Certaines implémentations se concentrent sur le stockage cloud public ; d'autres couvrent le software as a service, les plateformes de données ou les systèmes sur site.
La DSPM utilise typiquement les API de service pour examiner les métadonnées et un contenu choisi, cartographier les permissions et les flux de données, et évaluer le contexte par rapport à la politique. Les constats utiles identifient les propriétaires et des conditions telles que des données sensibles exposées publiquement, largement partagées, copiées dans un dépôt non géré ou accessibles via une habilitation excessive.
Points clés
Inventaire et classificationDéterminer les dépôts et formats pris en charge, le périmètre du scan, les méthodes de classification et si les doublons, sauvegardes et magasins dormants sont représentés.
Contexte de risqueCombiner la sensibilité avec l'accès, l'exposition, l'activité, le chiffrement, la conservation, la propriété et la finalité métier. Valider les constats importants plutôt que de traiter les scores comme une vérité objective.
Remédiation gouvernéeAcheminer les changements vers les propriétaires, préserver la disponibilité et les enregistrements requis, et confirmer les résultats. Limiter les privilèges du scanner, les copies temporaires, les échantillons extraits, l'accès des analystes et la conservation, car la découverte traite des informations sensibles.
Limite importanteLa DSPM n'a pas de frontière de fonctionnalités consensuelle. Les permissions d'API, l'échantillonnage, les erreurs de classification, les formats non pris en charge, le contenu chiffré, les scans périmés et le contexte d'identité incomplet peuvent fausser le risque. Elle ne remplace ni la gouvernance, ni la prévention des pertes, ni le contrôle d'accès, ni la réponse aux incidents, ni une revue qualifiée de vie privée et de conformité.