0Pricing
Cloud & IT Cert Prep · Lezione

Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni

Impari come le organizzazioni classifichino i dati in base alla sensibilità, chi sia responsabile delle decisioni di classificazione e come le etichette determinino i requisiti di gestione e crittografia.

Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché classificare i dati?

La classificazione dei dati è il processo di organizzazione dei dati in categorie in base alla loro sensibilità e all'impatto della divulgazione, modifica o perdita non autorizzata. La classificazione determina ogni decisione di sicurezza successiva: quale crittografia è necessaria, chi può accedere ai dati, come devono essere archiviati e trasmessi e per quanto tempo devono essere conservati. Senza classificazione, le organizzazioni applicano troppi controlli, sprecando risorse, oppure troppo pochi, lasciando i dati sensibili senza protezione.

I quattro livelli di classificazione

La maggior parte delle organizzazioni commerciali utilizza quattro livelli di classificazione. I dati Public possono essere condivisi liberamente con chiunque, come i materiali di marketing e i comunicati stampa. I dati Internal (o Private) non sono segreti, ma non dovrebbero essere condivisi al di fuori dell'organizzazione, come gli elenchi dei dipendenti e le policy interne. I dati Confidential richiedono protezione perché la divulgazione non autorizzata danneggerebbe l'organizzazione, come i report finanziari e i contratti. I dati Restricted (o Highly Confidential) sono soggetti ai controlli più rigorosi, come segreti commerciali, PII, informazioni sanitarie protette e credenziali.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Classificazione governativa e commerciale a confronto

I sistemi di classificazione governativi differiscono da quelli commerciali. I dati del governo statunitense sono classificati come Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret e Top Secret. Top Secret/SCI (Sensitive Compartmented Information) è il livello più alto e richiede strutture specializzate (SCIF) e indagini sui precedenti. L'esame Security+ verifica sia gli schemi di classificazione commerciali e governativi, sia i processi di nulla osta associati alle classificazioni governative.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Responsabili dei dati e decisioni di classificazione

Il data owner (un ruolo aziendale senior, non il team IT) è responsabile della classificazione dei dati e della verifica che vengano applicati controlli adeguati. Il data custodian è il professionista IT che implementa e mantiene i controlli per conto del responsabile. Questa distinzione è importante: il responsabile prende la decisione di classificazione, mentre il custode la fa rispettare. Quando i responsabili dei dati non sono coinvolti, i dati spesso rimangono non classificati o vengono assegnati per impostazione predefinita al livello più basso, creando un rischio nascosto nei dataset di alto valore.

Requisiti di etichettatura e gestione

Una volta classificati i dati, è necessario applicare etichette affinché chi li gestisce conosca i requisiti. L'etichettatura digitale comprende tag di metadati, proprietà dei file, intestazioni e piè di pagina dei documenti e filigrane. L'etichettatura fisica si applica a documenti stampati, supporti di archiviazione e apparecchiature. Ogni livello di classificazione comporta specifiche regole di gestione: per i dati Restricted possono essere richieste la crittografia in transito e a riposo, l'accesso ai backup da parte di due persone, la distruzione tramite triturazione anziché il riciclo e il divieto di utilizzare servizi di archiviazione cloud non approvati dal team di sicurezza.

Classificazione dei dati e crittografia

La classificazione determina direttamente i requisiti di crittografia. In genere i dati Public non richiedono crittografia. I dati Internal dovrebbero essere crittografati in transito (TLS). I dati Confidential richiedono la crittografia sia in transito sia a riposo, oltre ai log degli accessi. I dati Restricted richiedono in genere una crittografia avanzata (AES-256), hardware security module (HSM) per la gestione delle chiavi, la crittografia a livello di campo nei database e la rotazione periodica delle chiavi. Gli strumenti di Data Loss Prevention (DLP) utilizzano le etichette di classificazione per generare avvisi o bloccare i trasferimenti di dati sensibili.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Classificazione dei dati e controllo degli accessi

La classificazione orienta le decisioni sul controllo degli accessi a ogni livello. I dati con classificazione Restricted devono essere accessibili solo alle persone che hanno una comprovata necessità di conoscerli, mediante un controllo degli accessi basato sui ruoli o sugli attributi. La classificazione influisce anche sulla gestione degli accessi privilegiati: un amministratore di database che potrebbe tecnicamente accedere a tutte le tabelle deve essere escluso dalle tabelle con classificazione Restricted, a meno che il suo ruolo non lo richieda esplicitamente. Le revisioni degli accessi devono verificare nuovamente che nessun utente mantenga accessi superiori a quelli necessari.

Informazioni di identificazione personale (PII)

Le PII sono tutti i dati che possono identificare una persona specifica: nome, indirizzo, numero di previdenza sociale, indirizzo email, numero di telefono, dati biometrici o identificatori del dispositivo. Le PII rientrano in genere nel livello di classificazione Confidential o Restricted. Le organizzazioni devono individuare dove risiedono le PII (data discovery), classificarle correttamente, applicare i controlli previsti dalle normative (GDPR, CCPA, HIPAA) e definire regole di conservazione e smaltimento. Le PII sensibili — finanziarie, sanitarie o biometriche — richiedono protezioni più rigorose rispetto alle PII generiche.

Informazioni sanitarie protette (PHI)

Le PHI sono tutte le informazioni sanitarie che identificano una persona e sono protette dall'HIPAA. Comprendono diagnosi, cartelle cliniche, codici di fatturazione e qualsiasi dato riconducibile a un paziente. Le PHI sono sempre classificate al livello Restricted e richiedono: crittografia, audit trail, accesso minimo necessario, accordi con i business associate (BAA) e notifica della violazione entro 60 giorni dalla sua scoperta. Una violazione delle PHI comporta obblighi normativi che non si applicherebbero a una violazione di dati classificati Internal.

Ciclo di vita e distruzione dei dati

La classificazione si applica durante tutto il ciclo di vita dei dati. Quando i dati raggiungono la fine del periodo di conservazione, devono essere distrutti in base al relativo livello di classificazione. I dati Restricted richiedono la cancellazione crittografica (distruzione delle chiavi di crittografia), la smagnetizzazione (distruzione magnetica), la triturazione fisica o la bonifica conforme a NIST 800-88. La semplice eliminazione dei file o riformattazione delle unità non è sufficiente per i dati Confidential o Restricted, perché gli strumenti di recupero dei file possono ricostruirli.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP e classificazione automatizzata

Gli strumenti di Data Loss Prevention (DLP) applicano automaticamente le policy di classificazione. Il DLP con ispezione dei contenuti analizza file e traffico di rete alla ricerca di schemi che corrispondono ai criteri di classificazione (numeri di previdenza sociale, numeri di carte di credito, parole chiave sanitarie). Il DLP degli endpoint impedisce che i dati classificati vengano copiati su unità USB o caricati su servizi cloud non approvati. Il DLP di rete analizza il traffico in uscita. Gli strumenti di classificazione basati sul machine learning possono applicare automaticamente tag ai dati non strutturati, come documenti ed email, in base all'analisi dei contenuti.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che la classificazione dei dati organizza i dati nei livelli Public, Internal, Confidential e Restricted in base alla sensibilità e all'impatto; i data owner prendono le decisioni sulla classificazione, mentre i custodi implementano i controlli; inoltre, la classificazione determina i requisiti di crittografia, controllo degli accessi e distruzione per ogni livello. Nella prossima lezione esamineremo i principi del GDPR e i diritti degli interessati.

Domande Frequenti

La lezione «Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni» è gratuita?

Sì — il testo completo di «Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni»?

Impari come le organizzazioni classifichino i dati in base alla sensibilità, chi sia responsabile delle decisioni di classificazione e come le etichette determinino i requisiti di gestione e crittogr… Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni
  2. GDPR e diritti degli interessati
  3. HIPAA, PCI-DSS e normative specifiche di settore
  4. Privacy by Design e policy di conservazione dei dati
← Torna a Cloud & IT Cert Prep