Security+ Academy · Oppitunti

Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu

Oppikaa, miten organisaatiot luokittelevat tietoja arkaluonteisuuden perusteella, kuka vastaa luokittelupäätöksistä ja miten tunnisteet ohjaavat käsittely- ja salausvaatimuksia.

Oppitunti 1/413 vaihetta

Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

Miksi tiedot luokitellaan

Tietojen luokittelu on prosessi, jossa tiedot järjestetään luokkiin niiden arkaluonteisuuden sekä luvattoman paljastumisen, muuttamisen tai menettämisen vaikutusten perusteella. Luokittelu ohjaa kaikkia myöhempiä tietoturvapäätöksiä: mitä salausta edellytetään, kenellä on pääsy tietoihin, miten tietoja on säilytettävä ja siirrettävä sekä kuinka kauan niitä on säilytettävä. Ilman luokittelua organisaatiot käyttävät joko liikaa kontrolleja, mikä tuhlaa resursseja, tai liian vähän kontrolleja, jolloin arkaluonteiset tiedot jäävät suojaamatta.

Neljä luokittelutasoa

Useimmat kaupalliset organisaatiot käyttävät neljää luokittelutasoa. Julkisia tietoja voi jakaa vapaasti kenelle tahansa — esimerkiksi markkinointimateriaaleja ja lehdistötiedotteita. Sisäiset (tai yksityiset) tiedot eivät ole salaisia, mutta niitä ei pitäisi jakaa organisaation ulkopuolelle — esimerkiksi työntekijähakemistoja ja sisäisiä käytäntöjä. Luottamukselliset tiedot edellyttävät suojaamista, koska niiden luvaton paljastuminen vahingoittaa organisaatiota — esimerkiksi talousraportteja ja sopimuksia. Rajoitetut (tai erittäin luottamukselliset) tiedot edellyttävät tiukimpia kontrolleja — esimerkiksi liikesalaisuuksia, henkilötietoja, suojattuja terveystietoja ja tunnistetietoja.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Julkishallinnon ja kaupallisen ympäristön luokittelu

Julkishallinnon luokittelujärjestelmät poikkeavat kaupallisista. Yhdysvaltain hallinnon tiedot luokitellaan tasoihin Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret ja Top Secret. Top Secret/SCI (Sensitive Compartmented Information) on korkein taso, joka edellyttää erityistiloja (SCIF) ja taustaselvityksiä. Security+ -kokeessa testataan sekä kaupallisia että julkishallinnon luokittelumalleja ja julkishallinnon luokituksiin liittyviä turvallisuusselvitysprosesseja.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Tietojen omistajat ja luokittelupäätökset

Tietojen omistaja (ylempi liiketoimintarooli, ei IT-tiimi) vastaa tietojen luokittelusta ja asianmukaisten kontrollien soveltamisen varmistamisesta. Tietojen säilyttäjä on IT-ammattilainen, joka ottaa kontrollit käyttöön ja ylläpitää niitä omistajan puolesta. Ero on tärkeä: omistaja tekee luokittelupäätöksen ja säilyttäjä valvoo sen toteutumista. Kun tietojen omistajat eivät osallistu, tiedot jäävät usein luokittelematta tai niiden oletustasoksi tulee alin taso, mikä aiheuttaa piiloriskin arvokkaissa tietoaineistoissa.

Merkintä- ja käsittelyvaatimukset

Kun tiedot on luokiteltu, niihin on lisättävä merkinnät, jotta käsittelijät tietävät niihin liittyvät vaatimukset. Digitaalisiin merkintöihin kuuluvat metatietotunnisteet, tiedoston ominaisuudet, asiakirjojen ylä- ja alatunnisteet sekä vesileimat. Fyysisiä merkintöjä käytetään tulostetuissa asiakirjoissa, tallennusvälineissä ja laitteissa. Kuhunkin luokittelutasoon liittyy erityisiä käsittelysääntöjä: rajoitetut tiedot voivat edellyttää salausta siirron aikana ja levossa, kahden henkilön käyttöoikeutta varmuuskopioihin, silppuamista kierrättämisen sijaan sekä sellaisten pilvitallennuspalvelujen käytön kieltämistä, joita tietoturvatiimi ei ole hyväksynyt.

Tietojen luokittelu ja salaus

Luokittelu määrittää suoraan salausvaatimukset. Julkiset tiedot eivät yleensä tarvitse salausta. Sisäiset tiedot pitäisi salata siirron aikana (TLS). Luottamukselliset tiedot edellyttävät salausta sekä siirron aikana että levossa ja lisäksi käyttöoikeuslokeja. Rajoitetut tiedot edellyttävät yleensä vahvaa salausta (AES-256), laitteistopohjaisia turvamoduuleja (HSM) avainten hallintaan, tietokannan kenttätason salausta ja säännöllistä avainten vaihtamista. Data Loss Prevention (DLP) -työkalut käyttävät luokittelumerkintöjä arkaluonteisten tietojen siirtojen hälytysten käynnistämiseen tai estämiseen.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Tietojen luokittelu ja pääsynhallinta

Luokittelu ohjaa pääsynhallintaa koskevia päätöksiä kaikilla tasoilla. Rajoitettuihin tietoihin pitäisi olla pääsy vain henkilöillä, joilla on osoitettu tiedonsaantitarve. Tämä toteutetaan rooli- tai attribuuttipohjaisella pääsynhallinnalla. Luokittelu vaikuttaa myös etuoikeutettujen käyttöoikeuksien hallintaan: vaikka tietokannan ylläpitäjällä voisi teknisesti olla pääsy kaikkiin tauluihin, hänen pääsyään rajoitetun luokituksen tauluihin pitäisi rajoittaa, ellei hänen tehtävänsä nimenomaisesti sitä edellytä. Käyttöoikeuksien tarkistuksissa on varmistettava uudelleen, ettei kenelläkään käyttäjällä ole hänen tarpeitaan laajempia käyttöoikeuksia.

Henkilöön yhdistettävät tiedot (PII)

PII tarkoittaa kaikkia tietoja, joiden avulla tietty henkilö voidaan tunnistaa — esimerkiksi nimeä, osoitetta, Social Security Number -tunnusta, sähköpostiosoitetta, puhelinnumeroa, biometrisiä tietoja tai laitetunnisteita. PII kuuluu yleensä luottamuksellisten tai rajoitettujen tietojen luokkaan. Organisaatioiden on selvitettävä, missä PII-tietoja säilytetään (tietojen etsintä), luokiteltava ne asianmukaisesti, otettava käyttöön säädösten (GDPR, CCPA, HIPAA) edellyttämät hallintakeinot sekä määriteltävä säilytys- ja hävittämissäännöt. Arkaluonteiset PII-tiedot — kuten talous-, terveys- ja biometristen tietojen kaltaiset tiedot — edellyttävät vahvempaa suojausta kuin yleiset PII-tiedot.

Suojatut terveystiedot (PHI)

PHI tarkoittaa kaikkia HIPAA-säädöksellä suojattuja henkilöön yhdistettävissä olevia terveystietoja. Niihin kuuluvat diagnoosit, hoitotiedot, laskutuskoodit ja kaikki potilaaseen yhdistettävissä olevat tiedot. PHI luokitellaan aina rajoitettuihin tietoihin, ja se edellyttää salausta, auditointijälkiä, vähimmän tarpeellisen pääsyn periaatetta, toimittajien kanssa tehtäviä liikekumppanisopimuksia (BAA) sekä tietoturvaloukkauksesta ilmoittamista 60 päivän kuluessa sen havaitsemisesta. PHI-tietojen tietoturvaloukkaus käynnistää sääntelyyn perustuvia velvoitteita, joita sisäiseen luokkaan kuuluvien tietojen loukkaus ei käynnistäisi.

Tietojen elinkaari ja hävittäminen

Luokittelua sovelletaan tietojen koko elinkaaren ajan. Kun tietojen säilytysaika päättyy, ne on hävitet­tävä niiden luokitustason mukaisesti. Rajoitetut tiedot edellyttävät kryptografista tyhjentämistä (salausavainten tuhoamista), demagnetointia (magneettista tuhoamista), fyysistä silppuamista tai NIST 800-88:n mukaista tyhjentämistä. Pelkkä tiedostojen poistaminen tai levyjen alustaminen ei riitä luottamuksellisten tai rajoitettujen tietojen hävittämiseen, koska tiedostojen palautustyökalut voivat rekonstruoida ne.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP ja automaattinen luokittelu

Data Loss Prevention (DLP) -työkalut valvovat luokittelukäytäntöjen noudattamista automaattisesti. Sisältöä tarkistava DLP etsii tiedostoista ja verkkoliikenteestä luokittelukriteerejä vastaavia malleja, kuten SSN-tunnuksia, luottokorttinumeroita ja terveyteen liittyviä avainsanoja. Päätepisteiden DLP estää luokiteltujen tietojen kopioinnin USB-asemille tai lataamisen hyväksymättömiin pilvipalveluihin. Verkon DLP tarkastaa lähtevän liikenteen. Koneoppimiseen perustuvat luokittelutyökalut voivat merkitä jäsentämättömiä tietoja, kuten asiakirjoja ja sähköposteja, automaattisesti sisältöanalyysin perusteella.

Pikatesti

Testatkaa, miten hyvin ymmärrätte tässä oppitunnissa käsitellyt CompTIA Security+ (SY0-701) -aiheet.

Oppitunnin yhteenveto

Tässä oppitunnissa opitte, että tietojen luokittelu jakaa tiedot julkisiin, sisäisiin, luottamuksellisiin ja rajoitettuihin luokkiin niiden arkaluonteisuuden ja vaikutusten perusteella, tietojen omistajat tekevät luokittelupäätökset ja säilyttäjät toteuttavat hallintakeinot, ja luokittelu määrittää kunkin luokan salaus-, pääsynhallinta- ja hävittämisvaatimukset. Seuraavaksi tutustumme GDPR:n periaatteisiin ja rekisteröityjen oikeuksiin.

Aloita maksutta

Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Security+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu”?

Oppikaa, miten organisaatiot luokittelevat tietoja arkaluonteisuuden perusteella, kuka vastaa luokittelupäätöksistä ja miten tunnisteet ohjaavat käsittely- ja salausvaatimuksia. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?

Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Tietojen luokittelu: julkinen, sisäinen, luottamuksellinen ja rajoitettu
  2. GDPR ja rekisteröidyn oikeudet
  3. HIPAA, PCI-DSS ja toimialakohtaiset säädökset
  4. Sisäänrakennettu tietosuoja ja tietojen säilytyskäytännöt
← Takaisin: Security+ Academy