"8.10 Exclusão de Informação"
"As informações armazenadas em sistemas de informação, dispositivos ou outros meios de armazenamento devem ser excluídas quando não forem mais necessárias."
Não é um item particularmente novo, mas reter informações desnecessárias aumenta o risco de vazamento. Costuma-se dizer que o certificado de exclusão ao descartar um PC é necessário, mas também é necessário excluir informações desnecessárias no SaaS.
Nosso SaaS e software são gerenciados pelos "Fluxos de Trabalho Colorkrew" como ativos importantes, então evitamos omissões de exclusão revisando-os regularmente.
Além disso, ao usar o Microsoft Entra ID, ouvimos com mais frequência do que os clientes dizendo que muitos "aplicativos empresariais" são criados para gerenciar.
"Aplicações empresariais" não só podem usar aplicações SaaS, mas também navegar e atualizar o diretório de usuários do Entra ID, então, se aplicações desnecessárias forem deixadas sem vigilância, o risco de vazamento de informações aumenta (como o PC ser infectado por malware e os segredos armazenados poderem ser explorados).
Nesse caso, você pode usar a recomendação do portal do Azure AD "Excluir aplicativos não utilizados" para detectar aplicativos que não foram usados há mais de 90 dias.

Exclua o aplicativo detectado sem questionar ou avise o proprietário para que tome uma atitude.
"8.11 Máscara de Dados"
"O mascaramento de dados deve ser utilizado de acordo com as políticas específicas de tópicos da organização e outras políticas relevantes sobre controle de acesso, bem como com os requisitos empresariais, levando em conta as leis e regulamentos aplicáveis."
É o mesmo que informações processadas sob pseudônimo e processadas anonimamente sob a Lei de Proteção de Informações Pessoais.
Se houver dados aplicáveis, estabeleceremos e operaremos com regulamentos de implementação, como criptografia de dados e controle de acesso.
"8.12 Prevenção de vazamento de dados"
"Medidas de prevenção de vazamento de dados devem ser aplicadas a sistemas, redes e outros dispositivos que processam, armazenam ou transmitem informações que exigem manuseio cuidadoso."
Embora existam muitas medidas de segurança para os dados que cobrimos, mencionamos o monitoramento da atividade dos aposentados nesta revisão.
Se você é cliente do Microsoft 365 E5, pode configurá-lo no Purview Insider Risk Management.

Avaliação durante a triagem
Não houve problema em submeter os dados de desempenho da aplicação, aprovação e exclusão acima e o status real da operação como evidência.
Quais dados devem ser usados para essas medidas de gestão? Quais riscos existem? Quais medidas estão sendo tomadas para enfrentar esses riscos? Ao poder explicar e submeter evidências imediatamente, o processo de revisão ocorrerá sem problemas.
Introduzi até 8 de 11 medidas de manejo. Esta é a última vez no próximo artigo.