# Qu'est-ce que le SaaS security posture management (SSPM) ?

> Le SaaS security posture management (SSPM) est une catégorie de marché non standard désignant les processus et outils qui inventorient les tenants software-as-a-service pris en charge et évaluent leur configuration de sécurité au fil du temps.

- URL canonique: https://yellowcube.eu/fr/glossary/saas-security-posture-management/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il peut examiner les réglages d'identité, l'accès privilégié, le partage externe, la politique de protection des données, la journalisation, les intégrations tierces, les octrois OAuth et la dérive par rapport à une base approuvée.

Un service SSPM utilise couramment des API administratives pour normaliser les réglages propres au fournisseur, comparer l'état observé à une politique ou une base technique, et envoyer les constats aux responsables. Certains produits peuvent recommander ou effectuer des changements, mais la remédiation doit tenir compte des flux de travail métier, du comportement du fournisseur et des dépendances qu'un contrôle générique ne peut déduire.

### Points clés

- **Couverture et responsabilité:** Maintenir un inventaire SaaS approuvé, les responsables de tenant, les intégrations critiques, les identités faisant autorité, la sensibilité des données et les réglages exacts que chaque connecteur prend en charge.
- **Qualité de l'évaluation:** Choisir des bases adaptées au risque de l'organisation, distinguer les données indisponibles d'un contrôle réussi, superviser les changements du fournisseur, documenter les exceptions et vérifier les constats dans le plan d'administration natif.
- **Exploitation sûre:** Accorder aux connecteurs les moindres privilèges pratiques, protéger jetons et configuration exportée, restreindre l'accès des analystes et approuver les changements affectant connexion, partage, conservation, automatisation ou disponibilité.
- **Limite importante:** Le SSPM n'a pas de périmètre consensuel, et les API SaaS n'exposent qu'une partie d'un service. Une évaluation réussie n'établit pas que le code du fournisseur, les applications connectées, les identités, les terminaux, l'usage des données ou les obligations contractuelles et réglementaires sont sûrs.

### Termes associés

[Sécurité du SaaS](<https://yellowcube.eu/fr/glossary/saas-security/>) · [Cloud access security broker (CASB)](<https://yellowcube.eu/fr/glossary/cloud-access-security-broker/>) · [Cloud security posture management (CSPM)](<https://yellowcube.eu/fr/glossary/cloud-security-posture-management/>) · [Gestion des identités et des accès (IAM)](<https://yellowcube.eu/fr/glossary/identity-and-access-management/>) · [Prévention des pertes de données (DLP)](<https://yellowcube.eu/fr/glossary/data-loss-prevention/>)

### Sources

[CMS Information Security and Privacy Program: SaaS Security Posture Management](https://security.cms.gov/learn/saas-security-posture-management-sspm) · [CISA TIC 3.0 Cloud Use Case](https://www.cisa.gov/sites/default/files/2023-05/tic_3.0_cloud_use_case_508c.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

