Klasifikasi Data: Publik, Internal, Rahasia, Terbatas
Pelajari cara organisasi mengklasifikasikan data berdasarkan sensitivitas, pihak yang bertanggung jawab atas keputusan klasifikasi, serta cara label menentukan persyaratan penanganan dan enkripsi.
Klasifikasi Data: Publik, Internal, Rahasia, Terbatas adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Mengapa Data Perlu Diklasifikasikan
Klasifikasi Data adalah proses mengatur Data ke dalam kategori berdasarkan sensitivitasnya serta dampak pengungkapan, perubahan, atau kehilangan yang tidak sah. Klasifikasi menentukan setiap keputusan Security berikutnya: Encryption apa yang diperlukan, siapa yang dapat mengakses Data, bagaimana Data harus disimpan dan dikirimkan, serta berapa lama Data harus dipertahankan. Tanpa klasifikasi, organisasi menerapkan terlalu banyak Control (memboroskan sumber daya) atau terlalu sedikit (membiarkan Data sensitif tidak terlindungi).
Empat Tingkat Klasifikasi
Sebagian besar organisasi Commercial menggunakan empat tingkat klasifikasi. Data Public dapat dibagikan secara bebas kepada siapa pun — materi Marketing, siaran pers. Data Internal (atau Private) bukan rahasia, tetapi tidak boleh dibagikan ke luar organisasi — direktori karyawan, kebijakan Internal. Data Confidential memerlukan Protection karena pengungkapan yang tidak sah merugikan organisasi — laporan keuangan, Contracts. Data Restricted (atau Highly Confidential) memiliki Controls paling ketat — rahasia dagang, PII, informasi kesehatan yang dilindungi, kredensial.
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access logKlasifikasi Government dibandingkan dengan Commercial
Sistem klasifikasi Government berbeda dari sistem Commercial. Data Government US diklasifikasikan sebagai Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret, dan Top Secret. Top Secret/SCI (Sensitive Compartmented Information) adalah tingkat tertinggi, yang memerlukan fasilitas khusus (SCIFs) dan penyelidikan latar belakang. Ujian Security+ menguji skema klasifikasi Commercial dan Government, serta proses pemberian izin keamanan yang menyertai klasifikasi Government.
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFPemilik Data dan Keputusan Klasifikasi
pemilik Data (peran bisnis senior, bukan tim IT) bertanggung jawab mengklasifikasikan Data dan memastikan Controls yang sesuai diterapkan. penjaga Data adalah profesional IT yang menerapkan dan memelihara Controls atas nama pemilik. Perbedaan ini penting: pemilik membuat keputusan klasifikasi; penjaga menegakkannya. Ketika pemilik Data tidak terlibat, Data sering tetap tidak terklasifikasi atau secara otomatis masuk ke tingkat terendah, sehingga menciptakan risiko tersembunyi pada kumpulan Data bernilai tinggi.
Persyaratan Pelabelan dan Penanganan
Setelah Data diklasifikasikan, label harus diterapkan agar pihak yang menanganinya mengetahui persyaratan yang berlaku. Pelabelan digital mencakup tag metadata, properti file, header dan footer dokumen, serta watermark. Pelabelan fisik berlaku untuk dokumen cetak, Media penyimpanan, dan peralatan. Setiap tingkat klasifikasi memiliki aturan penanganan tertentu: Data Restricted mungkin memerlukan Encryption saat transit dan saat tersimpan, akses oleh dua orang untuk backup, penghancuran dengan mesin penghancur alih-alih daur ulang, serta larangan menyimpan Data di Service cloud yang tidak disetujui oleh tim Security.
Klasifikasi Data dan Encryption
Klasifikasi secara langsung menentukan persyaratan Encryption. Data Public biasanya tidak memerlukan Encryption. Data Internal sebaiknya dienkripsi saat transit (TLS). Data Confidential memerlukan Encryption baik saat transit maupun saat tersimpan, disertai Log akses. Data Restricted biasanya memerlukan Encryption kuat (AES-256), hardware security modules (HSMs) untuk manajemen kunci, Encryption basis Data pada tingkat field, dan rotasi kunci secara berkala. Alat Data Loss Prevention (DLP) menggunakan label klasifikasi untuk memicu peringatan atau memblokir transfer Data sensitif.
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysKlasifikasi Data dan Pengendalian Akses
Klasifikasi menjadi dasar bagi keputusan pengendalian akses di setiap lapisan. Data Restricted hanya boleh diakses oleh individu yang terbukti memiliki kebutuhan untuk mengetahuinya, yang diterapkan melalui pengendalian akses berbasis peran atau berbasis atribut. Klasifikasi juga memengaruhi manajemen akses istimewa: administrator basis data yang secara teknis dapat mengakses semua tabel harus dibatasi agar tidak dapat mengakses tabel berklasifikasi Restricted, kecuali perannya memang secara eksplisit memerlukannya. Peninjauan akses harus memverifikasi kembali bahwa tidak ada pengguna yang tetap memiliki akses melebihi kebutuhannya.
Informasi Identitas Pribadi (PII)
PII adalah data apa pun yang dapat mengidentifikasi individu tertentu — nama, alamat, Nomor Jaminan Sosial, email, nomor telepon, data biometrik, atau pengidentifikasi perangkat. PII biasanya termasuk dalam tingkat klasifikasi Confidential atau Restricted. Organisasi harus memetakan lokasi PII (penemuan data), mengklasifikasikannya dengan tepat, menerapkan pengendalian yang diwajibkan oleh peraturan (GDPR, CCPA, HIPAA), serta menetapkan aturan penyimpanan dan pemusnahan. PII sensitif — keuangan, kesehatan, dan biometrik — memerlukan perlindungan yang lebih kuat daripada PII umum.
Informasi Kesehatan yang Dilindungi (PHI)
PHI adalah informasi kesehatan apa pun yang dapat mengidentifikasi individu dan dilindungi oleh HIPAA. Informasi ini mencakup diagnosis, catatan perawatan, kode penagihan, serta data apa pun yang dapat dikaitkan dengan pasien. PHI selalu diklasifikasikan pada tingkat Restricted dan memerlukan: enkripsi, jejak audit, akses minimum yang diperlukan, perjanjian rekanan bisnis (BAA) dengan vendor, serta notifikasi pelanggaran dalam waktu 60 hari sejak ditemukan. Pelanggaran PHI memicu kewajiban regulasi yang tidak berlaku untuk pelanggaran data berklasifikasi Internal.
Siklus Hidup dan Pemusnahan Data
Klasifikasi berlaku sepanjang siklus hidup data. Ketika data mencapai akhir masa penyimpanannya, data tersebut harus dimusnahkan sesuai dengan tingkat klasifikasinya. Data Restricted memerlukan penghapusan kriptografis (memusnahkan kunci enkripsi), demagnetisasi (pemusnahan magnetis), pencacahan fisik, atau pembersihan yang sesuai dengan NIST 800-88. Menghapus file atau memformat ulang drive saja tidak cukup untuk data Confidential atau Restricted karena alat pemulihan file dapat merekonstruksinya.
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLP dan Klasifikasi Otomatis
Alat Pencegahan Kehilangan Data (DLP) menerapkan kebijakan klasifikasi secara otomatis. DLP inspeksi konten memindai file dan lalu lintas jaringan untuk mencari pola yang sesuai dengan kriteria klasifikasi (nomor Jaminan Sosial, nomor kartu kredit, kata kunci kesehatan). DLP titik akhir mencegah data berklasifikasi disalin ke drive USB atau diunggah ke layanan cloud yang tidak disetujui. DLP jaringan memeriksa lalu lintas keluar. Alat klasifikasi berbasis pembelajaran mesin dapat memberi tag otomatis pada data tidak terstruktur seperti dokumen dan email berdasarkan analisis konten.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari: klasifikasi data mengatur data ke dalam tingkat Public, Internal, Confidential, dan Restricted berdasarkan sensitivitas dan dampaknya, pemilik data membuat keputusan klasifikasi sementara pengelola menerapkan pengendalian, dan klasifikasi menentukan persyaratan enkripsi, pengendalian akses, dan pemusnahan untuk setiap tingkat. Selanjutnya kita akan membahas prinsip-prinsip GDPR dan hak subjek data.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Klasifikasi Data: Publik, Internal, Rahasia, Terbatas” gratis?
Ya — teks lengkap “Klasifikasi Data: Publik, Internal, Rahasia, Terbatas” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Klasifikasi Data: Publik, Internal, Rahasia, Terbatas”?
Pelajari cara organisasi mengklasifikasikan data berdasarkan sensitivitas, pihak yang bertanggung jawab atas keputusan klasifikasi, serta cara label menentukan persyaratan penanganan dan enkripsi. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Klasifikasi Data: Publik, Internal, Rahasia, Terbatas” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Klasifikasi Data: Publik, Internal, Rahasia, Terbatas
- GDPR dan Hak Subjek Data
- HIPAA, PCI-DSS, dan Peraturan Khusus Sektor
- Privasi sejak Perancangan dan Kebijakan Retensi Data