Il peut examiner les réglages d'identité, l'accès privilégié, le partage externe, la politique de protection des données, la journalisation, les intégrations tierces, les octrois OAuth et la dérive par rapport à une base approuvée.
Un service SSPM utilise couramment des API administratives pour normaliser les réglages propres au fournisseur, comparer l'état observé à une politique ou une base technique, et envoyer les constats aux responsables. Certains produits peuvent recommander ou effectuer des changements, mais la remédiation doit tenir compte des flux de travail métier, du comportement du fournisseur et des dépendances qu'un contrôle générique ne peut déduire.
Points clés
Couverture et responsabilitéMaintenir un inventaire SaaS approuvé, les responsables de tenant, les intégrations critiques, les identités faisant autorité, la sensibilité des données et les réglages exacts que chaque connecteur prend en charge.
Qualité de l'évaluationChoisir des bases adaptées au risque de l'organisation, distinguer les données indisponibles d'un contrôle réussi, superviser les changements du fournisseur, documenter les exceptions et vérifier les constats dans le plan d'administration natif.
Exploitation sûreAccorder aux connecteurs les moindres privilèges pratiques, protéger jetons et configuration exportée, restreindre l'accès des analystes et approuver les changements affectant connexion, partage, conservation, automatisation ou disponibilité.
Limite importanteLe SSPM n'a pas de périmètre consensuel, et les API SaaS n'exposent qu'une partie d'un service. Une évaluation réussie n'établit pas que le code du fournisseur, les applications connectées, les identités, les terminaux, l'usage des données ou les obligations contractuelles et réglementaires sont sûrs.