM 2026 m.: nuo debesijos duomenų rizikos iki audito įrodymų

Igor Petreski
15 min read
DSPM debesijos duomenų rizikos atitikties žemėlapis

Pirmadienio rytą, 08:17, sparčiai augančios finansinių technologijų įmonės CISO gauna tris pranešimus, kurie įprastą savaitę paverčia valdysenos išbandymu.

Pirmiausia rašo inžinerijos komanda: „Radome seną analitikos objektų saugyklos konteinerį su eksportuotais klientų įrašais. Jis nėra viešas, tačiau kelios paslaugų paskyros gali jį skaityti.“

Tada kreipiasi duomenų apsaugos pareigūnas (DPO): „Ar galime įrodyti, kur saugomi specialių kategorijų duomenys ir finansiniai identifikatoriai, kas gali juos pasiekti ir ar vis dar laikomės tikslo apribojimo bei saugojimo terminų reikalavimų?“

Galiausiai operacijų vadovas (COO) prideda spaudimą, kurį dabar atpažįsta kiekvienas saugumo vadovas: „Bankinis klientas klausia, kaip mūsų debesijos duomenų kontrolės priemonės siejasi su ISO/IEC 27001:2022, NIS2, DORA ir GDPR. Įrodymų jie nori iki penktadienio.“

Politikos yra parengtos. Prieigos peržiūra atlikta praėjusį ketvirtį. Turto registre įrašyta „AWS duomenų ežeras“. Saugumo suvestinė rodo įspėjimus. Tačiau nė vienas iš šių artefaktų neatsako į esminį verslo klausimą: kokie jautrūs duomenys egzistuoja, kur jie yra, kas arba kas gali juos pasiekti, kurios ekspozicijos yra reikšmingiausios, kas atsakingas už taisomuosius veiksmus ir kokius įrodymus galima pateikti auditoriams, priežiūros institucijoms, klientams ir vadovybei?

Tai ir yra 2026 m. duomenų saugumo būklės valdymo (DSPM) problema.

CISO, atitikties vadovams ir DPO DSPM nebėra nišinė debesijos saugumo priemonių kategorija. Tai tapo įrodymais grindžiamu veiklos modeliu, skirtu valdyti jautrius duomenis debesijos platformose, SaaS taikomosiose programose, duomenų saugyklose, kūrimo aplinkose, atsarginėse kopijose, paslaugų paskyrose ir pas trečiųjų šalių paslaugų teikėjus. Tinkamai įgyvendintas DSPM sujungia jautrių duomenų aptikimą, prieigos ekspoziciją, debesijos duomenų riziką ir reguliacinius įrodymus į vieną pakartojamą kontrolės sistemą.

Ką DSPM iš tikrųjų reiškia 2026 m.

Duomenų saugumo būklės valdymas turi nuolat atsakyti į šešis klausimus:

  1. Kokius jautrius ir reglamentuojamus duomenis turime?
  2. Kur jie saugomi, kopijuojami, tvarkomi, eksportuojami ir įtraukiami į atsargines kopijas?
  3. Kas arba kas gali juos pasiekti?
  4. Kurios ekspozicijos didina verslo, reguliacinę arba operacinę riziką?
  5. Kas atsakingas už taisomuosius veiksmus ir iki kada?
  6. Kokius įrodymus galime pateikti, kai to pareikalaujama?

DSPM priemonė gali nuskaityti objektų saugyklas, duomenų bazes, SaaS saugyklas, duomenų saugyklas, kodo saugyklas ir kūrėjų aplinkas. Tačiau DSPM programa nustato, ką šios išvados reiškia. Ji apibrėžia, kaip klasifikuojami duomenys, kaip vertinama rizika, kurie savininkai yra atskaitingi, kaip sekami taisomieji veiksmai ir kaip saugomi įrodymai.

Clarysec DSPM struktūruoja pagal tris susijusias įrodymų sritis:

DSPM įrodymų sritisKą ji įrodoTipiniai įrodymai
Jautrių duomenų aptikimasOrganizacija žino, kokie reglamentuojami arba kritiniai duomenys egzistuoja ir kur jie yraDuomenų apskaita, klasifikavimo rezultatai, saugyklų nuskaitymo rezultatai, duomenų savininkų susiejimas
Prieigos ekspozicijaOrganizacija gali nustatyti ir pašalinti perteklinę, pasenusią arba rizikingą prieigąIAM peržiūros rezultatai, privilegijuotos prieigos ataskaitos, viešo pasiekiamumo patikros, be savininko likusių paskyrų taisomieji veiksmai
Debesijos duomenų rizikaOrganizacija valdo debesijos duomenų vietas, paslaugas, konfigūracijas ir priklausomybes nuo paslaugų teikėjųDebesijos paslaugų registras, saugyklų konfigūracijų momentinės kopijos, šifravimo būsena, CSPM išvados, taisomųjų veiksmų užduotys

Šios įrodymų sritys neturi būti laikomos atskirose skaičiuoklėse. Jautrių duomenų aptikimas be prieigos mažinimo yra tik informuotumas. Prieigos mažinimas be duomenų jautrumo yra aklas genėjimas. Debesijos saugumo būklė be duomenų konteksto praleidžia didžiausios rizikos sankirtas. DSPM tampa vertingas tada, kai maitina vieną turto apskaitą, vieną rizikų registrą, vieną taisomųjų veiksmų darbo eigą ir vieną atitikties įrodymų ritmą.

Todėl Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas pradedamas nuo disciplinuoto turto ir rizikos valdymo. Rizikos valdymo etape 9 žingsnis nurodo organizacijoms inventorizuoti informacijos išteklius registruojant savininką, vietą ir klasifikaciją bei pažymėti asmens duomenų išteklius ir kritinių paslaugų turtą pagal GDPR ir NIS2 aktualumą. Blueprint pateikia praktinį pavyzdį: „Klientų duomenų bazę“, priklausančią IT, talpinamą AWS, kurioje yra asmens ir finansinių duomenų, pasižyminčių dideliu jautrumu. Tai yra DSPM pradžios taškas: ne bendras debesijos sąrašas, o apskaita, praturtinta jautrumu, vieta ir atskaitomybe.

Vėliau, kontrolės priemonių praktinio taikymo etape, 19 žingsnyje, Zenith Blueprint nurodo prieigos principą, kuriuo turi vadovautis kiekviena DSPM programa:

Prieiga prie informacijos turi būti tokia atvira, kiek būtina, ir tiek apribota, kiek įmanoma.

Šis sakinys yra DSPM valdysenos esmė.

Kodėl ISO/IEC 27001:2022 yra DSPM valdysenos atrama

ISO/IEC 27001:2022 suteikia DSPM valdymo sistemos pagrindą. 4.1–4.4 punktai reikalauja, kad organizacija suprastų kontekstą, suinteresuotąsias šalis, teisės aktų ir reguliacinius įpareigojimus, taikymo sritį, sąsajas ir priklausomybes. DSPM kontekste tai reiškia, kad ISVS taikymo sritis neturi apsiriboti teiginiu „debesijos platforma“. Ji turi identifikuoti duomenų tvarkymo aplinką, debesijos paslaugas, išorės IRT paslaugas, kritines saugyklas, verslo procesus ir reguliacinius lūkesčius.

6.1.1–6.1.3 ir 6.2 punktuose DSPM tampa valdoma rizika. ISO/IEC 27001:2022 reikalauja nuoseklaus informacijos saugumo rizikos vertinimo proceso, rizikos priėmimo kriterijų, rizikos savininkų, rizikos tvarkymo, kontrolės priemonių parinkimo, Taikomumo pareiškimo ir išmatuojamų tikslų. Nuskaitymo rezultatas „10 000 klientų įrašų neprodukcinės aplinkos objektų saugyklos konteineryje“ dar nėra valdysena. Pagal su ISO/IEC 27001:2022 suderintą DSPM modelį tokia išvada tampa:

  • turto apskaitos atnaujinimu;
  • klasifikavimo patvirtinimu;
  • rizikos įrašu su tikimybe, poveikiu, balu, savininku ir rizikos tvarkymo planu;
  • kontrolės priemonės susiejimu Taikomumo pareiškime;
  • taisomųjų veiksmų užduotimi su įvykdymo terminu ir priėmimo sprendimu;
  • įrodymais prieigos peržiūrai, debesijos valdysenai, stebėsenai ir auditui.

Rizikos valdymo politika – MVĮ nustato minimalią struktūrą, reikalingą tam, kad DSPM netaptų triukšminga suvestine. 5.1.2 punktas nustato:

Kiekviename rizikos įraše turi būti: aprašymas, tikimybė, poveikis, balas, savininkas ir rizikos tvarkymo planas.

Šis reikalavimas nedidelis, bet reikšmingas. Kiekviena esminė duomenų ekspozicija turi būti priskirta įvardytam savininkui ir tvarkymo krypčiai.

ISO/IEC 27002:2022 kontrolės priemonės, dėl kurių DSPM tampa audituojamas

Zenith Controls: kryžminės atitikties vadove Clarysec susieja ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 reikalavimus su praktiniu audito ir kryžminės atitikties vaizdu. DSPM atveju ypač svarbios trys ISO/IEC 27002:2022 kontrolės priemonės:

ISO/IEC 27002:2022 kontrolėDSPM aktualumasZenith Controls dokumentuojami atributai
5.9 Informacijos ir kitų susijusių išteklių apskaitaNustato saugyklų, duomenų rinkinių, savininkų, vietų ir klasifikacijų bazinį pagrindąPrevencinė kontrolės priemonė, palaiko konfidencialumą, vientisumą ir prieinamumą, siejasi su identifikavimu ir turto valdymu, apima valdyseną, ekosistemą ir apsaugą
5.18 Prieigos teisėsEkspozicijos išvadas paverčia prieigos valdysena, mažiausių privilegijų principu ir periodine peržiūraPrevencinė kontrolės priemonė, palaiko konfidencialumą, vientisumą ir prieinamumą, siejasi su apsauga bei tapatybės ir prieigos valdymu
5.23 Informacijos saugumas naudojant debesijos paslaugasReglamentuoja debesijos paslaugų parinkimą, naudojimą, bendrą atsakomybę, konfigūraciją ir priklausomybes nuo paslaugų teikėjųPrevencinė kontrolės priemonė, palaiko konfidencialumą, vientisumą ir prieinamumą, siejasi su apsauga ir tiekėjų santykių saugumu, apima valdyseną, ekosistemą ir apsaugą

Šios kontrolės priemonės apibrėžia, ką DSPM turi įrodyti.

Dėl kontrolės 5.9 DSPM programa turi parodyti, kad informacija ir susijęs turtas yra žinomi, turi savininkus ir yra prižiūrimi. Dėl kontrolės 5.18 ji turi parodyti, kad prieigos teisės atitinka verslo ir saugumo reikalavimus, o ne istorinį patogumą. Dėl kontrolės 5.23 ji turi parodyti, kad debesijos paslaugos yra valdomos, o ne tik vartojamos.

Zenith Blueprint 23 žingsnyje debesijos valdysenos klausimą iškelia aiškiai:

Debesija nebėra paskirties vieta — ji yra numatytasis veikimo būdas.

Toje pačioje dalyje įspėjama, kad netinkamai sukonfigūruota saugykla, atviri valdymo skydeliai ir perteklinės debesijos IAM teisės nėra paslaugų teikėjo nesėkmės. Tai valdysenos nesėkmės. DSPM turi būti ISVS dalis, nes jis debesijos duomenų ekspoziciją paverčia atskaitingu rizikos tvarkymu.

DSPM susiejimas su NIS2, DORA ir GDPR

DSPM tapo valdymo organo lygmens tema ne vien dėl techninių priežasčių. Priežastis yra reguliavimas.

NIS2: vadovybės priežiūra ir kibernetinės higienos įrodymai

NIS2 keičia pokalbį, nes kibernetinio saugumo rizikos valdymas yra valdymo organo atsakomybė. Article 20 reikalauja, kad esminių ir svarbių subjektų valdymo organai patvirtintų kibernetinio saugumo rizikos valdymo priemones, prižiūrėtų jų įgyvendinimą ir dalyvautų mokymuose. DSPM atveju tai reiškia, kad vadovybė negali tiesiog klausti, ar saugumo komanda turi priemonę. Jai reikia įrodymų, kad jautrių duomenų ekspozicija, debesijos duomenų rizika ir taisomieji veiksmai yra valdomi.

Article 21 reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių. Minimalios sritys apima rizikos analizę, saugumo politiką, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų įsigijimą ir kūrimą, veiksmingumo vertinimą, kibernetinę higieną, kriptografiją, žmogiškųjų išteklių saugumą, prieigos kontrolę, turto valdymą ir autentifikavimą.

DSPM palaiko šiuos lūkesčius įrodydamas, kad:

  • duomenų turtas ir saugyklos yra identifikuoti;
  • jautrūs duomenys yra suklasifikuoti ir apsaugoti;
  • perteklinė prieiga aptinkama ir taisoma;
  • debesijos duomenų saugyklos valdomos ir stebimos;
  • tiekėjai ir debesijos paslaugos yra matomi;
  • incidento poveikis gali būti įvertintas pagal duomenų tipą, vietą ir paveiktą paslaugą;
  • šifravimas, MFA ir prieigos kontrolės priemonės taikomos ten, kur tinkama.

NIS2 Article 23 taip pat paverčia laiką kritiniu veiksniu. Reikšmingiems incidentams būtinas ankstyvasis įspėjimas per 24 valandas, pranešimas apie incidentą per 72 valandas ir galutinė ataskaita per vieną mėnesį. Be DSPM pirmosios 24 valandos dažnai praleidžiamos atsakant į bazinius klausimus: kurie duomenys buvo paveikti, kas turėjo prieigą, ar buvo įtraukti asmens duomenys, ar buvo tarpvalstybinis poveikis? Kai DSPM įrodymai integruoti į reagavimą į incidentus, atsakymai pateikiami greičiau ir yra geriau pagrindžiami.

DORA: IRT operacinis atsparumas priklauso nuo duomenų kontrolės

Finansų sektoriaus subjektams DORA taikomas nuo 2025 m. sausio 17 d. ir veikia kaip sektoriui būdingas operacinio atsparumo režimas. Jis apima IRT rizikos valdymą, pranešimą apie reikšmingus su IRT susijusius incidentus, skaitmeninio operacinio atsparumo testavimą, informacijos apie kibernetines grėsmes ir pažeidžiamumus mainus, IRT trečiųjų šalių riziką ir sutartinius susitarimus su IRT trečiųjų šalių paslaugų teikėjais.

Article 5 reikalauja, kad valdymo organai apibrėžtų, patvirtintų ir prižiūrėtų IRT rizikos valdymo priemones bei liktų už jas atsakingi, įskaitant duomenų prieinamumo, autentiškumo, vientisumo ir konfidencialumo politiką. Article 6 reikalauja dokumentuotos IRT rizikos valdymo sistemos, apimančios politiką, procedūras, IRT protokolus ir priemones, skirtas informacijos ištekliams, IRT turtui ir fizinei infrastruktūrai apsaugoti. Ji turi būti peržiūrima, tobulinama remiantis įgyta patirtimi, audituojama ir susieta su skaitmeninio operacinio atsparumo strategija.

DSPM DORA programoms suteikia duomenų lygmens vaizdą, kurio trūksta daugeliui IRT rizikos valdymo sistemų. Sistema gali būti pažymėta kaip „kritinė“, tačiau atsparumo planavimui taip pat reikia žinoti joje esančius jautrius duomenis, ją supančias debesijos priklausomybes ir prieigos kelius, galinčius paveikti konfidencialumą, vientisumą, prieinamumą ir autentiškumą.

Finansinių technologijų MVĮ DORA gali būti taikomas tiesiogiai, jei jos yra finansų sektoriaus subjektai, pavyzdžiui, mokėjimo įstaigos, elektroninių pinigų įstaigos, investicinės įmonės, kriptoturto paslaugų teikėjai arba sąskaitos informacijos paslaugų teikėjai. SaaS teikėjai taip pat gali tapti aktualūs kaip IRT trečiųjų šalių paslaugų teikėjai, kai palaiko finansines paslaugas, ypač kritines arba svarbias funkcijas.

GDPR: atskaitomybė prasideda nuo duomenų žinojimo

GDPR daro DSPM neišvengiamą, nes Article 5 reikalauja, kad asmens duomenų tvarkymas atitiktų teisėtumo, sąžiningumo ir skaidrumo, tikslo apribojimo, duomenų minimizavimo, tikslumo, saugojimo trukmės ribojimo, vientisumo ir konfidencialumo principus. Article 5(2) prideda atskaitomybę: duomenų valdytojas turi gebėti įrodyti atitiktį.

Žodis „įrodyti“ yra ta vieta, kur DSPM įgyja savo vertę.

Jei organizacija negali aptikti asmens duomenų debesijos saugyklose, SaaS eksportuose, testavimo aplinkose, analitikos saugyklose ir šešėlinės IT saugyklose, ji negali patikimai įrodyti duomenų minimizavimo ar saugojimo trukmės ribojimo. Jei ji negali parodyti, kas turi prieigą, ji negali patikimai įrodyti vientisumo ir konfidencialumo. Jei ji negali susieti saugyklų su tikslais ir savininkais, ji negali palaikyti tikslių tvarkymo veiklos įrašų, ištrynimo darbo eigų ar privatumo rizikos peržiūrų.

Duomenų klasifikavimo ir ženklinimo politika – MVĮ šį principą paverčia pasikartojančia kontrolės veikla. 8.1.1 punktas nustato:

GM arba IT vadovas privalo reguliariai audituoti bendrinamus failų išteklius, sistemas ir saugyklas, kad patikrintų teisingą klasifikavimą ir ženklinimą.

Didesnėms organizacijoms Duomenų klasifikavimo ir ženklinimo politika prideda automatizavimą. 8.3.2 punktas reikalauja:

Automatizuoto klasifikavimo patvirtinimo naudojant Duomenų praradimo prevenciją (DLP) ir aptikimo priemones

Vien rankinis klasifikavimas negali suspėti su duomenų plėtra. DSPM suteikia patvirtinimo sluoksnį.

Clarysec DSPM veiklos modelis

Brandži DSPM programa nėra vienkartinis nuskaitymas. Tai pakartojamas veiklos modelis: aptikti, klasifikuoti, nustatyti ekspoziciją, tvarkyti ir dokumentuoti įrodymais.

1. Aptikite saugyklas ir duomenų srautus

Pradėkite nuo debesijos paskyrų, objektų saugyklų, duomenų bazių, bendrinamų failų išteklių, SaaS platformų, duomenų saugyklų, atsarginių kopijų, kodo saugyklų ir neprodukcinių aplinkų. Turto valdymo politika 6.1.1 punkte reikalauja:

IT turto valdytojas privalo palaikyti išsamią ir centralizuotą turto apskaitą, apimančią visus informacijos išteklius, kuriuos organizacija naudoja arba kurie yra prie jos prijungti.

DSPM aptikimas turi tiesiogiai atnaujinti turto apskaitą. Jei priemonė aptinka naują duomenų saugyklą, nevaldomą analitikos objektų saugyklos konteinerį arba SaaS eksportą, tai neturi likti vien saugumo artefaktu. Tai turi tapti turto įrašu su savininku, vieta, jautrumu ir verslo tikslu.

2. Klasifikuokite jautrius ir reglamentuojamus duomenis

DSPM turi identifikuoti asmens duomenis, finansinius duomenis, prisijungimo duomenis, paslaptis, intelektinę nuosavybę, darbuotojų asmens duomenis ir reglamentuojamus veiklos įrašus. Klasifikavimas turi būti susietas su savininkais, tvarkymo tikslais, aplinkomis ir saugojimo lūkesčiais.

Čia prasideda prioritetų nustatymas. Viešas rinkodaros failas ir duomenų bazės momentinė kopija su mokėjimo įrašais nėra ta pati rizika. Klasifikavimas leidžia saugumo komandoms pirmiausia sutelkti dėmesį į ekspozicijas, kurios veikia klientus, kritines paslaugas, reglamentuojamus procesus ir veiklos atsparumą.

3. Analizuokite prieigos ekspoziciją

Prieigos ekspozicija dažnai yra išvada, kuri patraukia vadovybės dėmesį. Ji apima viešą pasiekiamumą, plačias vidines grupes, neaktyvius naudotojus, bendrus administratoriaus vaidmenis, paslaugų paskyras su perteklinėmis privilegijomis, tarpnuomininkinę prieigą, pasenusias trečiųjų šalių teises ir kūrėjų prieigą prie produkcinių duomenų.

Prieigos kontrolės politika – MVĮ yra tiesi. 5.5.2 punktas nustato:

Peržiūros turi identifikuoti ir ištaisyti perteklines arba pasenusias privilegijas.

Prieigos kontrolės politika prideda svarbų įmonės lygmens reikalavimą:

Prieiga prie suklasifikuotų arba reglamentuojamų duomenų turi būti grindžiama:

Detalūs kriterijai politikoje tęsiami, tačiau valdysenos paleidiklis jau aiškus. Prieiga prie suklasifikuotų arba reglamentuojamų duomenų negali būti grindžiama patogumu, paveldėjimu ar istoriniu vaidmenų kaupimu. DSPM pateikia įrodymus, leidžiančius kvestionuoti tokius prieigos kelius.

4. Valdykite debesijos duomenų riziką

DSPM turi būti sujungtas su debesijos valdysena. Debesijos paslaugų naudojimo politika – MVĮ nustato:

IT paslaugų teikėjas arba GM privalo palaikyti Debesijos paslaugų registrą. Jame turi būti įrašoma:

DSPM požiūriu Debesijos paslaugų registras yra tiltas tarp duomenų aptikimo ir paslaugos atskaitomybės. Jis nurodo, kur duomenys gali būti saugomi, kurie paslaugų teikėjai patvirtinti, kas yra paslaugos savininkas ir kokios kontrolės priemonės taikomos.

Debesijos paslaugų naudojimo politika prideda konfigūracijos pusę:

Konfigūracijos nuokrypis turi būti aptinkamas ir taisomas naudojant debesijos saugumo būklės valdymo (CSPM) priemones.

DSPM ir CSPM vienas kitą papildo. CSPM parodo, ar objektų saugyklos konteineris, duomenų bazė arba saugyklos paslauga yra netinkamai sukonfigūruota. DSPM parodo, ar viduje esantys duomenys yra jautrūs ir kas gali juos pasiekti. Kartu jie leidžia rizika grindžiamą prioritetų nustatymą.

5. Registruokite žurnaluose ir stebėkite jautrių duomenų prieigą

DSPM negali remtis vien statinėmis teisėmis. Jį turi palaikyti žurnalai, rodantys prieigos veiklą, leidimų pakeitimus ir bendrinamų išteklių naudojimą. Žurnalų tvarkymo ir stebėsenos politika – MVĮ 5.4.3 punkte nurodo atitinkamas prieigos žurnalų kategorijas:

Prieigos žurnalai: failų prieiga (ypač prie jautrių arba asmens duomenų), leidimų pakeitimai, bendrinamų išteklių naudojimas

Tai paverčia DSPM iš momentinės kopijos stebėsenos gebėjimu. Tai taip pat sustiprina reagavimą į incidentus, privatumo tyrimus ir audito įrodymus.

6. Paverskite išvadas rizikos tvarkymu ir audito įrodymais

Galiausiai DSPM išvados turi būti peržiūrimos, vertinamos pagal riziką, priskiriamos, tvarkomos ir saugomos kaip įrodymai. Audito ir atitikties stebėsenos politika stebėsenos tikslą apibrėžia taip:

Palaikyti nuolatinį tobulinimą ir pasirengimą sertifikavimams, vertinimams bei reglamentavimo institucijų peržiūroms

Tai yra siektina būsena: DSPM įrodymai, naudingi incidento metu, parengti ISO/IEC 27001:2022 auditams, patikimi NIS2 priežiūrai, aktualūs DORA IRT rizikos peržiūroms ir praktiški GDPR atskaitomybei.

Penkių dienų DSPM įrodymų sprintas

Dar kartą įsivaizduokime pirmadienio finansinių technologijų įmonės scenarijų. Bankinis klientas nori įrodymų iki penktadienio. Clarysec fokusuotą DSPM įrodymų sprintą struktūruotų taip:

DienaVeiksmasClarysec įrankių rinkinio rezultatasAtitikties vertė
1 dienaSudaryti duomenų turto bazinį pagrindą iš debesijos saugyklų, duomenų bazių, SaaS saugyklų ir duomenų saugyklųTurto apskaita su savininko, vietos ir klasifikacijos laukaisPalaiko ISO/IEC 27001:2022 kontekstą, taikymo sritį ir rizikos planavimą, taip pat ISO/IEC 27002:2022 kontrolę 5.9
2 dienaAtlikti jautrių duomenų aptikimą ir patvirtinti didelės rizikos saugyklasKlasifikavimo registras ir išimčių sąrašasPalaiko GDPR atskaitomybę ir Clarysec klasifikavimo politikos reikalavimus
3 dienaPalyginti jautrias saugyklas su IAM, grupėmis, paslaugų paskyromis ir išoriniu bendrinimuPrieigos ekspozicijos ataskaita ir taisomųjų veiksmų užduotysPalaiko ISO/IEC 27002:2022 kontrolę 5.18, NIS2 prieigos kontrolę ir DORA IRT rizikos kontrolės priemones
4 dienaSujungti DSPM išvadas su CSPM ir Debesijos paslaugų registro įrašaisDebesijos duomenų rizikos registrasPalaiko ISO/IEC 27002:2022 kontrolę 5.23, NIS2 tiekimo grandinės saugumą ir DORA IRT trečiųjų šalių riziką
5 dienaAtnaujinti rizikų registrą, Taikomumo pareiškimo pastabas ir vadovybės ataskaitasRizikos tvarkymo planas, Taikomumo pareiškimo kryžminė nuoroda, įrodymų paketasPalaiko pasirengimą auditui, valdymo organo priežiūrą ir klientų patikinimą

Praktinis žingsnis, kuris viską pakeičia, yra 5 diena. Per daug organizacijų sustoja 3 dieną, turėdamos ekspozicijų skaičiuoklę. Clarysec perkelia rezultatus į rizikų registrą ir Taikomumo pareiškimą.

Zenith Blueprint 13 žingsnyje paaiškina, kad Taikomumo pareiškimas yra jungiamasis dokumentas, susiejantis rizikos vertinimą ir tvarkymą su faktinėmis kontrolės priemonėmis. Jis taip pat rekomenduoja rizikų registre arba Taikomumo pareiškimo pastabose kryžmiškai susieti kontrolės priemones, įgyvendintas GDPR, NIS2 arba DORA reikmėms.

DSPM atveju tokia išvada kaip „klientų įrašai nevaldomame analitikos objektų saugyklos konteineryje su plačia skaitymo prieiga“ tampa struktūruota atitikties istorija:

  • Rizika: neteisėta prieiga prie asmens ir finansinių duomenų nevaldomoje analitikos saugykloje
  • Savininkas: duomenų platformos vadovas
  • Poveikis: GDPR konfidencialumo rizika, DORA IRT rizika, jei palaikomos finansinės paslaugos, NIS2 prieigos kontrolės ir turto valdymo aktualumas
  • Tvarkymas: pašalinti plačią prieigą, perkelti duomenis į patvirtintą saugyklą, taikyti saugojimo reikalavimus, įjungti prieigos žurnalavimą, atnaujinti Debesijos paslaugų registrą
  • Kontrolės priemonės: ISO/IEC 27002:2022 kontrolės 5.9, 5.18 ir 5.23, taip pat susijusios prieigos, žurnalavimo ir klasifikavimo politikos
  • Įrodymai: DSPM nuskaitymas, IAM skirtumų ataskaita, taisomųjų veiksmų užduotis, žurnalų konfigūracija, atnaujinta apskaita ir vadovybės patvirtinimas

Tai yra auditui tinkamas DSPM.

Vienas DSPM įrodymų rinkinys, daug sistemų klausimų

DSPM vertė didėja, kai įrodymai yra pakartotinai naudojami. Vienas gerai suprojektuotas įrodymų rinkinys gali atsakyti į kelis reguliavimo ir standartų klausimus.

Sistema arba reglamentasKo jis praktiškai klausiaDSPM įrodymai, kurie padeda
ISO/IEC 27001:2022Ar informacijos saugumo rizikos yra identifikuotos, turi savininkus, yra tvarkomos ir stebimos ISVS?Duomenų turto apskaita, rizikų registro įrašai, Taikomumo pareiškimo susiejimai, rizikos tvarkymo planai
NIS2Ar įgyvendintos tinkamos techninės, operacinės ir organizacinės priemonės turto valdymui, prieigos kontrolei, kibernetinei higienai, pasirengimui incidentams ir debesijos priklausomybėms?Jautrių duomenų aptikimas, prieigos ekspozicijos taisomieji veiksmai, debesijos registras, incidento duomenų poveikio įrodymai
DORAAr IRT rizikos informacijos ištekliams, IRT turtui ir kritinėms arba svarbioms funkcijoms yra valdomos, testuojamos, audituojamos ir tobulinamos?Debesijos duomenų rizikos registras, trečiųjų šalių paslaugų susiejimas, kritinių duomenų saugyklų ekspozicijos įrašai, atsparumo įrodymai
GDPRAr duomenų valdytojas gali įrodyti duomenų minimizavimą, tikslo apribojimą, vientisumą, konfidencialumą ir atskaitomybę?Klasifikavimo įrašai, asmens duomenų vietos, prieigos žurnalai, saugojimo išimtys, taisomųjų veiksmų įrodymai
NIST CSF 2.0Ar organizacija gali suprasti, vertinti, nustatyti prioritetus ir komunikuoti kibernetinio saugumo rizikas, suderintas su misijos ir teisiniais reikalavimais?DSPM rizikos suvestinė, prioritetizuotas ekspozicijų darbų sąrašas, valdysenos ataskaitos
COBIT 2019 arba ISACA audito požiūrisAr valdysenos tikslai, valdymo praktikos, savininkystė ir patikinimo veiklos veikia efektyviai?Kontrolės priemonių savininkystės matrica, įrodymų rengimo ritmas, problemų sekimas, vadovybės peržiūros įrašai

NIST CSF 2.0 ypač naudingas kaip komunikacijos sluoksnis. Jis padeda organizacijoms suprasti, vertinti, nustatyti prioritetus ir komunikuoti kibernetinio saugumo riziką. DSPM išvados natūraliai siejasi su valdysenos, identifikavimo, apsaugos ir aptikimo diskusijomis, ypač kai vadovams reikia netechninio rizikos naratyvo.

Kaip auditoriai vertins DSPM įrodymus

Auditoriai nesertifikuos jūsų DSPM priemonės. Jie vertins, ar veiklos modelis rengia patikimus įrodymus ir skatina kontrolės priemonių tobulinimą.

DSPM išvadaAudito požiūrisClarysec padedami parengti įrodymai
Viešai pasiekiama debesijos duomenų bazė su asmens duomenimisISO/IEC 27001:2022 auditoriusRizikos vertinimo įrašas pagal 6.1.2 ir 6.1.3 punktus, rizikos tvarkymo planas, Taikomumo pareiškimo nuorodos į kontroles 5.9, 5.18 ir 5.23, taisomųjų veiksmų užduotis ir atnaujinta turto apskaita
Viešai pasiekiama debesijos duomenų bazė su asmens duomenimisNIS2 vertintojasArticle 21 priemonių įrodymai dėl rizikos analizės, turto valdymo, prieigos kontrolės ir incidentų valdymo, taip pat vadovybės ataskaitos Article 20 priežiūrai
Viešai pasiekiama debesijos duomenų bazė su asmens duomenimisDORA IRT rizikos auditoriusĮrodymai, kad išvada tvarkoma IRT rizikos valdymo sistemoje pagal Article 6 ir palaiko duomenų konfidencialumo, vientisumo, prieinamumo bei autentiškumo lūkesčius pagal Article 5
Viešai pasiekiama debesijos duomenų bazė su asmens duomenimisGDPR vertintojas arba DPOKlasifikavimo rezultatas, asmens duomenų vieta, prieigos žurnalai, tvarkymo saugumo įrodymai, taisomųjų veiksmų įrodymai ir atskaitomybės įrodymai pagal Article 5(2)
Viešai pasiekiama debesijos duomenų bazė su asmens duomenimisCOBIT 2019 arba ISACA auditoriusSavininkystės matrica, problemų sekimas, eskalavimo įrodymai, vadovybės peržiūra ir patikinimo testavimo įrašai

Vien suvestinė šių požiūrių nepatenkins. Auditoriai nori atsekti kelią nuo konteksto ir taikymo srities iki rizikos vertinimo, rizikos tvarkymo, kontrolės priemonių įgyvendinimo, stebėsenos ir tobulinimo.

Dažniausi DSPM nesėkmės modeliai

Clarysec dažnai mato tas pačias problemas, kai organizacijos DSPM įgyvendina per greitai.

Pirma, organizacija įsigyja priemonę, bet niekada neatnaujina turto apskaitos. Rezultatas — aptikimas be savininkystės.

Antra, klasifikavimas techniškai tikslus, tačiau nesusietas su verslo tikslu, saugojimo reikalavimais ar GDPR įrašais. Rezultatas — privatumo įrodymai, kuriuos vis dar reikia aiškinti rankiniu būdu.

Trečia, prieigos ekspozicijos išvados perduodamos inžinerijos komandai be rizikos prioritetų. Rezultatas — darbų sąrašo nuovargis.

Ketvirta, debesijos saugumo būklė ir duomenų saugumo būklė atskiriamos. CSPM praneša apie viešą pasiekiamumą, DSPM praneša apie jautrius duomenis, tačiau niekas jų nesujungia, kad prioritetizuotų pavojingą sankirtą.

Penkta, išvados ištaisomos, bet neišsaugomos kaip audito įrodymai. Organizacija tampa saugesnė, bet negali to įrodyti.

Stiprus DSPM veiklos modelis šių nesėkmių išvengia, nes kiekvieną esminę išvadą susieja su turto savininkyste, klasifikavimu, prieigos valdysena, debesijos paslaugų valdymu, rizikos tvarkymu ir įrodymų saugojimu.

Valdymo organo lygmens DSPM rodikliai, kurie iš tikrųjų svarbūs

Vadovybei nereikia kiekvienos jautrios lentelės sąrašo. Jai reikia rizikos rodiklių, kurie rodo kryptį, atskaitomybę ir liekamąją rizikos ekspoziciją. Efektyvi DSPM atskaitomybė turėtų apimti:

  • jautrių saugyklų skaičių pagal aplinką ir savininką;
  • jautrių saugyklų, kurių klasifikacija patvirtinta, procentą;
  • atvirų ir vėluojančių didelės rizikos prieigos ekspozicijų skaičių;
  • jautrius duomenis nepatvirtintose debesijos paslaugose;
  • jautrius duomenis neprodukcinėse aplinkose;
  • viešą arba išorinę ekspoziciją, susijusią su reglamentuojamais duomenimis;
  • kritines duomenų saugyklas be pakankamo žurnalavimo;
  • taisomųjų veiksmų laiką pagal savininką ir sunkumą;
  • priimtas liekamąsias rizikas, susijusias su asmens arba finansiniais duomenimis;
  • įrodymų išsamumą auditui ir priežiūros institucijų peržiūrai.

Šie rodikliai dera su NIS2 vadovybės priežiūra, DORA valdysenos lūkesčiais, GDPR atskaitomybe ir ISO/IEC 27001:2022 veiksmingumo vertinimu.

Nuo debesijos duomenų chaoso iki valdomų įrodymų

2026 m. reguliacinė aplinka yra negailestinga. Debesijos naudojimas, SaaS plėtra, kūrimo greitis ir analitikos dubliavimas sukūrė tobulą paslėptos duomenų rizikos audrą. Laukti incidento, kliento audito ar priežiūros institucijos prašymo, kad paaiškėtų jūsų duomenų saugumo būklė, nebėra tinkama strategija.

DSPM yra tiltas tarp šiuolaikinės debesijos duomenų realybės ir ISO/IEC 27001:2022, NIS2, DORA bei GDPR įrodymų lūkesčių. Jis pakeičia spėliones aptikimu, neapibrėžtumą — klasifikavimu, nevaldomą prieigą — taisomaisiais veiksmais, o išskaidytus artefaktus — pakartotinai naudojamais audito įrodymais.

Clarysec požiūris yra praktinis:

  1. Naudokite Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą, kad įtvirtintumėte DSPM turto apskaitoje, rizikos tvarkyme, prieigos ribojime, debesijos valdysenoje ir Taikomumo pareiškime.
  2. Naudokite Zenith Controls: kryžminės atitikties vadovą, kad susietumėte DSPM veiklas su ISO/IEC 27002:2022 kontrolėmis 5.9, 5.18 ir 5.23, o tada pakartotinai naudotumėte įrodymus NIS2, DORA, GDPR, NIST CSF 2.0 ir COBIT 2019 audito požiūriuose.
  3. Naudokite Clarysec politikas, tokias kaip Turto valdymo politika, Duomenų klasifikavimo ir ženklinimo politika – MVĮ, Duomenų klasifikavimo ir ženklinimo politika, Prieigos kontrolės politika – MVĮ, Prieigos kontrolės politika, Debesijos paslaugų naudojimo politika – MVĮ, Debesijos paslaugų naudojimo politika, Žurnalų tvarkymo ir stebėsenos politika – MVĮ, Rizikos valdymo politika – MVĮ ir Audito ir atitikties stebėsenos politika, kad DSPM iš priemonės rezultatų paverstumėte valdomu veiklos modeliu.

Jei jūsų organizacija susiduria su debesijos duomenų plėtra, pernelyg plačia prieiga, šešėlinės IT saugyklomis, klientų patikinimo spaudimu ar reguliacinių įrodymų spragomis, kitas žingsnis nėra dar viena skaičiuoklė. Tai DSPM įrodymų sprintas, parengiantis turto bazinį pagrindą, klasifikavimo žemėlapį, ekspozicijų registrą, debesijos duomenų rizikos vaizdą, rizikos tvarkymo planą ir auditui tinkamą įrodymų paketą.

Clarysec gali padėti sukurti šį veiklos modelį, suderinti jį su ISO/IEC 27001:2022 ir užtikrinti, kad tie patys įrodymai veiktų NIS2, DORA, GDPR ir klientų deramo patikrinimo reikmėms. Atsisiųskite Clarysec įrankių rinkinius, užsisakykite DSPM įrodymų vertinimą arba pradėkite nuo penkių dienų sprinto, kad debesijos duomenų riziką paverstumėte pagrįstais atitikties įrodymais.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

200 dienų TLS sertifikatų gyvavimo ciklo valdymas 2026 m.

200 dienų TLS sertifikatų gyvavimo ciklo valdymas 2026 m.

Trumpesnis viešųjų TLS sertifikatų galiojimas sertifikatų atnaujinimą paverčia pasikartojančiu valdysenos, atsparumo ir audito įrodymų iššūkiu. Šiame vadove parodoma, kaip valdyti sertifikatus kaip valdysenos apimamą saugumo turtą pagal ISO/IEC 27001:2022, NIS2, DORA ir GDPR Article 32.