تصنيف البيانات وتقليلها
التعامل مع البيانات بمسؤولية.
تصنيف البيانات وتقليلها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نصنّف البيانات
لا يمكنكم حماية ما لم تصنّفوه. يحدد تصنيف البيانات مستويات الحساسية بحيث تتناسب الضوابط مع المخاطر؛ فكلما زادت حساسية البيانات، وجب تطبيق تدابير حماية أقوى.
ويحدد التصنيف ضوابط الوصول، ومتطلبات التشفير، وفترات الاحتفاظ، وأولوية الاستجابة للخروقات.
مستويات التصنيف
يستخدم أحد التصنيفات الشائعة أربع درجات:
- عام: لا يترتب على الكشف عنه ضرر
- داخلي: بيانات الأعمال الاعتيادية
- سري: بيانات العملاء والعقود
- مقيّد: بيانات الفئات الخاصة والأسرار وبيانات الاعتماد
يرتبط كل مستوى بالضوابط المطلوبة. وينبغي أن تكون التسميات بسيطة بما يكفي ليطبقها الموظفون فعليًا وبشكل صحيح.
اكتشاف البيانات
قبل أن تتمكنوا من تصنيف البيانات، يجب أن تعثروا عليها. تختبئ البيانات الشخصية في السجلات، والنسخ الاحتياطية، وجداول البيانات، وتذاكر الدعم، وقواعد البيانات المنسية (البيانات الظلية).
تفحص أدوات اكتشاف البيانات مخازن البيانات بحثًا عن أنماط مثل أرقام الهوية الوطنية، وأرقام البطاقات، وعناوين البريد الإلكتروني لبناء جرد للبيانات.
# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logsرسم خريطة البيانات
تتتبع خريطة البيانات دورة حياة البيانات الشخصية: من أين تدخل، وأين تُخزّن، ومن يمكنه الوصول إليها، وإلى أين تنتقل، وأين تغادر.
- نقاط الجمع (النماذج وواجهات API وحزم SDK)
- أنظمة التخزين
- المعالجون من الأطراف الثالثة
- نقاط نهاية الحذف
لا يمكنكم تلبية طلب محو البيانات إذا كنتم لا تعرفون كل مكان توجد فيه بيانات الشخص.
مبدأ تقليل البيانات
يعني تقليل البيانات جمع ما هو ضروري لغرض محدد ومعلن والاحتفاظ به فقط.
- لا تجمعوا حقلًا لمجرد أنه قد يكون مفيدًا يومًا ما
- لا تسجلوا حمولات البيانات كاملة عندما يكفي تسجيل معرّف
- لا تحتفظوا بالبيانات بعد انتهاء الغرض منها
تعني كمية البيانات الأقل أثرًا أقل للخروقات، وعبئًا أقل من ناحية الامتثال، وتكلفة تخزين أقل.
تقليل البيانات عمليًا
إجراءات هندسية عملية:
- خزّنوا قيمة تجزئة بدلًا من القيمة الخام عندما تكون الحاجة مقتصرة على المقارنة
- اقتطعوا البيانات أو أخفوا أجزاء منها في السجلات (أظهروا آخر 4 أرقام فقط)
- اجمعوا بيانات التحليلات بدلًا من تخزين أحداث كل مستخدم
- استخدموا معالجة مؤقتة لا تُبقي البيانات محفوظة
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242 -> **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'الاحتفاظ والحذف
يقتضي مبدأ تحديد مدة التخزين تحديد فترات للاحتفاظ بالبيانات وحذفها فعليًا عند انتهائها. فالاحتفاظ بالبيانات إلى أجل غير مسمى مخالفة، وليس إجراءً مريحًا.
- حددوا جداول احتفاظ لكل فئة
- أتمتوا مهام الحذف
- تذكّروا النسخ الاحتياطية والسجلات، وليس قاعدة البيانات الأساسية فقط
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
AND closed_at < NOW() - INTERVAL '24 months';التحكم في الوصول والحد الأدنى من الصلاحيات
لا يحمي التصنيف إلا إذا توافق الوصول معه. طبّقوا مبدأ الحد الأدنى من الصلاحيات: يحصل الأشخاص والخدمات على الحد الأدنى من الوصول اللازم لأداء مهمتهم.
- وصول قائم على الأدوار مرتبط بمستوى التصنيف
- وصول في الوقت المناسب للاستعلامات الحساسة
- مراجعات منتظمة للوصول وإلغاؤه عند تغيير الدور
ينبغي أن يكون الوصول إلى البيانات المقيّدة متاحًا لأقل عدد ممكن من الهويات.
التشفير المرتبط بالتصنيف
تتطلب مستويات التصنيف الأعلى حماية أقوى:
- التشفير أثناء التخزين للبيانات السرية والمقيّدة
- التشفير أثناء النقل (TLS) في كل المواضع
- التشفير على مستوى الحقول أو استبدال البيانات برموز للحقول الأكثر حساسية
يقلل التشفير أيضًا من التزامات الإخطار بالخرق: فقد لا تُعد البيانات المشفرة بشكل صحيح انكشافًا يستوجب الإبلاغ.
دمج ذلك في مسار التطوير
يعمل التصنيف وتقليل البيانات بأفضل شكل عندما يكونان إعدادين افتراضيين في مسار التطوير، لا مجرد عمليات تدقيق دورية.
- وسم الحقول بدرجة حساسيتها في مخطط البيانات/كتالوج البيانات
- إجراء lint لرصد حقول PII الجديدة أثناء مراجعة الكود
- منع تسجيل الحقول المقيّدة باستخدام مسجلات مركزية
- مراجعة جمع البيانات في مرحلة التصميم (Privacy by Design)
النسخ الاحتياطية والنسخ الخفية
يجب أن يتجاوز تقليل البيانات والحذف مخزن البيانات الأساسي. إذ تستمر البيانات الشخصية في أماكن تنساها الفرق:
- النسخ الاحتياطية ولقطات قواعد البيانات
- تجميع السجلات ومسارات التحليلات
- عمليات التصدير المخزّنة مؤقتًا وجداول البيانات
- النسخ المتماثلة وبيئات التطوير/الاختبار المهيّأة ببيانات الإنتاج
لا يُعد طلب محو البيانات مستوفى إذا كانت البيانات لا تزال موجودة في النسخة الاحتياطية لليلة الماضية أو في قاعدة بيانات اختبار.
اختبار سريع
اختبروا فهمكم لتقليل البيانات.
مراجعة
لقد تعلمتم كيفية التعامل المسؤول مع البيانات:
- صنّفوا البيانات إلى مستويات حساسية لتحديد الضوابط
- اكتشفوا وارسموا خريطة لأماكن وجود البيانات الشخصية ومسارات انتقالها
- قلّلوا البيانات: اجمعوا وسجّلوا واحتفظوا بما هو ضروري فقط
- طبّقوا الاحتفاظ والحذف والحد الأدنى من الصلاحيات والتشفير وفقًا للتصنيف
- ادمجوا كل ذلك في صورة إعدادات افتراضية لمسار التطوير
والخطوة التالية: ما يجب فعله عند حدوث خطأ، أي الإخطار بالخرق وإجراء DPIA.
الأسئلة الشائعة
هل درس «تصنيف البيانات وتقليلها» مجاني؟
نعم — نص درس «تصنيف البيانات وتقليلها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تصنيف البيانات وتقليلها»؟
التعامل مع البيانات بمسؤولية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تصنيف البيانات وتقليلها»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تهم خصوصية البيانات
- أساسيات GDPR وKVKK
- تصنيف البيانات وتقليلها
- الإبلاغ عن الاختراقات وتقييمات DPIA