GDPR у Microsoft 365

Де персональні дані та хто може їх відкрити? Відповідь за хвилини.

У типовому клієнті Microsoft 365 персональні дані лежать у тисячах файлів на десятках сайтів, звичайний обліковий запис дотягується до сотень тисяч із них, а питання «хто чого торкався» потребує історії, що сягає далі, ніж кілька місяців. 1Security знаходить персональні дані, рахує, хто може до них дістатися, і зберігає до трьох років історії доступу - щоб запит суб'єкта даних, регулятор чи 72-годинний відлік при витоку впиралися у фільтр, а не в проєкт.

Проблема

GDPR ставить точні запитання. Відповіді мають бути за один фільтр звідси.

Обов'язки операційні: знати, де персональні дані, показати, хто має до них доступ, відповісти суб'єкту даних за місяць, повідомити про витік за 72 години з обґрунтованою картиною того, що було розкрито. Сировина для цих відповідей розкидана по файлах, поштових скриньках, даних каталогу та історії активності - і збирати її вручну означає проєкт щоразу, коли лунає запитання. 1Security тримає її в одному місці, з історією доступу до трьох років замість 180 днів, з яких ви починаєте.

Більшість організацій відповідають знімками: проєкт із виявлення даних, вивантаження дозволів, таблиця, що була правильною в день створення. Коли наглядовий орган питає «хто міг мати доступ до даних цієї особи в березні?», січнева таблиця - не відповідь, а березневі журнали вже зникли.

Те, що ми бачимо в перший день після підключення, повторюється: персональні дані у 5-15% усіх файлів, зосереджені в кількох сайтах, сотні файлів із посвідченнями особи чи банківськими реквізитами за посиланнями „Усі, хто має посилання“ і сторонні застосунки, які можуть читати персональні дані й не значаться в жодному реєстрі обробки. 1Security виводить усе це одним списком першого ж дня.

На практиці

Чотири запитання GDPR - відповіді з одного екрана.

Як іде робота з GDPR в 1Security, коли відповіді живі й доступні для експорту.

  1. 01

    Знайдіть персональні дані

    Відкрийте «Конфіденційні відомості» та відфільтруйте за рамками GDPR. Понад 300 типів виявлення - посвідчення особи ЄС, IBAN, номери паспортів, медичні дані - скануються нашим власним рушієм у файлах і листах, з OCR для сканованих форм і фотографій документів. Для кожного типу видно, скільки файлів його містить і які сайти його концентрують: два сайти з 90% даних - це два проєкти з усунення, а не двісті.

  2. 02

    Порахуйте, хто може до них дістатися

    Кожне виявлення зіставляється з графом дозволів: які користувачі, групи, застосунки та посилання спільного доступу можуть відкрити файл і яким шляхом. Відсортуйте за стовпцем застосунків - і перед вами кожен сторонній застосунок, який може читати персональні дані; більшість клієнтів знаходять кілька таких, що їх ніхто не задокументував.

  3. 03

    Відтворіть, хто їх торкався

    Відкрийте «Журнали активності» та відфільтруйте за файлами конкретної особи або за скомпрометованим обліковим записом. До трьох років активності, кожна подія прив'язана до діяча, застосунку, пристрою та розташування - запит суб'єкта даних або питання «хто звертався до цього в березні» стає фільтром, а не криміналістичним проєктом.

  4. 04

    Встигніть за 72 години

    Коли відкривається інцидент, радіус ураження - це один запит: до чого міг дістатися зачеплений обліковий запис, чи потрапляли в охоплення регульовані дані, з якого пристрою та мережі йшла активність - за хвилини. Потім відкличте посилання й дозволи з того самого екрана, а «Дії» збережуть слід усунення для підсумкового звіту.

Що за цим стоїть

Три частини платформи, одне досьє GDPR.

Робота з GDPR спирається на можливості, про які можна прочитати докладно.

  • Звітність

    Числа, які можна назвати регулятору: рівень достовірності для кожного виявлення, фільтри за нормативними рамками, збережені подання з експортом.

    Дізнатися про функцію
  • Історія аудиту

    До трьох років активності з пошуком та атрибуцією на стандартній ліцензії - пам'ять, від якої залежить 72-годинний відлік.

    Дізнатися про функцію
  • Керування доступом

    Фактичний доступ, обчислений через групи, посилання та успадкування, - хто може дістатися до персональних даних, і одне місце, щоб цей доступ забрати.

    Дізнатися про функцію

FAQ

Поширені запитання.

Чи робить 1Security нас відповідними GDPR?

Жоден інструмент цього не робить. 1Security закриває операційну половину: знаходить персональні дані, рахує, хто може до них дістатися, і зберігає атрибутовану історію, на якій будуються ваші докази. Юридичне тлумачення, рішення про повідомлення та програма відповідності лишаються за вашими юристами і DPO.

Чи потрібна преміальна ліцензія для виявлення персональних даних?

Ні. Виявлення працює на нашому власному рушії сканування з понад 300 детекторами та OCR, на стандартних ліцензіях Microsoft 365. Якщо у вас уже є Purview, його виявлення імпортуються поруч із нашими - ви отримуєте незалежну перевірку, а не другий ізольований контур.

Де обробляються наші дані та що зберігається?

Кожен клієнт отримує власну виділену базу даних. Вміст файлів передається в аналіз потоком і відкидається - зберігаються лише тип виявлення, кількість збігів і достовірність; самі знайдені значення ніколи не записуються в базу. Підтримуються розгортання в хмарі, у власному Azure та ізольовані локальні.

Чи можемо ми посилатися на результати перед регулятором?

Так. Кожне виявлення має рівень достовірності, тож ви можете будувати звіти лише зі збігів високої достовірності й експортувати саме те подання, на яке посилалися, разом зі станом фільтрів, який його створив.

Знайте, де персональні дані, до того як спитає хтось із дедлайном.

Підключіться в режимі лише для читання й побачте, де лежать персональні дані, хто може до них дістатися і як виглядають останні три роки доступу - того самого дня.

Або перезберіть таблицю до наступного запиту.