# Mi a SaaS-biztonsági állapotkezelés (SSPM)?

> A SaaS-biztonsági állapotkezelés (SSPM) nem szabványos piaci kategória olyan folyamatokra és eszközökre, amelyek leltározzák a támogatott szoftver-mint-szolgáltatás-bérlőket és időben értékelik a biztonsági konfigurációjukat.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/saas-security-posture-management/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Vizsgálhatja az identitásbeállításokat, privilegizált hozzáférést, külső megosztást, adatvédelmi szabályzatot, naplózást, harmadikfél-integrációkat, OAuth-engedélyeket és a jóváhagyott alapkonfigurációtól való eltérést.

Az SSPM-szolgáltatás jellemzően adminisztratív API-kat használ a szolgáltató-specifikus beállítások normalizálásához, a megfigyelt állapotot szabályzattal vagy technikai alapvonallal veti össze, és a megállapításokat a tulajdonosokhoz küldi. Egyes termékek változásokat javasolhatnak vagy végezhetnek, de a javításnak figyelembe kell vennie az üzleti munkafolyamatokat, szolgáltatói viselkedést és függőségeket, amelyeket egy általános ellenőrzés nem tud következtetni.

### Legfontosabb pontok

- **Lefedettség és tulajdonjog:** Tartson fenn jóváhagyott SaaS-leltárt, bérlői tulajdonosokat, kritikus integrációkat, mérvadó identitásokat, adatérzékenységet és azt, hogy pontosan mely beállításokat támogatja az egyes csatlakozók.
- **Értékelési minőség:** Válasszon a szervezet kockázatához illő alapvonalakat, különböztesse meg a nem elérhető adatot a sikeres ellenőrzéstől, figyelje a szolgáltatói változásokat, dokumentálja a kivételeket, és ellenőrizze a megállapításokat a natív adminisztrációs síkban.
- **Biztonságos üzemeltetés:** Adjon a csatlakozóknak a legkisebb praktikus jogosultságot, védje a tokeneket és exportált konfigurációt, korlátozza az elemzői hozzáférést, és hagyjon jóvá a bejelentkezést, megosztást, megőrzést, automatizálást vagy rendelkezésreállást érintő változásokat.
- **Fontos korlát:** Az SSPM-nek nincs konszenzusos hatóköre, és a SaaS API-k csak egy részét fedik le a szolgáltatásnak. Egy sikeres értékelés nem bizonyítja, hogy a szolgáltatói kód, kapcsolt alkalmazások, identitások, végpontok, adathasználat vagy szerződéses és szabályozási kötelezettségek biztonságosak.

### Kapcsolódó kifejezések

[SaaS-biztonság](<https://yellowcube.eu/hu/glossary/saas-security/>) · [Felhőhozzáférési biztonsági bróker (CASB)](<https://yellowcube.eu/hu/glossary/cloud-access-security-broker/>) · [Felhőbiztonsági állapotkezelés (CSPM)](<https://yellowcube.eu/hu/glossary/cloud-security-posture-management/>) · [Identitás- és hozzáférés-kezelés (IAM)](<https://yellowcube.eu/hu/glossary/identity-and-access-management/>) · [Adatvesztés-megelőzés (DLP)](<https://yellowcube.eu/hu/glossary/data-loss-prevention/>)

### Források

[CMS Information Security and Privacy Program: SaaS Security Posture Management](https://security.cms.gov/learn/saas-security-posture-management-sspm) · [CISA TIC 3.0 Cloud Use Case](https://www.cisa.gov/sites/default/files/2023-05/tic_3.0_cloud_use_case_508c.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

