Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Come trovare e proteggere asset di dati sconosciuti

Come trovare e proteggere asset di dati sconosciuti

Oct 6, 2026

Gli asset di dati sconosciuti creano lacune nell'inventario che indeboliscono la sicurezza, la conformità e la resilienza informatica, poiché gli archivi non tracciati si trovano al di fuori della classificazione, della governance degli accessi e della visibilità continua. I team non possono valutare contenuti sensibili, verificare accessi efficaci o mantenere aggiornata la loro postura di Data Security Posture Management man mano che cambiano asset e permessi. La scoperta continua, la classificazione e le revisioni degli accessi colmano questa lacuna.

La maggior parte dei programmi di sicurezza dei dati può proteggere solo gli asset che conosce. Shares, buckets ed esportazioni al di fuori dell'inventario sono anch'essi esclusi dalla classificazione, dalla governance degli accessi e dal monitoraggio continuo, creando punti ciechi dove i dati sensibili possono rimanere esposti più a lungo.

Questi punti ciechi emergono nei dati delle violazioni. I dati shadow sono comparsi nel 35% delle violazioni analizzate in IBM's Cost of a Data Breach Report 2024, l'edizione più recente che distingue i dati shadow. Le violazioni che coinvolgono dati shadow hanno anche impiegato più tempo per essere identificate e contenute, con un ciclo di vita medio di 291 giorni e un costo medio di 5,27 milioni di dollari. Un inventario incompleto compromette il rilevamento e la risposta.

Ecco perché il Cybersecurity Framework 2.0 del National Institute of Standards and Technology (NIST CSF) sottolinea l'importanza di mantenere inventari dei dati e metadati corrispondenti.

Quegli inventari forniscono la base per controlli come DLP, classificazione, revisioni degli accessi e monitoraggio continuo. Quando un archivio dati manca nell'inventario, è molto meno probabile che quei controlli lo coprano.

Cosa sono gli asset di dati sconosciuti?

Un asset di dati sconosciuto è qualsiasi archivio dati assente dall'inventario attuale di un'organizzazione, come una condivisione che ha superato il suo progetto, un bucket in un account cloud secondario o un'esportazione lasciata da un analista partito. Il termine copre dark data e shadow data, ma nessuna etichetta conta, poiché un asset vale la pena di essere indagato se nessuno lo sta attualmente contabilizzando.

Term

What creates it

Where it typically lives

Urgency signal

Dark data

Data collected but never analyzed or acted on

Cloud buckets, legacy shares, SaaS exports, AI caches, log repositories

Lower until classification shows sensitive content

Shadow data

Unknown data assets

This guide's operational term for any asset absent from the current inventory, for any reason

Anywhere: on-premises shares, cloud storage, backups, forgotten SaaS repositories

Depends on content; the inventory gap defines the category

Perché le risorse dati sconosciute continuano ad accumularsi

I nuovi asset arrivano più velocemente di quanto qualsiasi inventario manuale possa registrarli, quindi il divario persiste dopo una revisione puntuale anziché chiudersi.

  • Archiviazione fornita dai dipendenti: Il personale apre i propri account di archiviazione cloud quando l'opzione autorizzata è più lenta o più restrittiva. Netskope Threat Labs' Cloud and Threat Report: 2026 ha rilevato che il 31% degli utenti in un'organizzazione media carica dati su app cloud personali ogni mese, e che il 60% degli insider threat incidenti coinvolgono istanze di app cloud personali.
  • Espansione SaaS: L’adozione di SaaS aggrava l’espansione tecnologica più ampia. Indagine Tech Pulse Q2 2024 di Forrester ha rilevato che il 77% dei decisori tecnologici USA segnala un’espansione tecnologica da moderata a estesa.
  • Sistemi orfani: La dismissione delle applicazioni può lasciare backup ed esportazioni che sopravvivono al sistema sorgente, senza un proprietario che ne risponda. Le piattaforme cloud rendono questo comportamento predefinito, poiché gli snapshot manuali di Amazon Relational Database Service (RDS) sopravvivono alla cancellazione dell'istanza sorgente.
  • Adozione di Shadow AI: Gli strumenti di Generative AI (GenAI) copiano dati sensibili quando qualcuno li incolla in un prompt o collega uno strumento a una fonte di dati. Un sondaggio Gartner su 175 dipendenti, pubblicato il 5 febbraio 2026, ha rilevato che oltre il 57% aveva usato account GenAI personali per lavoro e il 33% ha ammesso di aver inserito informazioni sensibili in strumenti non approvati.

Perché il divario nell'inventario è più importante di quanto la maggior parte dei team di sicurezza pensi

L'ambito dell'inventario determina quali asset può raggiungere ogni controllo di sicurezza dei dati. L'esposizione oltre tale ambito rimane non misurata.

Nessun controllo raggiunge un asset che nessuno conosce

DLP, SIEM, governance degli accessi e crittografia coprono solo gli archivi a cui vengono indirizzati. Un repository che nessuno cataloga o classifica resta fuori dal controllo, riducendo la visibilità, ampliando l’esposizione non gestita e rallentando la prontezza nella risposta agli incidenti.

La maggior parte delle organizzazioni conosce questa lacuna e non l'ha colmata

Il Netwrix 2026 Data and Identity Security Report ha intervistato 2.317 responsabili IT e della sicurezza e ha prodotto risultati sorprendenti. Il 55% delle organizzazioni non mantiene continuamente un inventario dei dati sensibili e il 74% non riesce a ottenere una vista unica e unificata di dove risiedono i dati sensibili e quali identità vi possono accedere. La manutenzione continua dell'inventario e la visibilità unificata degli accessi rimangono poco comuni.

Gli asset sconosciuti compaiono in modo sproporzionato nelle analisi delle violazioni

Il Rapporto Globale di Risposta agli Incidenti 2025 di Unit 42 indica asset non gestiti e non monitorati, inclusi endpoint, applicazioni e shadow IT, come punti di ingresso facili per gli attaccanti.

McLeod Health ha trovato un file sospetto su un server in fase di dismissione il 5 marzo 2026, secondo il suo avviso di incidente, 137 giorni dopo l'accesso non autorizzato del 17-18 ottobre 2025. La visibilità continua degli asset supporta un'indagine più rapida e una maggiore resilienza informatica quando tali sistemi emergono durante la risposta agli incidenti.

Netwrix DSPM individua dati sensibili in ambienti on-premises, cloud e SaaS e dà priorità al rischio di accesso affinché i team di sicurezza agiscano su ciò che conta di più. Prenota una demo.

Un metodo ripetibile per trovare asset di dati sconosciuti

Ogni ambiente ha i propri strumenti di enumerazione e punti ciechi, quindi la scoperta dovrebbe essere eseguita per ambiente per tenere conto di queste differenze.

Ottieni prima l'accesso in sola lettura a ogni ambiente

Discovery trova solo ciò che il suo account può vedere, quindi richieda l'accesso in sola lettura a ogni ambiente prima di eseguire una singola enumerazione. Utilizzi identità nominate e dedicate anziché credenziali amministrative condivise, così ogni query di discovery è attribuibile.

  • On-premises: Accesso in lettura ad Active Directory, un percorso di gestione remota per ogni server e un login su ogni istanza di SQL Server interrogata. Il flusso di lavoro sottostante raggiunge i server remoti tramite sessioni CIM.
  • AWS: Accedi all'account di gestione o a un amministratore delegato per creare un aggregatore AWS Config a livello organizzativo e allegare la policy gestita AWSConfigRoleForOrganizations al suo ruolo.
  • Azure: Concedi l'accesso in lettura a livello di gruppo di gestione. Azure Resource Graph non restituisce risultati per le risorse che l'account non può leggere, quindi una concessione mancante può far sembrare vuota una parte dell'ambiente.
  • Google Cloud: Concedi Cloud Asset Viewer (roles/cloudasset.viewer) sull'organizzazione, cartella o progetto che cerchi.
  • Entra ID e SaaS: Elenco di concessioni OAuth delegate tramite Microsoft Graph richiede il permesso Directory.Read.All, e un amministratore connesso deve avere un ruolo come Global Reader.
  • Backup e snapshot: Questi si trovano dietro la console di backup o le API degli snapshot cloud, non nel sistema sorgente, quindi includili nella richiesta di accesso.
  • App non registrate: Le app non registrate non hanno un record amministrativo da leggere. Alimenta Cloud Discovery da Defender for Endpoint, un raccoglitore di log o dai log di firewall e proxy caricati.

Qualsiasi cosa a cui un account di sola lettura non può accedere è di per sé una scoperta. Registrala come una lacuna di accesso e segnalala per una decisione.

Server, condivisioni e database on-premises

Inizia da Active Directory e procedi verso l’esterno, poiché è il percorso più veloce per ottenere un elenco completo dei sistemi on-premises da controllare.

  1. Estrai i nomi host dei file server da Active Directory con Get-ADComputer, seguendo il riferimento Get-ADComputer.
  2. Elenca le condivisioni Server Message Block (SMB) tramite sessioni Common Information Model (CIM) con Get-SmbShare -Special $false per escludere le condivisioni amministrative.
  3. Estrai sys.servers in SQL Server per restituire tutti i server collegati o remoti, che spesso indicano istanze non documentate da nessuno.

Esegui i passaggi 1 e 2 in un unico passaggio con questo flusso di lavoro PowerShell:

      $servers = Get-ADComputer -Filter * -Properties OperatingSystem |
    Where-Object OperatingSystem -Like '*Server*'
foreach ($server in $servers) {
    $session = New-CimSession -ComputerName $server.DNSHostName
    Get-SmbShare -CimSession $session -Special $false
    Remove-CimSession $session
}
      

L’output è un inventario completo di condivisioni e server da confrontare con quanto già documentato; tutto ciò che manca in quella documentazione è un asset sconosciuto.

Archiviazione cloud, backup e database

Ogni provider mantiene i propri strumenti di inventario, quindi l'enumerazione deve essere eseguita separatamente in ciascuno prima di poter confrontare i risultati.

  1. Elenca le risorse di archiviazione a livello organizzativo in ogni provider utilizzato. Gli aggregatori di configurazione di AWS Config coprono Amazon Web Services; una query di Azure Resource Graph per Microsoft.Storage/storageAccounts a livello di gruppo di gestione copre fino a 10.000 sottoscrizioni Microsoft Azure, e Cloud Asset Inventory cerca il tipo di asset storage.googleapis.com/Bucket per Google Cloud.
  2. Esegui il runbook AWSSupport-AnalyzeEBSResourceUsage di Elastic Block Store (EBS) in AWS per elencare i volumi disponibili e gli snapshot il cui volume di origine non esiste più.AWSSupport-AnalyzeEBSResourceUsage runbook in AWS to list volumes in available state and snapshots whose source volume no longer exists.
  3. Controlla Business Continuity Center in Azure per i punti di ripristino deprovisionati lasciati dopo che gli utenti hanno deprovisionato le loro risorse di origine.
  4. Confronta l'output combinato con l'inventario attuale e considera qualsiasi account di archiviazione, volume o punto di ripristino senza un progetto attivo e nominato come candidato per la revisione, poiché gli strumenti nativi vedono solo le risorse registrate da qualcuno.

Qualsiasi risultato assente dall'inventario attuale è per definizione un asset sconosciuto, indipendentemente dal fatto che il sistema sorgente sia ancora attivo. Nel 2025, il ricercatore di sicurezza Jeremiah Fowler ha trovato 378 gigabyte di Navy Federal Credit Union file di backup esposti esattamente in questo modo, conservati in un bucket pubblico Amazon S3 che nessuno controllava.

Applicazioni SaaS, concessioni OAuth e shadow AI

I cruscotti di Entra ID e governance mostrano solo le app che qualcuno ha già registrato o autorizzato, quindi trovare quelle che nessuno ha registrato richiede un passaggio separato basato sul traffico.

  1. Esegui Defender for Cloud Apps Cloud Discovery sui log del traffico di firewall, proxy o endpoint per individuare tutte le app SaaS in uso, comprese quelle senza Open Authorization (OAuth) concessione o record amministrativo.
  2. Filtra quei risultati di Cloud Discovery nella categoria delle app di IA generativa di Microsoft per isolare specificamente gli strumenti di IA non autorizzati.
  3. Inserisci l'estensione del browser Purview per Edge e Chrome nel modello di utilizzo rischioso dell'IA di Insider Risk Management, che rileva prompt e risposte contenenti informazioni sensibili sui dispositivi onboarded e cattura contenuti che i log di traffico di Cloud Discovery non riescono a vedere.
  4. Esamina separatamente i link di condivisione esterni, poiché il rapporto standard di condivisione di SharePoint esclude i link Anyone; i rapporti di Data Access Governance del centro di amministrazione di SharePoint li includono, ma richiedono il componente aggiuntivo di gestione SharePoint applicabile e coprono una finestra di 28 giorni.
  5. Prima di qualsiasi implementazione autorizzata di IA, esegui il report Everyone Except External Users (EEEU) del componente aggiuntivo di gestione SharePoint richiesto, che elenca i primi 100 siti condivisi con l'intera organizzazione negli ultimi 28 giorni. Ognuno di questi siti diventa ricercabile tramite IA nel momento in cui Copilot viene attivato, poiché Copilot basa le risposte sui dati a cui gli utenti hanno già il permesso di accedere.

Come capire quali asset sconosciuti sono importanti

Non tutti gli asset non tracciati meritano la stessa urgenza; contenuto e accesso devono stabilire l'ordine di priorità, indipendentemente da quanto sia nascosta la posizione dell'asset.

Dai priorità al contenuto rispetto alla posizione

Un asset contenente personally identifiable information (PII), protected health information (PHI) o dati di carte di pagamento è urgente, indipendentemente da quanto sia nascosto il suo percorso; una copia di dati non sensibili può aspettare.

NIST SP 800-122 elenca sei fattori di impatto sulla riservatezza e avverte che interagiscono, poiché un fattore da solo potrebbe indicare un livello di impatto basso mentre un altro lo supera verso un impatto elevato. Consulta la complete NIST impact guidance per il quadro completo.

Classifica prima di escludere qualsiasi cosa come rumore

Usa la classification basata su modelli e contestuale per separare l'esposizione reale dal rumore. I livelli di confidenza di Purview per i tipi di informazioni sensibili sono 65, 75 o 85; l'impostazione bassa cattura più corrispondenze e più falsi positivi.

I numeri primari di conto di test noti, come il 4111111111111111 di Visa, superano la validazione Luhn, quindi escluderli tramite whitelist o tabelle di riferimento a corrispondenza esatta prima che consumino tempo di risoluzione.

Segnala prima l’accesso ampio e i contenuti sensibili

NIST SP 800-122 spiega che più persone e sistemi accedono a PII, maggiori sono le possibilità di compromettere la sua riservatezza. Considera i dati sensibili accessibili da Everyone, Authenticated Users o da un link di condivisione aperto come il primo livello di rimedio, prima dei dati sensibili con accesso ristretto.

Come proteggere gli asset di dati sconosciuti che trovi

Il rapporto Netwrix 2026 ha rilevato che il 75% delle esposizioni di dati basate su incidenti inizia con identità compromesse o permessi configurati in modo errato, quindi l'identità guida ogni passaggio successivo.

Risolvi l'accesso prima di qualsiasi altra cosa

Per ogni asset appena scoperto con dati sensibili confermati o ampia esposizione, limita prima l'accesso eccessivo; se la sensibilità del contenuto è ancora sconosciuta, classificalo rapidamente per determinare la priorità finale di rimedio.

I permessi che nessuno controlla lasciano l’asset esposto, e il Verizon 2026 Data Breach Investigations Report ha rilevato che metà delle segnalazioni di errata configurazione dei permessi ha impiegato quasi otto mesi per essere risolta.

Rimuovi Everyone e Authenticated Users dagli ACL, scadi i link Anyone (la baseline ScubaGear di CISA imposta l'ambito di condivisione predefinito su "Specific people"), e applica least privilege secondo NIST AC-6 prima di iniziare il monitoraggio continuo.

Rispondi a "chi può accedere a questo e dovrebbe farlo?" per ogni asset

Rispondere a questa domanda richiede un'analisi dell'accesso efficace, poiché le ACL grezze non mostrano il risultato completo. Alcuni percorsi di identity necessitano di attenzione separata.

In Microsoft Entra ID, transitiveMemberOf appiattisce i gruppi nidificati per utenti e service principal, ma le assegnazioni delle applicazioni non si propagano ai gruppi nidificati, quindi la sola enumerazione della directory sovrastima chi può aprire un'app.

Qualsiasi collegamento esiste completamente al di fuori delle query di directory, quindi rivedi le verifiche dei link di condivisione separatamente e includi anche le identità non umane nella revisione.

Un asset non è protetto finché ogni identità umana o non umana che può raggiungerlo non ha un nome e una ragione confermata per l’accesso.

Metti l’asset sotto monitoraggio continuo

Dopo aver inventariato l'asset e corretto l'accesso, applica la stessa visibilità continua utilizzata ovunque, inclusi gli eventi di audit delle condivisioni file o il corrispondente audit trail cloud, oltre al monitoraggio continuo NIST CA-7 e al controllo delle modifiche CM-3 affinché i permessi non tornino a variare.

I dati shadow sfuggono ai controlli di accesso esistenti e agli strumenti che monitorano e registrano l'accesso ai dati, il che rende "conosciuto ma non monitorato" una categoria di rischio a sé stante, distinta da "sconosciuto". Data Security Posture Management continuo trasforma entrambe le categorie in un lavoro misurabile.

Come Netwrix aiuta a trovare e proteggere asset di dati sconosciuti

La maggior parte degli sforzi di scoperta si blocca sulle stesse tre cose: sapere cosa è realmente sensibile, sapere chi può accedervi e dimostrare entrambi quando qualcuno lo chiede.

Colmare il divario tra scoperta e rimedio

Netwrix DSPM offre la capacità globale di individuare e proteggere i dati sensibili, dare priorità ai rischi di conformità e gestire gli accessi rischiosi negli ambienti ibridi.

Netwrix Access Analyzer funge da motore per il Data Security Posture Management aziendale, con scoperta dei dati, classificazione, Data Access Governance e oltre 40 moduli di raccolta dati che coprono file system, SharePoint, database e archiviazione cloud.

Trasformare i permessi grezzi in accesso efficace

Access Analyzer risolve l'appartenenza annidata ai gruppi per mostrare l'accesso che un utente o un account ha effettivamente, piuttosto che i permessi grezzi elencati su un oggetto, così i team possono esaminare l'accesso effettivo direttamente invece di ricostruirlo manualmente.

La prioritizzazione basata sul rischio indirizza quindi la rimedio verso i dati sensibili che combinano accesso aperto o eccessivo con contenuti sensibili confermati, seguendo lo stesso triage raccomandato da questa guida. I team possono assegnare i proprietari dei dati e monitorare le decisioni di rimedio per i rischi emersi, trasformando una pulizia una tantum in un processo di governance ripetibile.

Dimostrare che la correzione ha funzionato

Un picco inaspettato di 27.000 modifiche ai file ha colpito un server che ospita dati regolamentati presso Cheshire County Government. Il team IT di cinque persone ha individuato la modifica in una configurazione errata dei permessi e ha chiuso l’indagine in 15 minuti con Netwrix Auditor per Active Directory e server di file Windows, invece dei giorni che avrebbe richiesto una revisione manuale dei log.

First National Bank Minnesota ha ricostruito il suo ambiente Active Directory per limitare i record di verifica del reddito, i numeri di Social Security e la storia lavorativa a una base strettamente necessaria. Netwrix Auditor ha mostrato esattamente dove risiedevano quei dati sensibili e chi poteva accedervi, e la banca ha completato una ricostruzione che aveva preventivato in sei mesi in tre settimane.

Estendere lo stesso modello su tutta l'infrastruttura

Access Analyzer supporta la scoperta e la classificazione di fonti dati on-premises e cloud, inclusi ambienti Microsoft e Amazon S3, con supporto anche per Azure Files, così lo stesso modello di classificazione e revisione degli accessi si estende dai file server ai repository cloud e SaaS.

Lo storage cloud e le connessioni SaaS OAuth sono spesso il punto di partenza più difendibile, dato quanto del patrimonio applicativo arriva come shadow IT; da lì, la stessa revisione si estende a condivisioni on-premises, backup ed esportazioni.

Chiudi il divario dell'inventario prima che diventi una violazione

Una lacuna nell'inventario non rimane a lungo un problema di documentazione. Diventa una lacuna nel controllo di sicurezza nel momento in cui un asset sconosciuto contiene dati sensibili o accesso aperto, e il costo si manifesta allora nelle tempistiche delle violazioni piuttosto che nelle righe del foglio di calcolo.

Esegui la scoperta continuamente in ogni ambiente, dai priorità a contenuti e accesso piuttosto che alla comodità, e chiudi il ciclo con il monitoraggio affinché un asset che emerge una volta non scompaia di nuovo.

Richiedi una demo per vedere come Netwrix DSPM trasforma gli asset di dati sconosciuti in una parte gestita e monitorata continuamente dell'inventario.

Domande frequenti su come trovare e proteggere asset di dati sconosciuti

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Netwrix Team