Logo miniOrange

Prodotti

Servizi

plugin

Prezzi

Risorse

Azienda

Come individuare i dati sensibili in Jira e Confluence prima della migrazione

5th May, 20264 Min Read

Tempo di lettura: 6 minuti

Nella prima parte di questa serie, abbiamo trattato i costi nascosti della migrazione senza un'adeguata pulizia dei dati, l'aumento del numero di utenti che fa lievitare la fattura della licenza cloud e i dati sensibili che creano rischi di conformità nel momento stesso in cui escono dal firewall. Se non l'avete ancora letta, vi consigliamo di iniziare da lì per avere un quadro completo di ciò che è in gioco a livello finanziario e operativo.

Questo post riprende da dove si era interrotto il precedente. Sappiamo tutti che la pulizia è fondamentale. Ora la domanda è pratica: come fanno i dati sensibili a finire nella vostra istanza e cosa potete fare concretamente per individuarli e correggerli prima del giorno della migrazione?

Perché i dati sensibili finiscono in Jira e Confluence

La risposta è semplice: questi sono gli strumenti in cui si lavora concretamente e dove la velocità è prioritaria rispetto alla classificazione dei dati.

  • Dopo una produzione interruzione di corrente alle 2 del mattinoL'ingegnere incolla l'intero registro degli errori, comprese le stringhe di connessione al database, direttamente nel ticket Jira.
  • A problema di pagamento del clienteL'addetto all'assistenza clienti copia il numero della carta in un commento in modo che un collega del turno successivo possa dare seguito alla richiesta.
  • An Documento di onboarding delle risorse umane in ConfluenceI codici fiscali dei dipendenti e i dettagli del conto bancario finiscono sulla pagina perché è lì che risiede il processo.

Niente di tutto ciò è dettato da cattiveria. È una questione di praticità. Ma crea un serio problema di conformità che si aggrava silenziosamente nel tempo.

  • Sotto GDPRLe organizzazioni sono tenute a sapere dove risiedono i dati personali, a limitarne la conservazione e a essere in grado di dimostrare di averne il controllo in qualsiasi momento, non solo durante le verifiche.
  • Sotto HIPAALe informazioni sanitarie protette devono essere archiviate e accessibili sotto stretto controllo, con tracciabilità completa di tutte le operazioni.
  • PCI-DSS impone che i dati dei titolari delle carte siano isolati, crittografati e non vengano mai memorizzati in sistemi che non siano esplicitamente progettati e certificati per tale scopo.
  • E sotto l'India DPDP Ai sensi della legge, le organizzazioni che trattano i dati personali dei residenti in India sono soggette a obblighi simili in materia di limitazione delle finalità e minimizzazione dei dati.

Dopo anni di attività, la tua istanza Atlassian diventa silenziosamente un archivio di dati involontario che comporta un reale rischio normativo:

Categoria dati Esempi
Informazioni di identificazione personale (PII) Documenti d'identità nazionali, numeri di previdenza sociale, numeri di passaporto, date di nascita
Dati Finanziari numeri di carta di credito, dettagli del conto bancario, informazioni sullo stipendio, fatture
Credenziali di autenticazione Chiavi API, password del database, chiavi di accesso AWS, token OAuth, chiavi SSH
Informazioni sanitarie protette (PHI) numeri di cartella clinica, codici diagnostici, dettagli dell'assicurazione sanitaria

Perché la ricerca nativa non può risolvere questo problema

L'istinto della maggior parte dei team è quello di cercarlo, digitando "password" o "SSN" nella barra di ricerca di Jira e vedendo cosa compare. Ma la ricerca di Jira e Confluence è progettata per la corrispondenza di parole chiave , non per il rilevamento di modelli.

Ecco cosa significa in pratica:

  • Nessun riconoscimento di schemiÈ possibile cercare la parola "password", ma non è possibile cercare una stringa che assomigli a una password. Non è possibile scrivere un'espressione regolare per trovare le chiavi AWS (AKIA + 16 caratteri alfanumerici) o i numeri di previdenza sociale nel loro formato standard.
  • Nessuna scansione degli allegatiUn foglio di calcolo contenente 10,000 record di clienti allegati a un ticket è completamente invisibile alla ricerca nativa.
  • Nessuna scansione della cronologiaSe qualcuno ha incollato una credenziale nella descrizione e in seguito l'ha eliminata, la ricerca non la troverà, ma essa esisterà comunque nella cronologia del problema, completamente intatta e completamente migrabile.

Che aspetto ha la soluzione giusta

Trovare dati sensibili su larga scala in un ambiente Atlassian consolidato richiede strumenti specifici. Lo strumento ideale deve svolgere bene tre funzioni:

Scopri in modo completo

Analisi di pattern basata su espressioni regolari (regex) su tutti i tipi di contenuto : descrizioni, commenti, campi personalizzati, allegati e, soprattutto, cronologie delle versioni e registri delle modifiche.

Possibilità di limitare l'ambito delle scansioni a specifici progetti Jira o spazi Confluence, in modo da poter dare priorità alle aree ad alto rischio:

  • Code di assistenza clienti
  • Spazi HR
  • Progetti DevOps
  • Spazi Confluence dedicati alla finanza

Rimediare con precisione

Non ogni riscontro richiede la stessa risposta. Lo strumento dovrebbe supportare diverse azioni correttive ed eseguirle in blocco:

Scenario Azione raccomandata
Numero di carta di credito in un ticket di supporto in tempo reale Redigere, sostituire con segnaposto, rimuovere definitivamente l'originale
Vecchia chiave API in un progetto archiviato Encrypt, proteggere preservando l'accesso autorizzato
Cifra salariale in una pagina delle risorse umane Anonimizzare, rimuovere il collegamento identificativo
Credenziali obsolete in un progetto dismesso Elimina, cancellare completamente

Documenta tutto

Ai sensi del GDPR, dell'HIPAA, del PCI-DSS e del DPDP Act indiano, le autorità di regolamentazione non si accontentano di sapere che il problema è stato risolto. Vogliono la documentazione che lo dimostri, specificando cosa è stato trovato, dove, quando è stato risolto, da chi e quali azioni sono state intraprese.

Come lo scanner DLP di miniOrange affronta questo problema

miniOrange Data Scanner and Migration Assistant è stato creato appositamente per questo caso d'uso pre-migrazione. Funziona direttamente sulla tua istanza di Jira e Confluence Data Center, proprio dove risiedono attualmente i tuoi dati.

Scoperta

  • Regole regex avanzate e personalizzabili per tutti i tipi di contenuto.
  • Analizza la cronologia delle pagine e le discussioni nei commenti, aspetti che gli strumenti di analisi superficiale non riescono a rilevare.
  • Concentratevi su spazi o progetti specifici, iniziate dalle aree a più alto rischio ed espandetevi gradualmente.

Bonifica

  • Crittografa, oscura o elimina da un'unica interfaccia, senza dover intervenire manualmente elemento per elemento.
  • Eseguire azioni di massa su centinaia di elementi segnalati contemporaneamente.
  • Dashboard di sicurezza centralizzata per monitorare i risultati e visualizzare i rischi su tutta l'istanza

Pulizia di utenti e licenze

  • Pannello di controllo centralizzato per identificare account dormienti, inattivi e duplicati.
  • Disattivazione in blocco per eliminare i costi superflui di licenza cloud prima della migrazione.

Reporting pronto per la verifica

  • Ogni azione, risultato della scansione, decisione di bonifica, disattivazione dell'utente viene registrata
  • Report esportabili per la documentazione di conformità e le approvazioni delle parti interessate
  • Assistenza dedicata 24 ore su 24, 7 giorni su 7 per la configurazione delle espressioni regolari, l'impostazione della crittografia e la personalizzazione.

In conclusione: pulire prima del trasloco.

La data di fine vita del Data Center è fissa. Marzo 2029 è una scadenza inderogabile, senza possibilità di proroghe o eccezioni.

I dati sensibili accumulati nel corso di anni di normale utilizzo non si eliminano da soli e gli strumenti nativi non sono in grado di individuarli su larga scala. Prima si esegue la scansione, la correzione e la documentazione, minore sarà la pressione all'avvicinarsi della scadenza e più pulito sarà l'ambiente cloud di partenza.

Inizia la pulizia preliminare alla migrazione con miniOrange Data Scanner e Migration Assistant su Atlassian Marketplace →

Domande frequenti

1. Posso semplicemente cercare "password" o "SSN" in Jira per trovare dati sensibili?

La ricerca per parole chiave individua alcuni casi, ma ne tralascia la stragrande maggioranza. Raramente le persone etichettano i dati sensibili con parole chiave utili. La scansione basata su espressioni regolari e pattern è l'unico metodo affidabile su larga scala.

2. Che dire dei dati negli allegati?

Dipende dallo strumento di scansione utilizzato. Gli scanner di base analizzano solo i campi di testo. Strumenti più completi, come lo scanner miniOrange DLP, possono analizzare allegati di vario tipo, come file DOCX, TXT e PDF, alla ricerca di pattern sensibili.

3. Come gestisco i dati sensibili nella cronologia delle pagine e nei registri delle modifiche dei problemi?

È necessario uno strumento in grado di analizzare la cronologia delle versioni, identificare le versioni contenenti dati sensibili e crittografare o eliminare in blocco le versioni precedenti. La revisione manuale non è sufficiente per gestire un'attività di queste dimensioni.

4. Qual è la differenza tra oscuramento, crittografia e cancellazione?

La redazione sostituisce il testo sensibile con dei segnaposto e rimuove definitivamente l'originale. La crittografia protegge i dati consentendo al contempo l'accesso autorizzato. La cancellazione elimina completamente il contenuto. Ciascuna di queste operazioni influisce in modo diverso sulla conservazione, la verifica e la continuità dei dati.

L'autore


Pallavi Narang

Content Writer

Pallavi Narang è una copywriter con oltre 4 anni di esperienza. È specializzata nel promuovere la notorietà del marchio e la generazione di lead attraverso uno storytelling avvincente e campagne di marketing strategiche. Grazie alla sua formazione in ambito SaaS, cybersecurity e analisi dei dati, Pallavi eccelle nel tradurre concetti complessi in narrazioni coinvolgenti. Nel tempo libero si dedica all'apprendimento di nuove lingue o alla lettura.

Lascia un tuo commento