0Pricing
Cloud & IT Cert Prep · درس

تصنيف البيانات: عامة وداخلية وسرية ومقيّدة

تعلّم كيف تصنّف المؤسسات البيانات حسب حساسيتها، ومن المسؤول عن قرارات التصنيف، وكيف تحدد التصنيفات متطلبات المعالجة والتشفير.

تصنيف البيانات: عامة وداخلية وسرية ومقيّدة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

لماذا نصنف البيانات؟

تصنيف البيانات هو عملية تنظيم البيانات ضمن فئات استنادًا إلى حساسيتها وأثر الكشف عنها أو تعديلها أو فقدانها دون تصريح. ويحدد التصنيف كل قرار أمني لاحق: نوع التشفير المطلوب، ومن يمكنه الوصول إلى البيانات، وكيف يجب تخزينها ونقلها، والمدة التي يجب الاحتفاظ بها. ومن دون تصنيف، تطبق المؤسسات إما ضوابط أكثر من اللازم (فتبدد الموارد) أو ضوابط أقل من اللازم (فتترك البيانات الحساسة دون حماية).

مستويات التصنيف الأربعة

تستخدم معظم المؤسسات التجارية أربعة مستويات للتصنيف. يمكن مشاركة البيانات العامة بحرية مع أي شخص — مثل المواد التسويقية والبيانات الصحفية. أما البيانات الداخلية (أو الخاصة) فليست سرية، لكن ينبغي عدم مشاركتها خارج المؤسسة — مثل أدلة الموظفين والسياسات الداخلية. وتتطلب البيانات السرية حماية لأن الكشف عنها دون تصريح يضر بالمؤسسة — مثل التقارير المالية والعقود. وتحمل البيانات المقيّدة (أو السرية للغاية) أكثر الضوابط صرامة — مثل الأسرار التجارية ومعلومات تحديد الهوية الشخصية والمعلومات الصحية المحمية وبيانات الاعتماد.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

التصنيف الحكومي مقابل التجاري

تختلف أنظمة التصنيف الحكومية عن التجارية. تُصنّف بيانات الحكومة الأمريكية إلى غير مصنفة، ومعلومات غير مصنفة خاضعة للرقابة (CUI)، وسرية، وسرية للغاية، وسرية للغاية بدرجة قصوى. ويُعد Top Secret/SCI (المعلومات الحساسة المقسّمة) أعلى مستوى، ويتطلب مرافق متخصصة (SCIFs) وتحريات خلفية. ويختبر Security+ مخططات التصنيف التجارية والحكومية معًا، إضافة إلى إجراءات التصاريح المرتبطة بالتصنيفات الحكومية.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

مالكو البيانات وقرارات التصنيف

يتحمل مالك البيانات (وهو دور إداري رفيع في الأعمال، وليس فريق تقنية المعلومات) مسؤولية تصنيف البيانات وضمان تطبيق الضوابط المناسبة. أما أمين البيانات فهو متخصص تقنية المعلومات الذي ينفذ الضوابط ويحافظ عليها نيابةً عن المالك. وهذا التمييز مهم: فالمالك يتخذ قرار التصنيف، بينما ينفذه الأمين. وعندما لا يشارك مالكو البيانات، تظل البيانات غالبًا غير مصنفة أو تُدرج تلقائيًا في أدنى مستوى، مما ينشئ مخاطر خفية في مجموعات البيانات عالية القيمة.

متطلبات وضع التصنيفات والتعامل مع البيانات

بعد تصنيف البيانات، يجب تطبيق التصنيفات حتى يعرف المتعاملون معها المتطلبات اللازمة. يشمل وضع التصنيف الرقمي وسوم البيانات الوصفية وخصائص الملفات ورؤوس المستندات وتذييلاتها والعلامات المائية. أما وضع التصنيف المادي فينطبق على المستندات المطبوعة ووسائط التخزين والمعدات. ويرتبط بكل مستوى تصنيف قواعد تعامل محددة: فقد تتطلب البيانات المقيّدة تشفيرها أثناء النقل وأثناء التخزين، ووصول شخصين إلى النسخ الاحتياطية، وإتلافها بالفرم بدلًا من إعادة تدويرها، وحظر تخزينها في خدمات سحابية لم يعتمدها فريق الأمن.

تصنيف البيانات والتشفير

يحدد التصنيف متطلبات التشفير مباشرة. ولا تحتاج البيانات العامة عادةً إلى التشفير. وينبغي تشفير البيانات الداخلية أثناء النقل (TLS). وتتطلب البيانات السرية تشفيرًا أثناء النقل وأثناء التخزين، مع تسجيل عمليات الوصول. وتتطلب البيانات المقيّدة عادةً تشفيرًا قويًا (AES-256)، ووحدات أمان الأجهزة (HSMs) لإدارة المفاتيح، وتشفيرًا على مستوى الحقول في قواعد البيانات، وتدويرًا منتظمًا للمفاتيح. وتستخدم أدوات منع فقدان البيانات (DLP) وسوم التصنيف لإطلاق التنبيهات أو حظر عمليات نقل البيانات الحساسة.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

تصنيف البيانات والتحكم في الوصول

يُوجّه التصنيف قرارات التحكم في الوصول على كل طبقة. ولا ينبغي أن تكون البيانات المقيّدة متاحة إلا للأفراد الذين لديهم حاجة مثبتة إلى معرفتها، ويُطبَّق ذلك من خلال التحكم في الوصول المستند إلى الأدوار أو المستند إلى السمات. ويؤثر التصنيف أيضًا في إدارة الوصول المميّز: فمسؤول قاعدة البيانات الذي يمكنه تقنيًا الوصول إلى جميع الجداول يجب تقييد وصوله إلى الجداول المصنّفة كمقيّدة، ما لم يتطلب دوره ذلك صراحةً. وينبغي أن تعيد مراجعات الوصول التحقق من عدم احتفاظ أي مستخدم بصلاحيات وصول تتجاوز حاجته.

المعلومات الشخصية القابلة للتعريف (PII)

تشير PII إلى أي بيانات يمكنها تحديد هوية فرد بعينه، مثل الاسم والعنوان ورقم الضمان الاجتماعي والبريد الإلكتروني ورقم الهاتف والبيانات الحيوية أو معرّفات الأجهزة. وتندرج PII عادةً ضمن مستوى التصنيف السري أو المقيّد. ويجب على المؤسسات تحديد أماكن وجود PII (اكتشاف البيانات)، وتصنيفها على نحو مناسب، وتطبيق الضوابط التي تفرضها اللوائح (GDPR وCCPA وHIPAA)، وتحديد قواعد الاحتفاظ بها والتخلص منها. وتتطلب PII الحساسة — مثل البيانات المالية والصحية والحيوية — حماية أقوى من PII العامة.

المعلومات الصحية المحمية (PHI)

تشير PHI إلى أي معلومات صحية قابلة للتعرّف على هوية الفرد وتحميها HIPAA. وتشمل التشخيصات وسجلات العلاج ورموز الفوترة وأي بيانات يمكن ربطها بمريض. وتُصنَّف PHI دائمًا ضمن المستوى المقيّد، وتتطلب التشفير، ومسارات التدقيق، والوصول بالحد الأدنى الضروري، واتفاقيات شركاء الأعمال (BAAs) مع المورّدين، والإخطار بحدوث خرق خلال 60 يومًا من اكتشافه. ويؤدي خرق PHI إلى التزامات تنظيمية لا تنشأ عن خرق البيانات المصنّفة داخلية.

دورة حياة البيانات وإتلافها

ينطبق التصنيف طوال دورة حياة البيانات. وعندما تصل البيانات إلى نهاية فترة الاحتفاظ بها، يجب إتلافها وفقًا لمستوى تصنيفها. وتتطلب البيانات المقيّدة المحو التشفيري (إتلاف مفاتيح التشفير)، أو إزالة المغنطة (الإتلاف المغناطيسي)، أو التقطيع المادي، أو المحو المتوافق مع NIST 800-88. ولا يكفي حذف الملفات أو إعادة تهيئة محركات الأقراص للبيانات السرية أو المقيّدة، لأن أدوات استرداد الملفات يمكنها إعادة بنائها.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

منع فقدان البيانات والتصنيف الآلي

تفرض أدوات منع فقدان البيانات (DLP) سياسات التصنيف تلقائيًا. ويفحص DLP المعني بفحص المحتوى الملفات وحركة مرور الشبكة بحثًا عن أنماط تطابق معايير التصنيف، مثل أرقام الضمان الاجتماعي وأرقام بطاقات الائتمان والكلمات المرتبطة بالصحة. ويمنع DLP لنقاط النهاية نسخ البيانات المصنّفة إلى محركات أقراص USB أو تحميلها إلى خدمات سحابية غير معتمدة. ويفحص DLP للشبكة حركة المرور الصادرة. ويمكن لأدوات التصنيف المستندة إلى تعلّم الآلة وضع علامات تلقائيًا على البيانات غير المهيكلة، مثل المستندات ورسائل البريد الإلكتروني، استنادًا إلى تحليل المحتوى.

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

لقد تعلمت في هذا الدرس أن تصنيف البيانات ينظم البيانات في مستويات عامة وداخلية وسرية ومقيّدة بناءً على حساسيتها وتأثيرها، وأن مالكي البيانات يتخذون قرارات التصنيف بينما يطبّق أمناء البيانات الضوابط، وأن التصنيف يحدد متطلبات التشفير والتحكم في الوصول والإتلاف لكل مستوى. بعد ذلك سنستكشف مبادئ GDPR وحقوق أصحاب البيانات.

الأسئلة الشائعة

هل درس «تصنيف البيانات: عامة وداخلية وسرية ومقيّدة» مجاني؟

نعم — نص درس «تصنيف البيانات: عامة وداخلية وسرية ومقيّدة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تصنيف البيانات: عامة وداخلية وسرية ومقيّدة»؟

تعلّم كيف تصنّف المؤسسات البيانات حسب حساسيتها، ومن المسؤول عن قرارات التصنيف، وكيف تحدد التصنيفات متطلبات المعالجة والتشفير. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «تصنيف البيانات: عامة وداخلية وسرية ومقيّدة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصنيف البيانات: عامة وداخلية وسرية ومقيّدة
  2. اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات
  3. HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات
  4. الخصوصية حسب التصميم وسياسات الاحتفاظ بالبيانات
← العودة إلى Cloud & IT Cert Prep