Môže skúmať nastavenia identity, privilegovaný prístup, externé zdieľanie, politiku ochrany údajov, logovanie, integrácie tretích strán, OAuth granty a drift od schváleného baseline.
Služba SSPM bežne používa administratívne API na normalizáciu poskytovateľovo-špecifických nastavení, porovnávanie pozorovaného stavu s politikou alebo technickým baseline a odosielanie nálezov vlastníkom. Niektoré produkty môžu odporúčať alebo vykonávať zmeny, ale náprava má zohľadňovať podnikové workflow, správanie poskytovateľa a závislosti, ktoré generický check nedokáže odvodiť.
Kľúčové body
Pokrytie a vlastníctvoUdržiavať schválený inventár SaaS, vlastníkov tenantov, kritické integrácie, autoritatívne identity, citlivosť údajov a presné nastavenia, ktoré každý konektor podporuje.
Kvalita hodnoteniaVybrať baseline pre riziko organizácie, odlístiť nedostupné údaje od úspešného checku, monitorovať zmeny poskytovateľa, zdokumentovať výnimky a overiť nálezy v natívnej administratívnej rovine.
Bezpečná prevádzkaUdeliť konektorom najmenšie praktické oprávnenia, chrániť tokeny a exportovanú konfiguráciu, obmedziť prístup analytikov a schvaľovať zmeny ovplyvňujúce prihlásenie, zdieľanie, retenciu, automatizáciu alebo dostupnosť.
Dôležité obmedzenieSSPM nemá konsenzus na rozsahu a SaaS API odhaľujú len časť služby. Úspešné hodnotenie nepotvrdzuje, že kód poskytovateľa, pripojené aplikácie, identity, koncové body, používanie údajov alebo zmluvné a regulačné povinnosti sú bezpečné.