Le CSPM lit en général les données du plan de contrôle via les API des fournisseurs cloud, construit un inventaire et identifie des conditions telles qu'un stockage publiquement joignable, une journalisation désactivée, un accès réseau trop large, des réglages de chiffrement faibles ou une dérive par rapport à une base approuvée.
Le mot « posture » compte : le CSPM évalue principalement comment l'infrastructure cloud et les services managés sont configurés et reliés. Un processus mature ajoute responsabilité, contexte de risque, exceptions et remédiation vérifiée au lieu de traiter chaque contrôle échoué comme également urgent. Les outils peuvent aussi grapher des chemins d'attaque possibles ou inclure une analyse des habilitations, mais ces ajouts ne sont pas assez cohérents pour redéfinir la catégorie.
Points clés
Découvrir et normaliserInventorier comptes, abonnements, projets, régions, services, ressources, étiquettes et relations importantes dans l'environnement pris en charge.
Évaluer en continuComparer les réglages observés avec la politique organisationnelle, les recommandations du fournisseur et les cadres de contrôle choisis ; détecter nouvelles ressources et dérive de configuration.
Prioriser et attribuerAjouter exposition, sensibilité des données, exploitabilité, portée des identités et responsabilité métier afin que les équipes agissent sur les constats les plus importants.
Remédier en sécuritéFournir des instructions ou une automatisation contrôlée, consigner les exceptions, tester les changements et confirmer qu'une correction persiste.
Limite importanteLa visibilité du CSPM est bornée par les permissions d'API, les services pris en charge, le calendrier des scans et la qualité de la politique. Un contrôle de configuration réussi n'établit pas que le code applicatif ou l'activité à l'intérieur d'un workload est sûr.