什么是数据访问治理?
数据访问治理(Data access governance, DAG)是一套用于管理谁可以访问数据、在什么条件下访问以及出于什么目的访问的政策、流程和控制措施。它通过将权限与身份和业务角色绑定,聚焦于对文件、数据库、SaaS 应用以及云存储的访问进行治理。
与基础访问管理不同,数据访问治理强调问责制和持续监督。它回答了 IT 和安全团队每天都会遇到的实际问题:谁有权访问敏感数据、他们如何获得该权限、他们是否仍然需要该权限,以及这种访问会引入哪些风险。
为什么数据访问治理(DAG)很重要?
大多数数据泄露并不是从恶意软件开始,而是从有效的访问权限开始。过度的权限、继承的权利以及被遗忘的账户会扩大攻击面,并使敏感数据更容易被滥用或外传。
数据访问治理帮助组织:
- 减少过度授权访问以及权限“不断扩张”(access creep)
- 限制来自内部人员和基于凭证的威胁
- 证明对敏感且受监管数据的控制权
- 无需手动复查,保持审计就绪状态
通过在数据层面治理访问权限,组织能够在真正存在风险的地方实现可控。
数据访问治理(DAG)如何运作?
数据访问治理通过整合可视性、策略执行和审查工作流来实现。
首先,通过分析身份存储、组和数据仓库中的直接与间接权限,建立对“有效访问”的可视性。接着,应用如最小特权、职责分离以及基于所有者的审批等治理策略。最后,通过认证、告警和变更跟踪对访问进行持续验证。
自动化至关重要。在动态环境中,手工电子表格和定期审查无法跟上角色变更、新的数据存储以及云资源蔓延(cloud sprawl)的速度。
数据访问治理(DAG)的核心组成部分有哪些?
完善的数据访问治理项目通常包括:
- Identity context: 了解用户是谁、他们的角色,以及他们与数据之间的关系
- Permission analysis: 让您了解实际访问权限,包括继承和嵌套的权限
- Policy enforcement: 基于业务与风险情境来定义允许访问的规则
- Access reviews: 由数据所有者定期对访问权限进行认证
- Audit trails: 用于合规的访问决策及变更记录证据
这些组件协同工作,形成可执行且可辩护的访问控制。
使用场景
- 医疗: 管理对受保护健康信息的访问,确保临床人员、管理员以及第三方仅访问用于护理或运营所需的患者数据。支持强有力的审计追踪并符合 HIPAA 要求。
- 金融服务: 控制对财务记录、客户数据和交易系统的访问。落实最小特权并实现职责分离,可降低欺诈风险,并支持监管审查。
- 制造: 保护知识产权、设计文件和运营数据。数据访问治理能够降低 IP 泄露风险,同时支持工程团队、供应商和合作伙伴之间的协作。
- 采用 SaaS 且以云为先的组织: 随着用户、角色和工作负载在规模化环境中不断变化,持续保持对云存储、SaaS 平台和数据库访问权限的可见性与控制。
Netwrix 如何提供帮助
Netwrix 通过 Netwrix Access Analyzer 提供数据访问治理(DAG)。该产品专为帮助组织理解、治理并减少对敏感数据的访问而打造。
Access Analyzer 可深入洞察文件系统、数据库、SaaS 平台以及云存储中的有效访问情况。它会分析直接和间接权限,识别暴露过度与已过期的访问,并将访问情况映射回真实身份及可能的数据所有者。
作为 DAG 解决方案,Access Analyzer 使组织能够:
- 发现敏感数据存储在哪里,以及谁可以访问它
- 识别过度、未使用和存在风险的权限
- 在清晰的上下文支持下进行由所有者主导的访问评审
- 在不扰乱业务运营的前提下实施最小权限原则
通过整合访问情报、身份上下文以及可操作的整改措施,Netwrix Access Analyzer 帮助团队将数据访问治理落到实处,降低与访问相关的风险,并在不增加运营复杂性的情况下保持持续的审计就绪状态。
常见问题(FAQs)
分享到