GDPR у Microsoft 365
Де персональні дані та хто може їх відкрити? Відповідь за хвилини.
У типовому клієнті Microsoft 365 персональні дані лежать у тисячах файлів на десятках сайтів, звичайний обліковий запис дотягується до сотень тисяч із них, а питання «хто чого торкався» потребує історії, що сягає далі, ніж кілька місяців. 1Security знаходить персональні дані, рахує, хто може до них дістатися, і зберігає до трьох років історії доступу - щоб запит суб'єкта даних, регулятор чи 72-годинний відлік при витоку впиралися у фільтр, а не в проєкт.
Проблема
GDPR ставить точні запитання. Відповіді мають бути за один фільтр звідси.
Обов'язки операційні: знати, де персональні дані, показати, хто має до них доступ, відповісти суб'єкту даних за місяць, повідомити про витік за 72 години з обґрунтованою картиною того, що було розкрито. Сировина для цих відповідей розкидана по файлах, поштових скриньках, даних каталогу та історії активності - і збирати її вручну означає проєкт щоразу, коли лунає запитання. 1Security тримає її в одному місці, з історією доступу до трьох років замість 180 днів, з яких ви починаєте.
Більшість організацій відповідають знімками: проєкт із виявлення даних, вивантаження дозволів, таблиця, що була правильною в день створення. Коли наглядовий орган питає «хто міг мати доступ до даних цієї особи в березні?», січнева таблиця - не відповідь, а березневі журнали вже зникли.
Те, що ми бачимо в перший день після підключення, повторюється: персональні дані у 5-15% усіх файлів, зосереджені в кількох сайтах, сотні файлів із посвідченнями особи чи банківськими реквізитами за посиланнями „Усі, хто має посилання“ і сторонні застосунки, які можуть читати персональні дані й не значаться в жодному реєстрі обробки. 1Security виводить усе це одним списком першого ж дня.
На практиці
Чотири запитання GDPR - відповіді з одного екрана.
Як іде робота з GDPR в 1Security, коли відповіді живі й доступні для експорту.
- 01
Знайдіть персональні дані
Відкрийте «Конфіденційні відомості» та відфільтруйте за рамками GDPR. Понад 300 типів виявлення - посвідчення особи ЄС, IBAN, номери паспортів, медичні дані - скануються нашим власним рушієм у файлах і листах, з OCR для сканованих форм і фотографій документів. Для кожного типу видно, скільки файлів його містить і які сайти його концентрують: два сайти з 90% даних - це два проєкти з усунення, а не двісті.
- 02
Порахуйте, хто може до них дістатися
Кожне виявлення зіставляється з графом дозволів: які користувачі, групи, застосунки та посилання спільного доступу можуть відкрити файл і яким шляхом. Відсортуйте за стовпцем застосунків - і перед вами кожен сторонній застосунок, який може читати персональні дані; більшість клієнтів знаходять кілька таких, що їх ніхто не задокументував.
- 03
Відтворіть, хто їх торкався
Відкрийте «Журнали активності» та відфільтруйте за файлами конкретної особи або за скомпрометованим обліковим записом. До трьох років активності, кожна подія прив'язана до діяча, застосунку, пристрою та розташування - запит суб'єкта даних або питання «хто звертався до цього в березні» стає фільтром, а не криміналістичним проєктом.
- 04
Встигніть за 72 години
Коли відкривається інцидент, радіус ураження - це один запит: до чого міг дістатися зачеплений обліковий запис, чи потрапляли в охоплення регульовані дані, з якого пристрою та мережі йшла активність - за хвилини. Потім відкличте посилання й дозволи з того самого екрана, а «Дії» збережуть слід усунення для підсумкового звіту.
Що за цим стоїть
Три частини платформи, одне досьє GDPR.
Робота з GDPR спирається на можливості, про які можна прочитати докладно.
Звітність
Числа, які можна назвати регулятору: рівень достовірності для кожного виявлення, фільтри за нормативними рамками, збережені подання з експортом.
Дізнатися про функцію →Історія аудиту
До трьох років активності з пошуком та атрибуцією на стандартній ліцензії - пам'ять, від якої залежить 72-годинний відлік.
Дізнатися про функцію →Керування доступом
Фактичний доступ, обчислений через групи, посилання та успадкування, - хто може дістатися до персональних даних, і одне місце, щоб цей доступ забрати.
Дізнатися про функцію →
FAQ
Поширені запитання.
Чи робить 1Security нас відповідними GDPR?
Жоден інструмент цього не робить. 1Security закриває операційну половину: знаходить персональні дані, рахує, хто може до них дістатися, і зберігає атрибутовану історію, на якій будуються ваші докази. Юридичне тлумачення, рішення про повідомлення та програма відповідності лишаються за вашими юристами і DPO.
Чи потрібна преміальна ліцензія для виявлення персональних даних?
Ні. Виявлення працює на нашому власному рушії сканування з понад 300 детекторами та OCR, на стандартних ліцензіях Microsoft 365. Якщо у вас уже є Purview, його виявлення імпортуються поруч із нашими - ви отримуєте незалежну перевірку, а не другий ізольований контур.
Де обробляються наші дані та що зберігається?
Кожен клієнт отримує власну виділену базу даних. Вміст файлів передається в аналіз потоком і відкидається - зберігаються лише тип виявлення, кількість збігів і достовірність; самі знайдені значення ніколи не записуються в базу. Підтримуються розгортання в хмарі, у власному Azure та ізольовані локальні.
Чи можемо ми посилатися на результати перед регулятором?
Так. Кожне виявлення має рівень достовірності, тож ви можете будувати звіти лише зі збігів високої достовірності й експортувати саме те подання, на яке посилалися, разом зі станом фільтрів, який його створив.
Знайте, де персональні дані, до того як спитає хтось із дедлайном.
Підключіться в режимі лише для читання й побачте, де лежать персональні дані, хто може до них дістатися і як виглядають останні три роки доступу - того самого дня.
Або перезберіть таблицю до наступного запиту.