Examiner les résultats de données sensibles
Présentation
Le Sensitive Data Scanner de Datadog peut aider à prévenir les fuites de données sensibles et à limiter les risques de non-conformité en identifiant, classant et, éventuellement, en masquant les données sensibles. Lorsqu’un résultat de données sensibles est trouvé, vous pourriez vous poser les questions suivantes :
- Quelles données sensibles ont été exposées ?
- Quelle est la priorité de l’exposition des données sensibles ?
- Quelle est la gravité du résultat en termes de propagation et de volume ?
- D’où proviennent les données sensibles ?
La page Findings du Sensitive Data Scanner catégorise et hiérarchise les résultats de données sensibles afin que vous puissiez examiner, collaborer, documenter vos résultats et répondre à ces questions.
Triez les résultats de données sensibles
Accédez à la page Findings pour voir tous les résultats de données sensibles dans la période sélectionnée et commencez à les examiner.
Le Logs Findings Explorer est une expérience mise à jour pour l’examen des résultats de logs. Si vous avez au moins un résultat de log, cet Explorer s’ouvre par défaut. Les résultats APM, RUM et Events ne sont pas disponibles dans cet Explorer. Pour voir ces résultats, cliquez sur Go back dans la bannière en haut de la page.
Pour examiner un résultat de log :
- Utilisez Group by pour organiser les résultats par Rule, Logs Pattern ou Service. Pour faire apparaître les résultats où des données sensibles sont activement exposées, filtrez par Leaking dans la facette Match State.
- Cliquez sur un résultat pour ouvrir le panneau de détails.
- En haut du panneau, vérifiez First Detected et Last Detected pour comprendre depuis combien de temps l’exposition est active.
- Dans la section récapitulative, examinez Match State, Service, Environment et Total matches pour comprendre l’étendue de l’exposition.
- Examinez le Logs Pattern pour comprendre le format de la ligne de log où des données sensibles ont été détectées.
- Dans la section Example Logs, examinez jusqu’à cinq exemples représentatifs de logs affectés. Lorsqu’un log d’exemple expire, il est remplacé par l’événement correspondant suivant. Cliquez sur Show log pour développer un exemple et inspecter son message de log, ses champs et ses attributs en ligne. Par défaut, les logs d’exemple sont conservés pendant 7 jours et sont accessibles à tous les utilisateurs disposant de l’autorisation de lecture Data Scanner. Pour conserver ces logs représentatifs pendant une période différente, contactez le Support.
- Examinez Matches Trend pour voir comment le volume de correspondances a évolué au cours de la semaine dernière. Utilisez Related Access and Configuration Events pour vérifier si des événements d’accès récents ou des modifications apportées au groupe d’analyse ou à la règle d’analyse correspondent aux changements du volume de correspondances.
De plus, vous pouvez :
- Utilisez Apply Targeted Obfuscation pour masquer les futures correspondances de données sensibles dans les nouveaux logs pour cette découverte, ou étendre le masquage à l’ensemble du service. Si le masquage est déjà activé, utilisez cette section pour vérifier comment les logs correspondants sont masqués.
- Utilisez Tune Detection Logic pour modifier les mots-clés de la règle d’analyse ou appliquer des suppressions pour les faux positifs ou les données dont le risque est accepté.
- Utilisez Generate Code Fix pour lancer une session Bits Code qui identifie le modèle de log à l’origine de la fuite et propose une correction. Examinez la correction et créez un pull request directement depuis la session. Le dépôt source doit déjà être intégré à Bits Code.
Dans l’onglet Sensitive Data Rule Findings, vous pouvez filtrer vos résultats de données sensibles par statut de priorité, statut de cas et domaine.
Pour examiner un résultat :
Cliquez sur le résultat dans la liste.
Dans le panneau de résultats, cliquez sur View Recent Changes pour accéder à Audit Trail et vérifier s’il y a eu des modifications de configuration récentes à l’origine du résultat de données sensibles.
Utilisez les options suivantes pour explorer différents types de données correspondant à la requête :
- Pour afficher tous les logs liés à la requête dans le Log Explorer, cliquez sur View All Logs.
- Pour afficher toutes les traces correspondant à la requête dans Trace Explorer, cliquez sur View All APM Spans.
- Pour afficher tous les événements RUM correspondant à la requête, cliquez sur View All RUM Events.
- Pour afficher tous les événements correspondant à la requête, cliquez sur View All Events.
Dans la section Blast Radius :
- Affichez les 10 principaux services, hosts et environnements impactés par ces résultats de données sensibles.
- Cliquez sur un service pour voir plus d’informations sur le service dans le Catalog.
- Cliquez sur un host pour voir plus d’informations sur le host dans la page Infrastructure List.
Pour modifier la [Scanning Rule] utilisée pour détecter le résultat de données sensibles, cliquez sur Modify Rule en haut du panneau.
De plus, vous pouvez également :
Utilisez Case Management pour suivre, trier et examiner le résultat. Cliquez sur Create Case en haut du panneau. Les cas associés sont affichés sur la page [Findings].
Utilisez Incident Management pour créer un incident. Vous pouvez ajouter le résultat à un incident existant ou déclarer un nouvel incident. Cliquez sur le menu déroulant Declare Incident pour ajouter le résultat à un incident existant. Cliquez sur Declare Incident pour déclarer un nouvel incident.
Utilisez Audit Trail pour voir qui a pu accéder à ces données sensibles dans Datadog, View in Audit Trail dans la section Users who accessed these events.
Cliquez sur l’onglet Datastores with Sensitive Data pour voir tous les résultats de données sensibles pour Cloud Storage.
Pour enquêter sur un datastore :
- Cliquez sur un datastore.
- Vous pouvez afficher les fichiers où des données sensibles ont été trouvées, puis cliquer sur un fichier pour l’inspecter dans AWS.
Datadog recommande d’effectuer les actions suivantes :
- Examinez quelques fichiers pour vous faire une idée de la précision de la classification.
- Faites un suivi auprès de l’équipe ou du responsable du service indiqué dans le panneau latéral pour confirmer si les données sensibles doivent se trouver dans le bucket.
Si les fichiers ne sont pas censés se trouver dans le bucket, supprimez-les ou déplacez-les vers un bucket approprié.
Si les fichiers doivent se trouver dans le bucket, effectuez les étapes suivantes pour améliorer votre posture de sécurité :
- Cliquez sur l’onglet Security dans le panneau latéral et examinez la section Misconfigurations.
- Cliquez sur une mauvaise configuration pour voir les détails dans Cloud Security.
- Dans la section Next Steps :
- Sous Triage, cliquez sur le menu déroulant pour modifier le statut de triage du signal. Le statut par défaut est
OPEN. - Cliquez sur Assign Signal pour vous assigner un signal ou l’assigner à un autre utilisateur Datadog.
- Cliquez sur See remediation pour voir plus d’informations sur la façon de corriger le signalement.
- Sous More Actions, vous pouvez ajouter un ticket Jira, exécuter des workflows ou ajouter un commentaire.
Pour exécuter un workflow, sélectionnez Run Workflow puis, dans le navigateur de workflow, recherchez et sélectionnez un workflow à exécuter. Consultez Automate Security Workflows with Workflow Automation pour plus d’informations.
- Cliquez sur les différents onglets pour voir la répartition de la gravité, les logs associés et la chronologie du résultat.
Pour aller plus loin
Documentation, liens et articles supplémentaires utiles: