Dataklassifikation: Offentlig, intern, fortrolig, begrænset
Lær, hvordan organisationer klassificerer data efter følsomhed, hvem der er ansvarlig for klassifikationsbeslutninger, og hvordan labels bestemmer krav til håndtering og kryptering.
Dataklassifikation: Offentlig, intern, fortrolig, begrænset er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvorfor klassificere data?
Dataklassifikation er processen med at organisere data i kategorier baseret på deres følsomhed og konsekvenserne af uautoriseret videregivelse, ændring eller tab. Klassifikation styrer alle efterfølgende sikkerhedsbeslutninger: hvilken kryptering der kræves, hvem der må få adgang til dataene, hvordan de skal opbevares og overføres, og hvor længe de skal opbevares. Uden klassifikation anvender organisationer enten for mange kontroller, hvilket spilder ressourcer, eller for få, hvilket efterlader følsomme data ubeskyttede.
De fire klassifikationsniveauer
De fleste kommercielle organisationer bruger fire klassifikationsniveauer. Offentlige data kan frit deles med alle — markedsføringsmateriale og pressemeddelelser. Interne (eller private) data er ikke hemmelige, men bør ikke deles uden for organisationen — medarbejderkartoteker og interne politikker. Fortrolige data kræver beskyttelse, fordi uautoriseret videregivelse skader organisationen — økonomiske rapporter og kontrakter. Begrænsede (eller meget fortrolige) data er underlagt de strengeste kontroller — forretningshemmeligheder, personhenførbare oplysninger, beskyttede sundhedsoplysninger og legitimationsoplysninger.
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access logOffentlig kontra kommerciel klassifikation
Offentlige klassifikationssystemer adskiller sig fra kommercielle. Data fra den amerikanske regering klassificeres som Uklassificerede, Controlled Unclassified Information (CUI), Fortrolige, Hemmelige og Tophemmelige. Top Secret/SCI (Sensitive Compartmented Information) er det højeste niveau og kræver specialiserede faciliteter (SCIF'er) samt baggrundsundersøgelser. Security+-eksamenen tester både kommercielle og offentlige klassifikationsordninger samt de sikkerhedsgodkendelsesprocesser, der følger med offentlige klassifikationer.
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFDataejere og klassifikationsbeslutninger
Dataejeren (en ledende forretningsrolle, ikke IT-teamet) er ansvarlig for at klassificere data og sikre, at passende kontroller anvendes. Databehandleren er den IT-fagperson, der implementerer og vedligeholder kontroller på ejerens vegne. Denne sondring er vigtig: Ejeren træffer klassifikationsbeslutningen; databehandleren håndhæver den. Når dataejere ikke involveres, forbliver data ofte uklassificerede eller placeres som standard på det laveste niveau, hvilket skaber skjult risiko i værdifulde datasæt.
Krav til mærkning og håndtering
Når data er klassificeret, skal der anvendes mærkater, så de personer, der håndterer dataene, kender kravene. Digital mærkning omfatter metadata-tags, filegenskaber, dokumenthoveder, sidefødder og vandmærker. Fysisk mærkning gælder for trykte dokumenter, lagringsmedier og udstyr. Hvert klassifikationsniveau medfører bestemte håndteringsregler: Begrænsede data kan kræve kryptering under overførsel og i hvile, adgang for to personer til sikkerhedskopier, makulering i stedet for genbrug samt forbud mod cloudlagringstjenester, der ikke er godkendt af sikkerhedsteamet.
Dataklassifikation og kryptering
Klassifikationen bestemmer direkte kravene til kryptering. Offentlige data kræver typisk ingen kryptering. Interne data bør krypteres under overførsel (TLS). Fortrolige data kræver kryptering både under overførsel og i hvile samt adgangslogge. Begrænsede data kræver typisk stærk kryptering (AES-256), hardware-sikkerhedsmoduler (HSM'er) til nøglehåndtering, kryptering på feltniveau i databaser og regelmæssig udskiftning af nøgler. Værktøjer til forebyggelse af datatab (DLP) bruger klassifikationsmærkater til at udløse alarmer eller blokere overførsler af følsomme data.
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysDataklassifikation og adgangskontrol
Klassifikation danner grundlag for beslutninger om adgangskontrol på alle lag. Begrænsede data bør kun være tilgængelige for personer med et dokumenteret behov for at kende dem, implementeret gennem rollebaseret eller attributbaseret adgangskontrol. Klassifikation påvirker også styring af privilegeret adgang: En databaseadministrator, der teknisk set kunne få adgang til alle tabeller, bør nægtes adgang til tabeller med begrænset klassifikation, medmindre rollen udtrykkeligt kræver det. Adgangsgennemgange bør kontrollere igen, at ingen bruger stadig har mere adgang end nødvendigt.
Personhenførbare oplysninger (PII)
PII er alle data, der kan identificere en bestemt person – navn, adresse, Social Security-nummer, e-mail, telefonnummer, biometriske data eller enhedsidentifikatorer. PII hører typisk under klassifikationsniveauet Fortrolige eller Begrænsede data. Organisationer skal kortlægge, hvor PII findes (dataopdagelse), klassificere dem korrekt, anvende de kontroller, som lovgivningen kræver (GDPR, CCPA, HIPAA), og fastlægge regler for opbevaring og bortskaffelse. Følsomme PII – finansielle, helbredsmæssige og biometriske oplysninger – kræver stærkere beskyttelse end almindelige PII.
Beskyttede helbredsoplysninger (PHI)
PHI er alle individuelt identificerbare helbredsoplysninger, der er beskyttet af HIPAA. Det omfatter diagnoser, behandlingsjournaler, faktureringskoder og alle data, der kan knyttes til en patient. PHI klassificeres altid på niveauet Begrænsede data og kræver: kryptering, revisionsspor, adgang efter princippet om mindst mulig adgang, aftaler med forretningspartnere (BAA'er) og underretning om brud senest 60 dage efter, at bruddet er opdaget. Et brud på PHI udløser lovgivningsmæssige forpligtelser, som et brud på data klassificeret som Interne ikke ville udløse.
Datalivscyklus og destruktion
Klassifikation gælder gennem hele datalivscyklussen. Når data når slutningen af opbevaringsperioden, skal de destrueres i overensstemmelse med klassifikationsniveauet. Begrænsede data kræver kryptografisk sletning (destruktion af krypteringsnøgler), afmagnetisering (magnetisk destruktion), fysisk makulering eller rensning i overensstemmelse med NIST 800-88. Det er ikke tilstrækkeligt blot at slette filer eller omformatere drev for fortrolige eller begrænsede data, fordi værktøjer til filgendannelse kan rekonstruere dem.
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLP og automatisk klassifikation
Værktøjer til forebyggelse af datatab (DLP) håndhæver automatisk klassifikationspolitikker. DLP med indholdsinspektion scanner filer og netværkstrafik for mønstre, der matcher klassifikationskriterier (Social Security-numre, kreditkortnumre og helbredsrelaterede nøgleord). DLP på slutpunkter forhindrer, at klassificerede data kopieres til USB-drev eller uploades til cloudtjenester, der ikke er godkendt. DLP på netværket inspicerer udgående trafik. Klassifikationsværktøjer baseret på maskinlæring kan automatisk mærke ustrukturerede data som dokumenter og e-mails ud fra indholdsanalyse.
Hurtigt tjek
Test din forståelse af begreberne fra denne lektion i CompTIA Security+ (SY0-701).
Opsummering af lektionen
I denne lektion har du lært, at dataklassifikation organiserer data i niveauerne Offentlige, Interne, Fortrolige og Begrænsede ud fra følsomhed og konsekvens, at dataejere træffer klassifikationsbeslutninger, mens dataforvaltere implementerer kontroller, og at klassifikation fastlægger kravene til kryptering, adgangskontrol og destruktion for hvert niveau. Derefter ser vi nærmere på GDPR-principper og registreredes rettigheder.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Dataklassifikation: Offentlig, intern, fortrolig, begrænset” gratis?
Ja — hele teksten til “Dataklassifikation: Offentlig, intern, fortrolig, begrænset” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Dataklassifikation: Offentlig, intern, fortrolig, begrænset”?
Lær, hvordan organisationer klassificerer data efter følsomhed, hvem der er ansvarlig for klassifikationsbeslutninger, og hvordan labels bestemmer krav til håndtering og kryptering. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Dataklassifikation: Offentlig, intern, fortrolig, begrænset”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Dataklassifikation: Offentlig, intern, fortrolig, begrænset
- GDPR og registreredes rettigheder
- HIPAA, PCI-DSS og sektorspecifikke regler
- Privacy by Design og politikker for dataopbevaring