GDPR в Microsoft 365
Где персональные данные и кто может их открыть? Ответ за минуты.
В типичном клиенте Microsoft 365 персональные данные лежат в тысячах файлов в десятках сайтов, обычная учётная запись дотягивается до сотен тысяч из них, а вопрос «кто чего касался» требует истории глубже, чем несколько месяцев. 1Security находит персональные данные, считает, кто может до них добраться, и хранит до трёх лет истории доступа - чтобы запрос субъекта данных, регулятор или 72-часовой отсчёт при утечке упирались в фильтр, а не в проект.
Проблема
GDPR задаёт точные вопросы. Ответы должны быть на расстоянии одного фильтра.
Обязанности операционные: знать, где персональные данные, показать, кто имеет к ним доступ, ответить субъекту данных за месяц, уведомить об утечке за 72 часа с обоснованной картиной того, что было раскрыто. Сырьё для этих ответов разбросано по файлам, почтовым ящикам, данным каталога и истории активности - и собирать его вручную означает проект каждый раз, когда звучит вопрос. 1Security держит его в одном месте, с историей доступа до трёх лет вместо 180 дней, с которых вы начинаете.
Большинство организаций отвечают снимками: проект по обнаружению данных, выгрузка разрешений, таблица, которая была верна в день создания. Когда надзорный орган спрашивает «кто мог получить доступ к данным этого человека в марте?», январская таблица - не ответ, а мартовские журналы уже исчезли.
То, что мы видим в первый день после подключения, повторяется из раза в раз: персональные данные в 5-15% всех файлов, сосредоточенные в нескольких сайтах, сотни файлов с удостоверениями личности или банковскими реквизитами за ссылками „Все, у кого есть ссылка“ и сторонние приложения, которые могут читать персональные данные и не значатся ни в одном реестре обработки. 1Security выводит всё это одним списком в первый же день.
На практике
Четыре вопроса GDPR - ответы с одного экрана.
Как идёт работа с GDPR в 1Security, когда ответы живые и доступны для экспорта.
- 01
Найдите персональные данные
Откройте «Конфиденциальные сведения» и отфильтруйте по рамкам GDPR. Более 300 типов обнаружения - удостоверения личности ЕС, IBAN, номера паспортов, медицинские данные - сканируются нашим собственным движком в файлах и письмах, с OCR для отсканированных форм и фотографий документов. Для каждого типа видно, сколько файлов его содержит и какие сайты его концентрируют: два сайта с 90% данных - это два проекта по устранению, а не двести.
- 02
Посчитайте, кто может до них добраться
Каждое обнаружение сопоставляется с графом разрешений: какие пользователи, группы, приложения и ссылки общего доступа могут открыть файл и каким путём. Отсортируйте по столбцу приложений - и перед вами каждое стороннее приложение, которое может читать персональные данные; большинство клиентов находят несколько таких, которые никто не задокументировал.
- 03
Восстановите, кто их касался
Откройте «Журналы активности» и отфильтруйте по файлам конкретного человека или по скомпрометированной учётной записи. До трёх лет активности, каждое событие привязано к действующему лицу, приложению, устройству и расположению - запрос субъекта данных или вопрос «кто обращался к этому в марте» становится фильтром, а не криминалистическим проектом.
- 04
Уложитесь в 72 часа
Когда открывается инцидент, радиус поражения - это один запрос: до чего могла добраться затронутая учётная запись, попадали ли в зону охвата регулируемые данные, с какого устройства и из какой сети шла активность - за минуты. Затем отзовите ссылки и разрешения с того же экрана, а «Действия» сохранят след устранения для итогового отчёта.
Что за этим стоит
Три части платформы, одно досье GDPR.
Работа с GDPR опирается на возможности, о которых можно прочитать подробно.
Отчётность
Числа, которые можно назвать регулятору: уровень достоверности для каждого обнаружения, фильтры по нормативным рамкам, сохранённые представления с экспортом.
Узнать о функции →История аудита
До трёх лет активности с поиском и атрибуцией на стандартной лицензии - память, от которой зависит 72-часовой отсчёт.
Узнать о функции →Управление доступом
Фактический доступ, вычисленный через группы, ссылки и наследование, - кто может добраться до персональных данных, и одно место, чтобы этот доступ отобрать.
Узнать о функции →
FAQ
Частые вопросы.
Делает ли 1Security нас соответствующими GDPR?
Ни один инструмент этого не делает. 1Security закрывает операционную половину: находит персональные данные, считает, кто может до них добраться, и хранит атрибутированную историю, на которой строятся ваши доказательства. Юридическая интерпретация, решения об уведомлении и программа соответствия остаются за вашими юристами и DPO.
Нужна ли премиальная лицензия для обнаружения персональных данных?
Нет. Обнаружение работает на нашем собственном движке сканирования с более чем 300 детекторами и OCR, на стандартных лицензиях Microsoft 365. Если у вас уже есть Purview, его обнаружения импортируются рядом с нашими - вы получаете независимую проверку, а не второй изолированный контур.
Где обрабатываются наши данные и что хранится?
Каждый клиент получает собственную выделенную базу данных. Содержимое файлов передаётся в анализ потоком и отбрасывается - сохраняются только тип обнаружения, число совпадений и достоверность; сами найденные значения никогда не записываются в базу. Поддерживаются развёртывания в облаке, в вашем собственном Azure и изолированные локальные.
Можем ли мы ссылаться на результаты перед регулятором?
Да. Каждое обнаружение несёт уровень достоверности, поэтому вы можете строить отчёты только из совпадений высокой достоверности и экспортировать именно то представление, на которое ссылались, вместе с состоянием фильтров, которое его породило.
Знайте, где персональные данные, до того как спросит кто-то с дедлайном.
Подключитесь в режиме только для чтения и увидьте, где лежат персональные данные, кто может до них добраться и как выглядят последние три года доступа - в тот же день.
Или пересоберите таблицу к следующему запросу.