Skip to main content
身分安全

資料存取治理:控制誰能看見哪些資料,並加以證明

資料存取治理可控制哪些身分可存取哪些資料、強制執行這些決策,並證明存取持續維持正確。了解其生命週期如何運作。

作者: SentinelOne
Reviewer: katie schwarzwalder
資料存取治理:控制誰能看見哪些資料,並加以證明

什麼是資料存取治理?

在 2025 年底,攻擊者利用受信任應用程式遭竊的 OAuth 權杖,讀取 Salesforce 客戶資料長達近一個月。沒有人需要闖入。存取權原本就已存在,且範圍遠超過該應用程式所需,也沒有人將其撤銷。FINRA 現在要求企業僅授予已連線應用程式其所需的存取權。

資料存取治理就是讓這類存取從一開始就不會存在的方法。它是一組政策與營運控制,用來決定哪些身分可以存取哪些資料、強制執行這些決策,並證明這些決策會隨時間持續維持正確。

您的資料分散於地端系統、雲端物件儲存體與 SaaS 平台,而人員與機器都會累積很少被撤銷的權限。存取預設會逐漸偏向過度曝露。控制這種漂移就是這項工作的核心,也正因如此,資料存取治理位於您安全性計畫的中心。

資料存取治理與網路安全的關係

資料存取治理整合了兩個通常分開運作的領域: 身分與存取管理 (IAM) 與資料安全。IAM 會驗證某人的身分並控制其持有的認證。資料存取治理則回答 IAM 尚未解決的問題:此身分是否應該存取這項特定資料,而且您能否證明該存取仍具正當性?它透過加入資料分類、政策、持續驗證、重新認證與稽核來做到這一點。

這種逐次請求的正當性驗證,正是讓資料存取治理成為零信任基礎的原因;如 NIST SP 800-207 所定義,零信任會驗證每一次存取請求,而不論網路位置或既有信任關係為何。以下的構成要素就是將該原則落實為日常實務的方法。

資料存取治理如何運作

資料存取治理以持續循環的方式運作,由幾個核心構成要素建立而成。以下每個階段都會讓其中一項發揮作用,而隨著您的資料、身分與業務需求變化,這個循環也會不斷重複。

1.探索並分類您的資料

您無法治理看不見或無法標記的資料。請盤點地端與雲端環境中的資料,包括 SaaS 平台與雲端物件儲存體,然後套用與您的法規與業務分類法一致、持久且機器可讀的敏感度標籤。 資料分類 必須優先進行,因為任何控制都無法對其無法識別的資料強制執行政策。

2. 對應身分與目前權限

盤點每個可存取各分類資料集的身分,無論是人類或非人類:使用者帳戶、服務帳戶、API 金鑰、OAuth 權杖與 AI 代理。記錄每一個目前可存取的內容。 Singularity™ Identity 會建立此盤點,並持續掌握人類與非人類帳戶的即時可視性。此基準將成為您進行政策強制執行與重新認證的參考點。

3. 定義存取政策

撰寫可由機器強制執行的規則,以明確指定哪些角色、屬性或條件可讓某個身分符合存取資格。使用 角色型存取控制 (RBAC) 作為基準權限;使用屬性型存取控制 (ABAC) 透過裝置狀態、位置或一天中的時間等情境來加以細化;並透過職責分離避免單一身分持有互相衝突的權限。

4. 佈建並強制執行最小權限

預設為拒絕,並僅透過正式核准工作流程授予每個身分所需的最低權限。對於特權資料與管理作業,請使用具時效限制或即時的權限提升,讓其自行到期,並記錄每一次特權工作階段。驗證現有權限是否仍具正當性也屬於此階段。

5. 持續驗證存取

在存取生命週期的每個階段驗證授權,包括在首次授予存取權之後很久的時間點。NIST SP 800-207 將此描述為存取、威脅評估、調適與信任重新評估的持續循環。 

監看異常模式,例如不尋常的資料量或來自非預期位置的存取,尤其是在伴隨權限提升時,並對特權帳戶與服務帳戶套用更強的控制。 CISA maturity model 要求在整個工作階段期間,持續驗證每位使用者、裝置、應用程式與交易。

6. 審查、重新認證與稽核

依照既定頻率執行存取審查,從個別層級檢視權限,以找出角色隨時間累積的權限。在人員離職、角色變更或工作負載退役後數小時內取消佈建存取權;並保留完整、集中化的 稽核軌跡,記錄每一次授予、修改與重新認證決策。這些稽核發現會回饋到探索與分類中。循環至此完成,然後再次開始。

強健的資料存取治理可帶來什麼

持續執行此生命週期,其成果可被衡量,無論是在安全態勢、稽核結果,還是您團隊的日常工作中皆然。

  • 強制執行最小權限並縮小爆炸半徑。 每個身分僅持有所需的存取權,因此遭入侵的帳戶只能存取有限的資料集。強制執行 最小權限原則,才能將這類曝露控制在有限範圍內。
  • 更快速、更乾淨的稽核。 完整的存取決策、權限變更與重新認證記錄軌跡,可在無需手動重建的情況下,為稽核人員提供所需證據。
  • 更低的內部人員風險與意外曝露。 結構化的佈建與定期重新認證,可在陳舊且過多的存取權演變成事件之前將其清除。
  • 更順暢的角色轉換。 正式的到職、調動與離職流程,可防止權限在轉調期間不斷累積,並在離職後迅速清除存取權。
  • 零信任的基礎。 依請求授權、持續驗證,以及預設拒絕的強制執行,將 零信任 原則落實於日常實務中。

這些成果是假設該計畫能依其設計方式運作。實務上,少數幾個反覆出現的情況會阻礙這件事發生。

資料存取治理計畫失效的原因

即使是能力強、資源充足的團隊,也可能難以持續推動資料存取治理。當失敗確實發生時,通常可追溯到少數幾個結構性條件與可避免的選擇。

存取蔓延與過度授權

權限會因角色變更、專案授權,以及從未撤銷的緊急存取而不斷累積,而孤兒帳號可能持續存在數月甚至數年。為了「避免阻礙工作」而授予廣泛存取權會讓情況更糟,因為這些常設權限會無限期保留。具有廣泛權限的管理帳號與服務帳號,會成為風險最高的權限類型。

跨工具與資料的可視性有限

影子資料 在雲端帳號與協作工具間擴散,卻從未納入分類計畫。服務帳號、API 金鑰與 AI 代理等機器身分,如今已形成一個龐大且治理不足的族群,而為人類使用者打造的身分計畫從未設計用來追蹤它們。

特權存取管理、身分治理、雲端態勢,以及 SIEM 工具 各自僅掌握權限的部分視角,因此沒有任何單一系統能呈現全貌。

流程與權責失敗

團隊將授權視為一次性授予,之後便不再隨著角色與資料敏感度變化重新檢視,儘管 NIST SP 800-53 要求以組織定義的頻率審查帳號(控制項 AC-2)。 

審查在角色層級流於形式,未檢視各角色實際授予的權限;人員離職後,存取權仍持續數週;有些組織甚至在對欲保護的資料完成分類之前,就先購買治理工具。當沒有單一職能跨越資安、IT 與業務部門負責整個計畫時,政策意圖與日常執行就會逐漸脫節。 

這些問題都不是無法解決。清單上的每一項都是你可以扭轉的設計選擇:指定負責人、先分類再購買工具,並審查權限而非角色。

資料存取治理如何支援法規遵循

六個被廣泛採用的框架要求特定的資料存取治理控制。不同產業、不同司法管轄區,卻有相同的三項要求:依知悉必要原則進行授權配置、定期或持續的存取審查,以及可稽核的證據。

框架存取治理要求
GDPR(第 5、25 條)個人資料必須限於必要範圍;預設情況下,資料不得在無介入的情況下提供給不特定數量的人員存取。
HIPAA(最低必要標準)受規範實體必須識別需要存取的人員類別、其所需的 PHI 類別,以及適用於該存取的條件。
PCI DSS(要求 7)持卡人資料的存取僅限於工作需要的人員;除非明確允許,否則存取控制系統必須一律拒絕。
SOX(第 404 條)IT 一般控制要求財務系統採用以角色為基礎的存取、職責分離、定期存取審查,以及年度管理評估。
ISO 27001(附錄 A 5.15-5.18)正式的授權配置程序、定期審查存取權,以及在角色變更或離職時移除或調整存取權。
NIST 800-53(AC 家族)文件化政策(AC-1)、受管理的帳號生命週期(AC-2)、強制執行授權(包括 RBAC 與 ABAC)(AC-3),以及持續監控(CA-7)。

隨著 AI 代理與非人類身分快速增加,法規對存取治理的關注正從人類使用者擴展出去。SentinelOne 在身分、資料與調查工作流程中強化這些控制。

Callout Background Image Gradient

Reduce Identity Risk Across Your Organization

Detect and respond to attacks in real-time with holistic solutions for Active Directory and Entra ID.

使用 SentinelOne 改善資料存取治理

治理決定誰應該能存取您的資料。強制執行決定誰實際上能存取。SentinelOne 透過 身分威脅防禦、持續存取驗證、資料可視性,以及內建於 Singularity Platform中的調查功能,支援您的存取政策、控制模型與分類計畫。

  • 誰可以存取(身分)。 Singularity Identity 透過單一輕量代理程式,讓您看見每一個端點與身分。它可在 Active Directory、Microsoft Entra ID、Okta、Ping、SecureAuth 與 Duo 上,透過工作階段封鎖與 MFA 重新驗證來強制執行以原則為基礎的條件式存取。當發生憑證竊取或權限提升時,它會找出相關活動,並在橫向移動擴散前加以封鎖。
  • 他們可觸及的內容(資料)。 Singularity Cloud Security 可在雲端物件儲存體中找出敏感資料,包括 Amazon S3、Azure Blob Storage 與 Google Cloud Storage。您的治理計畫可掌握存放受監管資料之儲存體的可視性。
  • 您如何調查。 Purple AI 可使用自然語言查詢原生與第三方來源中的標準化資料,無需學習新的查詢結構描述。 IDC 發現,Purple AI 客戶的威脅識別速度提升了 63%,平均回應時間縮短了 55%。若要進行更廣泛的保留與分析, Singularity Data Lake 可在 PB 級資料湖上執行雲端原生 SIEM,並使用 Open Cybersecurity Schema Framework (OCSF) 標準化,從任何來源即時擷取資料。

Request a SentinelOne demo,看看這些能力如何對應到您的存取治理計畫。

Product_Tours_Identity.png

Get real-time identity protection and end-to-end visibility across hybrid environments to detect exposures, stop credential abuse, and reduce identity risk.

重點整理

資料存取治理可控制哪些身分可觸及哪些資料、強制執行這些決策,並產出稽核人員與管理層所需的證據。由於存取權會隨時間逐漸累積,唯有在從探索與分類到驗證、重新認證與稽核的完整生命週期中持續強制執行,最小權限原則才能成立。 

機器身分現在也需要與人類身分同等嚴謹的管理。先從分類風險最高的資料開始,預設拒絕、持續驗證存取,並保留每項決策的可稽核軌跡。做到這一點後,「誰可以觸及這些資料?」就不再是一次全面性的調查,而只是一次簡單查詢。

資料存取治理常見問題

資料存取治理是一套原則與營運控制,用來決定哪些身分可以觸及哪些資料、強制執行這些決策,並證明這些決策能隨時間維持正確。它將資料分類、存取原則、持續驗證、重新認證與稽核整合為單一生命週期。 

其目標是強制執行最小權限:每個人類與非人類身分僅持有其角色所需的存取權限,且每項決策背後都有可稽核的證據。

身分與存取管理(IAM) 負責驗證,以及授與、管理與撤銷存取憑證的機制。資料存取治理則在此基礎上加入資料分類、原則定義、持續驗證、重新認證與稽核。 

IAM 回答的是「這個身分能否通過驗證,以及它持有哪些權限?」而資料存取治理回答的是「這個身分是否應該擁有這些權限、這項存取是否仍具正當性,以及您能否加以證明?」

資料存取治理的責任通常橫跨三項職能。CISO 或資安團隊負責定義原則、設定風險門檻,並執行持續監控。IT 或 IAM 營運團隊則負責佈建、解除佈建與工具管理。 

業務資料擁有者會在重新認證期間驗證權限是否符合目前的工作需求。組織通常會指定一位治理負責人或指導委員會來協調這三項職能。

存取審查與重新認證的頻率應反映資料敏感度與權限層級。受監管資料與高權限帳戶通常需要比標準使用者存取更頻繁的審查。 

應將依既定週期進行的日曆式審查,與由角色變更、調職與離職所觸發的事件驅動重新認證結合。高度敏感的系統可能需要持續驗證,因為定期的時間點檢查會遺漏在週期間發生漂移的存取權。

啟動計畫時,應先分類具有最高法規或業務影響的資料:個人可識別資訊、受保護健康資訊、持卡人資料、受 SOX 規範的財務紀錄,以及智慧財產。 

NIST IR 8496 建議先定義何謂資料資產,再進行分類,接著套用持久性標籤。一旦您已治理高敏感度資料,再向外擴展分類範圍。

資料存取治理必須涵蓋非人類身分。服務帳戶、API 金鑰、OAuth 權杖與 AI 代理會以機器速度建立、移動及存取資料,且在佈建期間經常被授與廣泛的常設權限。 

您的治理計畫應將非人類身分與人類身分一併盤點,套用相同的最小權限與重新認證標準,並在可能情況下使用具時效限制的憑證。

深入了解 身分安全

Decorative background gradient

準備好徹底革新您的安全營運了嗎?

了解 SentinelOne AI SIEM 如何將您的 SOC 轉型為自主化的強大中樞。立即聯絡我們以取得個人化示範,親眼見證安全防護的未來如何實現。
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text