Cloud & IT Cert Prep · पाठ

डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित

जानिए कि संगठन संवेदनशीलता के आधार पर डेटा का वर्गीकरण कैसे करते हैं, वर्गीकरण संबंधी निर्णयों के लिए कौन ज़िम्मेदार होता है और लेबल प्रबंधन व एन्क्रिप्शन की आवश्यकताओं को कैसे निर्धारित करते हैं।

पाठ 1, कुल 4 में से13 चरण

डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

Data को Classify क्यों करें

Data classification Data को उसकी sensitivity और unauthorized disclosure, modification या loss के impact के आधार पर categories में व्यवस्थित करने की प्रक्रिया है। Classification हर downstream security decision को प्रभावित करता है: किस encryption की आवश्यकता है, Data तक कौन पहुँच सकता है, इसे कैसे store और transmit करना है, और कितने समय तक retain करना है। Classification के बिना संगठन या तो बहुत अधिक controls लागू करते हैं (जिससे resources व्यर्थ होते हैं) या बहुत कम (जिससे sensitive Data असुरक्षित रह जाता है)।

चार Classification Levels

अधिकांश commercial organizations चार classification levels का उपयोग करते हैं। PUBLIC Data को किसी के साथ भी स्वतंत्र रूप से share किया जा सकता है — marketing materials और press releases। Internal (या Private) Data secret नहीं होता, लेकिन इसे organization के बाहर share नहीं किया जाना चाहिए — जैसे employee directories और internal policies। Confidential Data को protection की आवश्यकता होती है, क्योंकि unauthorized disclosure से organization को नुकसान पहुँचता है — जैसे financial reports और contracts। RESTRICTED (या Highly Confidential) Data पर सबसे strict controls लागू होते हैं — जैसे trade secrets, PII, protected health information और credentials।

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Government बनाम Commercial Classification

Government classification systems, commercial systems से अलग होते हैं। US Government Data को Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret और Top Secret के रूप में classify किया जाता है। Top Secret/SCI (Sensitive Compartmented Information) सबसे उच्च level है, जिसके लिए specialized facilities (SCIFs) और background investigations आवश्यक हैं। Security+ परीक्षा commercial और government दोनों classification schemes तथा government classifications के साथ जुड़ी clearance processes की जाँच करती है।

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Data Owners और Classification Decisions

data owner (IT team का नहीं, बल्कि senior business role वाला व्यक्ति) Data को classify करने और उचित controls लागू होने को सुनिश्चित करने के लिए जिम्मेदार होता है। data custodian वह IT professional है जो owner की ओर से controls को implement और maintain करता है। यह अंतर महत्वपूर्ण है: owner classification decision लेता है; custodian उसे लागू करता है। जब data owners शामिल नहीं होते, तो Data अक्सर unclassified रहता है या lowest tier पर default हो जाता है, जिससे high-value datasets में छिपा हुआ risk पैदा होता है।

Labeling और Handling Requirements

Data classify हो जाने के बाद labels लागू किए जाने चाहिए, ताकि handlers requirements को समझ सकें। Digital labeling में metadata tags, file properties, document headers, footers और watermarks शामिल हैं। Physical labeling printed documents, storage media और equipment पर लागू होती है। प्रत्येक classification level के साथ विशिष्ट handling rules जुड़े होते हैं: Restricted Data के लिए transit और rest दोनों में encryption, backups के लिए dual-person access, recycling के बजाय shredding, और Security team द्वारा approved न की गई cloud storage services पर रोक आवश्यक हो सकती है।

Data Classification और Encryption

Classification सीधे encryption requirements निर्धारित करता है। PUBLIC data को सामान्यतः encryption की आवश्यकता नहीं होती। Internal data को transit में (TLS) encrypted होना चाहिए। Confidential data के लिए transit और rest दोनों में encryption तथा access logs आवश्यक हैं। RESTRICTED data के लिए सामान्यतः strong encryption (AES-256), key management के लिए hardware security modules (HSMs), field-level database encryption और नियमित key rotation आवश्यक होते हैं। Data Loss Prevention (DLP) tools sensitive Data के transfers पर alerts trigger करने या उन्हें block करने के लिए classification labels का उपयोग करते हैं।

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

डेटा वर्गीकरण और अभिगम नियंत्रण

वर्गीकरण हर स्तर पर अभिगम नियंत्रण संबंधी निर्णयों को दिशा देता है। Restricted डेटा तक केवल उन व्यक्तियों की पहुँच होनी चाहिए जिनकी जानकारी की आवश्यकता प्रमाणित हो; इसे भूमिका-आधारित या विशेषता-आधारित अभिगम नियंत्रण के माध्यम से लागू किया जाता है। वर्गीकरण विशेषाधिकार प्राप्त अभिगम प्रबंधन को भी प्रभावित करता है: जो डेटाबेस प्रशासक तकनीकी रूप से सभी तालिकाओं तक पहुँच सकता है, उसे Restricted-वर्गीकृत तालिकाओं से तब तक दूर रखा जाना चाहिए जब तक उसकी भूमिका के लिए स्पष्ट रूप से इसकी आवश्यकता न हो। अभिगम की समीक्षाओं में दोबारा सत्यापित किया जाना चाहिए कि किसी भी उपयोगकर्ता के पास उसकी आवश्यकता से अधिक अभिगम न रह जाए।

व्यक्तिगत रूप से पहचान योग्य जानकारी (PII)

PII ऐसा कोई भी डेटा है जिससे किसी विशिष्ट व्यक्ति की पहचान की जा सके—नाम, पता, Social Security Number, ईमेल, फ़ोन, जैवमितीय डेटा या डिवाइस पहचानकर्ता। PII सामान्यतः Confidential या Restricted वर्गीकरण स्तर में आता है। संगठनों को यह पता लगाना चाहिए कि PII कहाँ-कहाँ मौजूद है (डेटा खोज), उसका उचित वर्गीकरण करना चाहिए, विनियमों द्वारा अनिवार्य नियंत्रण लागू करने चाहिए (GDPR, CCPA, HIPAA), और उसे सुरक्षित रखने तथा नष्ट करने के नियम तय करने चाहिए। संवेदनशील PII—वित्तीय, स्वास्थ्य और जैवमितीय जानकारी—पर सामान्य PII की तुलना में अधिक कड़े सुरक्षा उपाय लागू होते हैं।

संरक्षित स्वास्थ्य जानकारी (PHI)

PHI ऐसी व्यक्तिगत रूप से पहचान योग्य स्वास्थ्य जानकारी है जिसे HIPAA के तहत सुरक्षा प्राप्त है। इसमें निदान, उपचार संबंधी records, बिलिंग कोड और रोगी से जोड़े जा सकने वाले सभी डेटा शामिल हैं। PHI को हमेशा Restricted स्तर पर वर्गीकृत किया जाता है और इसके लिए एन्क्रिप्शन, ऑडिट ट्रेल, न्यूनतम आवश्यक अभिगम, विक्रेताओं के साथ business associate agreements (BAAs), तथा खोज होने के 60 दिनों के भीतर उल्लंघन की Notification आवश्यक होती है। PHI का उल्लंघन ऐसी विनियामक बाध्यताएँ उत्पन्न करता है जो Internal-वर्गीकृत डेटा के उल्लंघन से उत्पन्न नहीं होतीं।

डेटा जीवनचक्र और विनाश

वर्गीकरण पूरे डेटा जीवनचक्र में लागू रहता है। जब डेटा की निर्धारित संरक्षण अवधि समाप्त हो जाती है, तो उसके वर्गीकरण स्तर के अनुसार उसे नष्ट किया जाना चाहिए। Restricted डेटा के लिए क्रिप्टोग्राफ़िक मिटाना (एन्क्रिप्शन कुंजियों को नष्ट करना), डीगॉसिंग (चुंबकीय विनाश), भौतिक कतरन या NIST 800-88 के अनुरूप शुद्धिकरण आवश्यक है। केवल files हटाना या ड्राइव को दोबारा फ़ॉर्मैट करना Confidential या Restricted डेटा के लिए पर्याप्त नहीं है, क्योंकि file recovery Tools इसे फिर से निर्मित कर सकते हैं।

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP और स्वचालित वर्गीकरण

Data Loss Prevention (DLP) Tools वर्गीकरण नीतियों को स्वचालित रूप से लागू करते हैं। सामग्री निरीक्षण DLP files और नेटवर्क ट्रैफ़िक को ऐसे pattern के लिए स्कैन करता है जो वर्गीकरण मानदंडों से मेल खाते हैं (SSNs, क्रेडिट कार्ड नंबर, स्वास्थ्य संबंधी शब्द)। Endpoint DLP वर्गीकृत डेटा को USB ड्राइव पर कॉपी करने या अनधिकृत क्लाउड सेवाओं पर अपलोड करने से रोकता है। Network DLP बाहर जाने वाले ट्रैफ़िक का निरीक्षण करता है। मशीन लर्निंग-आधारित वर्गीकरण Tools सामग्री विश्लेषण के आधार पर दस्तावेज़ों और ईमेल जैसे असंरचित डेटा को स्वचालित रूप से टैग कर सकते हैं।

त्वरित जाँच

इस पाठ में CompTIA Security+ (SY0-701) की अवधारणाओं के बारे में अपनी समझ जाँचिए।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: डेटा वर्गीकरण संवेदनशीलता और प्रभाव के आधार पर डेटा को Public, Internal, Confidential और Restricted स्तरों में व्यवस्थित करता है; डेटा स्वामी वर्गीकरण संबंधी निर्णय लेते हैं, जबकि संरक्षक नियंत्रण लागू करते हैं; और वर्गीकरण प्रत्येक स्तर के लिए एन्क्रिप्शन, अभिगम नियंत्रण और विनाश संबंधी आवश्यकताओं को निर्धारित करता है। आगे हम GDPR के सिद्धांतों और डेटा विषय के अधिकारों का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
150
पाठ
600

अक्सर पूछे जाने वाले प्रश्न

क्या “डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित” पाठ निःशुल्क है?

हाँ—“डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित” में मैं क्या सीखूँगा?

जानिए कि संगठन संवेदनशीलता के आधार पर डेटा का वर्गीकरण कैसे करते हैं, वर्गीकरण संबंधी निर्णयों के लिए कौन ज़िम्मेदार होता है और लेबल प्रबंधन व एन्क्रिप्शन की आवश्यकताओं को कैसे निर्धारित करते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।

“डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. डेटा वर्गीकरण: सार्वजनिक, आंतरिक, गोपनीय, प्रतिबंधित
  2. GDPR और डेटा विषय के अधिकार
  3. HIPAA, PCI-DSS और क्षेत्र-विशिष्ट विनियम
  4. डिज़ाइन द्वारा गोपनीयता और डेटा प्रतिधारण नीतियाँ
← Cloud & IT Cert Prep पर वापस जाएँ