Comment trouver et sécuriser les actifs de données inconnus
Oct 6, 2026
Les actifs de données inconnus créent des lacunes dans l'inventaire qui affaiblissent la sécurité, la conformité et la cyberrésilience, car les stockages non suivis se situent en dehors de la classification, de la gouvernance des accès et de la visibilité continue. Les équipes ne peuvent pas évaluer le contenu sensible, vérifier l'accès effectif ni maintenir leur posture de Data Security Posture Management à jour lorsque les actifs et les autorisations changent. La découverte continue, la classification et les revues d'accès comblent cette lacune.
La plupart des programmes de sécurité des données ne peuvent protéger que les actifs qu'ils connaissent. Les shares, buckets et exportations hors inventaire échappent également à la classification, à la gouvernance des accès et à la surveillance continue, créant des zones d’ombre où les données sensibles peuvent rester exposées plus longtemps.
Ces angles morts apparaissent dans les données de violation. Les données shadow sont apparues dans 35 % des violations analysées dans IBM's Cost of a Data Breach Report 2024, la dernière édition qui détaille les données shadow. Les violations impliquant des données shadow ont également pris plus de temps à être identifiées et contenues, avec un cycle de vie moyen de 291 jours et un coût moyen de 5,27 millions de dollars. Un inventaire incomplet compromet la détection et la réponse.
C’est pourquoi le Cybersecurity Framework 2.0 du National Institute of Standards and Technology (NIST CSF) insiste sur le maintien des inventaires de données et des métadonnées correspondantes.
Ces inventaires fournissent la base pour des contrôles tels que DLP, classification, revues d'accès et surveillance continue. Lorsqu'un magasin de données est absent de l'inventaire, ces contrôles sont beaucoup moins susceptibles de le couvrir.
Qu'est-ce que les actifs de données inconnus ?
Un actif de données inconnu est tout magasin de données absent de l'inventaire actuel d'une organisation, comme un partage qui a survécu à son projet, un bucket dans un compte cloud secondaire ou une exportation laissée par un analyste parti. Le terme couvre dark data et shadow data, mais aucune étiquette n'a d'importance, car un actif mérite d'être examiné si personne ne le prend actuellement en compte.
Term | What creates it | Where it typically lives | Urgency signal |
|---|---|---|---|
|
Dark data |
Data collected but never analyzed or acted on |
Cloud buckets, legacy shares, SaaS exports, AI caches, log repositories |
Lower until classification shows sensitive content |
|
Shadow data |
|||
|
Unknown data assets |
This guide's operational term for any asset absent from the current inventory, for any reason |
Anywhere: on-premises shares, cloud storage, backups, forgotten SaaS repositories |
Depends on content; the inventory gap defines the category |
Pourquoi les actifs de données inconnus s'accumulent-ils
Les nouveaux actifs arrivent plus vite que ne peut les enregistrer tout inventaire manuel, donc l’écart persiste après une revue ponctuelle au lieu de se refermer.
- Stockage provisionné par les employés : Le personnel ouvre ses propres comptes de stockage cloud lorsque l'option autorisée est plus lente ou plus restrictive. Netskope Threat Labs' Cloud and Threat Report: 2026 a constaté que 31 % des utilisateurs dans une organisation moyenne téléchargent des données sur des applications cloud personnelles chaque mois, et que 60 % des insider threat incidents impliquent des instances d'applications cloud personnelles.
- Prolifération SaaS : L’adoption du SaaS accentue la prolifération technologique globale. Enquête Tech Pulse T2 2024 de Forrester a révélé que 77 % des décideurs technologiques américains rapportent une prolifération technologique modérée à importante.
- Systèmes orphelins : La mise hors service des applications peut laisser des sauvegardes et des exports qui survivent au système source, sans propriétaire pour en rendre compte. Les plateformes cloud font de ce comportement la norme, car les instantanés manuels d'Amazon Relational Database Service (RDS) survivent à la suppression de l'instance source.
- Adoption de Shadow AI : Les outils de Generative AI (GenAI) copient des données sensibles lorsqu'une personne les colle dans une invite ou connecte un outil à une source de données. Une enquête Gartner auprès de 175 employés, publiée le 5 février 2026, a révélé que plus de 57 % avaient utilisé des comptes GenAI personnels pour le travail et 33 % ont admis avoir saisi des informations sensibles dans des outils non approuvés.
Pourquoi l'écart d'inventaire compte plus que ce que la plupart des équipes de sécurité imaginent
La portée de l'inventaire détermine les actifs que chaque contrôle de sécurité des données peut atteindre. L'exposition au-delà de cette portée reste non mesurée.
Aucun contrôle n’atteint un actif que personne ne sait exister
DLP, SIEM, gouvernance des accès et chiffrement ne couvrent que les emplacements auxquels ils sont dirigés. Un dépôt que personne ne catalogue ni ne classe échappe au contrôle, réduisant la visibilité, élargissant l’exposition non gérée et ralentissant la préparation à la réponse aux incidents.
La plupart des organisations connaissent cette faille et ne l'ont pas comblée
Le Netwrix 2026 Data and Identity Security Report a sondé 2 317 responsables IT et sécurité et a produit des résultats frappants. 55 % des organisations ne maintiennent pas en continu un inventaire des données sensibles, et 74 % ne peuvent pas obtenir une vue unique et unifiée de l’emplacement de leurs données sensibles et des identités pouvant y accéder. La maintenance continue de l’inventaire et la visibilité unifiée des accès restent rares.
Les actifs inconnus apparaissent de manière disproportionnée dans les analyses de violation
Le Rapport mondial de réponse aux incidents 2025 de Unit 42 désigne les actifs non gérés et non surveillés, y compris les endpoints, les applications et le shadow IT, comme des points d'entrée faciles pour les attaquants.
McLeod Health a trouvé un fichier suspect sur un serveur en cours de mise hors service le 5 mars 2026, selon son avis d'incident, 137 jours après l'accès non autorisé des 17-18 octobre 2025. La visibilité continue des actifs permet une enquête plus rapide et une meilleure résilience cybernétique lorsque ces systèmes apparaissent lors de la réponse aux incidents.
Netwrix DSPM détecte les données sensibles dans les environnements sur site, cloud et SaaS et priorise les risques d’accès pour que les équipes de sécurité agissent sur l’essentiel. Réservez une démo.
Une méthode répétable pour trouver des actifs de données inconnus
Chaque environnement dispose de ses propres outils d’énumération et angles morts, donc la découverte doit s’exécuter par environnement pour tenir compte de ces différences.
Obtenez d'abord un accès en lecture seule à chaque environnement
Discovery ne trouve que ce que son compte peut voir, alors demandez un accès en lecture seule à chaque environnement avant d'exécuter une seule énumération. Utilisez des identités nommées et dédiées plutôt que des identifiants administrateurs partagés, afin que chaque requête de discovery soit attribuable.
- Sur site : Accès en lecture à Active Directory, un chemin de gestion à distance vers chaque serveur et une connexion à chaque instance de SQL Server interrogée. Le flux de travail ci-dessous atteint les serveurs distants via des sessions CIM.
- AWS : Connectez-vous au compte de gestion ou à un administrateur délégué pour créer un agrégateur AWS Config à l’échelle de l’organisation, et attacher la stratégie gérée AWSConfigRoleForOrganizations à son rôle.
- Azure : Accordez un accès en lecture au niveau du groupe de gestion. Azure Resource Graph ne retourne aucun résultat pour les ressources que le compte ne peut pas lire, donc une autorisation manquante peut faire paraître une partie de l'environnement vide.
- Google Cloud : Accordez Cloud Asset Viewer (roles/cloudasset.viewer) sur l'organisation, le dossier ou le projet que vous recherchez.
- Entra ID et SaaS : Liste des autorisations OAuth déléguées via Microsoft Graph nécessite la permission Directory.Read.All, et un administrateur connecté doit avoir un rôle tel que Global Reader.
- Sauvegardes et snapshots : Ceux-ci se trouvent derrière la console de sauvegarde ou les API de snapshots cloud, pas dans le système source, donc incluez-les dans la demande d'accès.
- Applications non enregistrées : Les applications non enregistrées n'ont aucun enregistrement administrateur à lire. Alimentez Cloud Discovery à partir de Defender for Endpoint, d'un collecteur de journaux ou de journaux de pare-feu et proxy téléchargés.
Tout ce qu’un compte en lecture seule ne peut pas atteindre est en soi une découverte. Enregistrez-le comme une faille d’accès et escaladez-le pour une décision.
Serveurs, partages et bases de données sur site
Commencez par Active Directory et progressez vers l’extérieur, car c’est le moyen le plus rapide d’obtenir une liste complète des systèmes sur site à vérifier.
- Récupérez les noms d’hôtes des serveurs de fichiers depuis Active Directory avec
Get-ADComputer, en suivant la référence Get-ADComputer. - Énumérez les partages Server Message Block (SMB) via des sessions Common Information Model (CIM) avec
Get-SmbShare -Special $falsepour exclure les partages administratifs. - Extraire
sys.serversdans SQL Server pour retourner tous les serveurs liés ou distants, qui pointent souvent vers des instances non documentées.
Exécutez les étapes 1 et 2 en une seule fois avec ce workflow PowerShell :
$servers = Get-ADComputer -Filter * -Properties OperatingSystem |
Where-Object OperatingSystem -Like '*Server*'
foreach ($server in $servers) {
$session = New-CimSession -ComputerName $server.DNSHostName
Get-SmbShare -CimSession $session -Special $false
Remove-CimSession $session
}
Le résultat est un inventaire complet des partages et serveurs à comparer avec ce qui est déjà documenté ; tout ce qui manque dans cette documentation est un actif inconnu.
Stockage cloud, sauvegardes et bases de données
Chaque fournisseur conserve ses propres outils d'inventaire, donc l'énumération doit être effectuée séparément dans chacun avant de pouvoir comparer les résultats.
- Enumérez les ressources de stockage au niveau de l’organisation pour chaque fournisseur utilisé. Les agrégateurs de configuration AWS Config couvrent Amazon Web Services ; une requête Azure Resource Graph pour
Microsoft.Storage/storageAccountsau niveau du groupe de gestion couvre jusqu’à 10 000 abonnements Microsoft Azure, et Cloud Asset Inventory recherche le type d’actifstorage.googleapis.com/Bucketpour Google Cloud. - Exécutez le runbook AWSSupport-AnalyzeEBSResourceUsage d'Elastic Block Store (EBS) dans AWS pour lister les volumes en état disponible et les snapshots dont le volume source n'existe plus.
AWSSupport-AnalyzeEBSResourceUsagerunbook in AWS to list volumes in available state and snapshots whose source volume no longer exists. - Vérifiez Business Continuity Center dans Azure pour les points de récupération déprovisionnés laissés après que les utilisateurs ont déprovisionné leurs ressources source.
- Comparez la sortie combinée avec l'inventaire actuel et considérez comme candidats à la révision tout compte de stockage, volume ou point de récupération sans projet actif nommé, car les outils natifs ne voient que les ressources auxquelles quelqu'un s'est inscrit.
Tout résultat absent de l'inventaire actuel est par définition un actif inconnu, que le système source fonctionne encore ou non. En 2025, le chercheur en sécurité Jeremiah Fowler a trouvé 378 gigaoctets de Navy Federal Credit Union fichiers de sauvegarde exposés exactement de cette manière, stockés dans un bucket public Amazon S3 que personne ne surveillait.
Applications SaaS, autorisations OAuth et shadow AI
Les tableaux de bord Entra ID et gouvernance n'affichent que les applications qu'une personne a déjà enregistrées ou auxquelles elle a consenti, donc trouver celles que personne n'a enregistrées nécessite une étape distincte basée sur le trafic.
- Exécutez Defender for Cloud Apps Cloud Discovery sur les journaux de trafic de pare-feu, proxy ou endpoint pour détecter toutes les applications SaaS utilisées, y compris celles sans Open Authorization (OAuth) autorisation ou enregistrement administrateur.
- Filtrez ces résultats de Cloud Discovery dans la catégorie des applications d'IA générative de Microsoft pour isoler spécifiquement les outils d'IA non autorisés.
- Alimentez l'extension de navigateur Purview pour Edge et Chrome dans le modèle d'utilisation risquée de l'IA d'Insider Risk Management, qui détecte les invites et réponses contenant des informations sensibles sur les appareils intégrés et capture le contenu que les journaux de trafic de Cloud Discovery ne peuvent pas voir.
- Examinez séparément les liens de partage externes, car le rapport standard de partage SharePoint exclut les liens Anyone ; les rapports Data Access Governance du centre d’administration SharePoint les incluent, mais nécessitent le module complémentaire de gestion SharePoint approprié et couvrent une période de 28 jours.
- Avant tout déploiement autorisé d'IA, exécutez le rapport Everyone Except External Users (EEEU) de l’add-on de gestion SharePoint requis, qui liste les 100 principaux sites partagés avec toute l’organisation au cours des 28 derniers jours. Chacun de ces sites devient consultable par IA dès que Copilot est activé, car Copilot fonde ses réponses sur les données auxquelles les utilisateurs ont déjà accès.
Comment savoir quels actifs inconnus comptent
Tous les actifs non suivis ne méritent pas la même urgence ; le contenu et l'accès doivent définir l'ordre de priorité, quel que soit l'emplacement obscur de l'actif.
Priorisez le contenu plutôt que l’emplacement
Un actif contenant des personally identifiable information (PII), protected health information (PHI) ou des données de carte de paiement est urgent, peu importe la complexité de son chemin ; un duplicata de données non sensibles peut attendre.
NIST SP 800-122 énumère six facteurs d’impact sur la confidentialité et avertit qu’ils interagissent, car un facteur seul pourrait indiquer un faible niveau d’impact tandis qu’un autre le dépasse vers un impact élevé. Consultez la complete NIST impact guidance pour le cadre complet.
Classifiez avant d’écarter quoi que ce soit comme du bruit
Utilisez la classification basée sur des modèles et contextuelle pour séparer l'exposition réelle du bruit. Les niveaux de confiance Purview pour les types d'informations sensibles sont 65, 75 ou 85 ; le réglage bas capture le plus de correspondances et le plus de faux positifs.
Les numéros de compte principal de test connus, tels que le 4111111111111111 de Visa, passent la validation Luhn. Excluez-les donc via des listes d'autorisation ou des tables de référence à correspondance exacte avant qu'ils ne consomment du temps de correction.
Signaler d’abord l’accès large et le contenu sensible
NIST SP 800-122 explique que plus de personnes et de systèmes accèdent à la PII, plus il y a d’opportunités de compromettre sa confidentialité. Traitez les données sensibles accessibles par Everyone, Authenticated Users ou un lien de partage ouvert comme le premier niveau de remédiation, avant les données sensibles à accès strictement limité.
Comment sécuriser les actifs de données inconnus que vous trouvez
Le rapport Netwrix 2026 a révélé que 75 % des expositions de données liées à des incidents commencent par des identités compromises ou des permissions mal configurées, donc l'identité influence chaque étape qui suit.
Corrigez l'accès avant toute chose
Pour chaque actif nouvellement découvert avec des données sensibles confirmées ou une large exposition, limitez d'abord l'accès excessif ; si la sensibilité du contenu est encore inconnue, classez-le rapidement pour déterminer la priorité finale de remédiation.
Les autorisations que personne ne révise laissent l’actif exposé, et le Verizon 2026 Data Breach Investigations Report a constaté que la moitié des problèmes de mauvaise configuration des autorisations ont mis près de huit mois à être résolus.
Supprimez Everyone et Authenticated Users des ACL, faites expirer les liens Anyone (la base ScubaGear de CISA définit la portée de partage par défaut sur "Specific people"), et appliquez least privilege selon NIST AC-6 avant de commencer la surveillance continue.
Répondez à « qui peut accéder à ceci, et devrait-il le faire ? » pour chaque actif
Répondre à cette question nécessite une analyse d'accès effective, car les ACL brutes ne montrent pas le résultat complet. Quelques chemins d'identity nécessitent une attention particulière.
Dans Microsoft Entra ID, transitiveMemberOf aplatit les groupes imbriqués pour les utilisateurs et les principaux de service, mais les affectations d'applications ne se propagent pas aux groupes imbriqués, donc la seule énumération de l'annuaire surestime qui peut ouvrir une application.
Tous les liens existent entièrement en dehors des requêtes de répertoire, donc examinez les audits des liens de partage séparément et incluez également les identités non humaines dans la revue.
Un actif n’est pas sécurisé tant que chaque identité humaine ou non humaine pouvant y accéder n’a pas un nom et une raison confirmée d’accès.
Placez l’actif sous surveillance continue
Après avoir inventorié l'actif et corrigé l'accès, appliquez la même visibilité continue utilisée partout ailleurs, y compris les événements d'audit de partage de fichiers ou la piste d'audit cloud équivalente, ainsi que la surveillance continue NIST CA-7 et le contrôle des changements CM-3 afin que les permissions ne reviennent pas en arrière.
Les données shadow échappent aux contrôles d'accès existants et aux outils qui surveillent et enregistrent l'accès aux données, ce qui fait de « connu mais non surveillé » une catégorie de risque à part, distincte de « inconnu ». Data Security Posture Management continu transforme les deux catégories en un travail mesurable.
Comment Netwrix aide à trouver et sécuriser les actifs de données inconnus
La plupart des efforts de découverte butent sur les mêmes trois points : savoir ce qui est réellement sensible, savoir qui peut y accéder, et prouver les deux lorsqu'on le demande.
Combler le fossé entre la découverte et la remédiation
Netwrix DSPM fournit la capacité globale pour détecter et protéger les données sensibles, prioriser les risques de conformité et gérer les accès risqués dans les environnements hybrides.
Netwrix Access Analyzer sert de moteur de Data Security Posture Management pour l'entreprise, avec découverte des données, classification, Data Access Governance et plus de 40 modules de collecte couvrant les systèmes de fichiers, SharePoint, bases de données et stockage cloud.
Transformer les permissions brutes en accès efficace
Access Analyzer résout l'appartenance imbriquée aux groupes pour montrer l'accès qu'un utilisateur ou un compte possède réellement, plutôt que les permissions brutes listées sur un objet, afin que les équipes puissent examiner l'accès effectif directement au lieu de le reconstituer manuellement.
La priorisation basée sur les risques oriente ensuite la remédiation vers les données sensibles qui combinent un accès ouvert ou excessif avec un contenu sensible confirmé, suivant le même triage recommandé par ce guide. Les équipes peuvent attribuer des propriétaires de données et suivre les décisions de remédiation pour les risques identifiés, ce qui transforme un nettoyage ponctuel en un processus de gouvernance répétable.
Prouver que la correction a fonctionné
Un pic inattendu de 27 000 modifications de fichiers a touché un serveur contenant des données réglementées chez Cheshire County Government. Son équipe informatique de cinq personnes a attribué le changement à une mauvaise configuration des permissions et a clôturé l’enquête en 15 minutes avec Netwrix Auditor pour Active Directory et serveurs de fichiers Windows, au lieu des jours qu’aurait pris une revue manuelle des journaux.
First National Bank Minnesota a reconstruit son environnement Active Directory pour verrouiller les dossiers de vérification des revenus, les numéros de sécurité sociale et l'historique d'emploi selon un strict principe du besoin de savoir. Netwrix Auditor a montré exactement où ces données sensibles se trouvaient et qui pouvait y accéder, et la banque a terminé une reconstruction qu'elle avait budgétée pour six mois en trois semaines.
Étendre le même modèle à l'ensemble du domaine
Access Analyzer prend en charge la découverte et la classification des sources de données sur site et dans le cloud, y compris les environnements Microsoft et Amazon S3, avec également le support d’Azure Files, de sorte que le même modèle de classification et de revue d’accès s’applique des serveurs de fichiers aux référentiels cloud et SaaS.
Le stockage cloud et les connexions SaaS OAuth sont souvent le point de départ le plus défendable, étant donné la part importante du parc applicatif qui arrive en shadow IT ; de là, la même revue s’étend aux partages sur site, sauvegardes et exportations.
Comblez l'écart d'inventaire avant qu'il ne devienne une faille
Un écart d'inventaire ne reste pas longtemps un problème de documentation. Il devient une faille de contrôle de sécurité dès qu'un actif inconnu détient des données sensibles ou un accès ouvert, et le coût apparaît alors dans les délais de violation plutôt que dans les lignes du tableau.
Effectuez une découverte continue dans tous les environnements, priorisez par contenu et accès plutôt que par commodité, et bouclez la surveillance pour qu’un actif détecté une fois ne disparaisse plus.
Demandez une démo pour voir comment Netwrix DSPM transforme les actifs de données inconnus en une partie gouvernée et continuellement surveillée de l'inventaire.
Questions fréquentes sur la façon de trouver et sécuriser les actifs de données inconnus
Partager sur
En savoir plus
À propos de l'auteur
Netwrix Team
En savoir plus sur ce sujet
Sécurité Microsoft 365 : Comment renforcer votre tenant au-delà des paramètres par défaut
OpenAI et l'environnement que l'IA hérite
Exemple d'analyse des risques : Comment évaluer les risques
Le Triangle CIA et son application dans le monde réel
Analyse quantitative des risques : Espérance de perte annuelle