Classificazione e minimizzazione dei dati
Gestire i dati in modo responsabile.
Classificazione e minimizzazione dei dati è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché classificare i dati
Non è possibile proteggere ciò che non è stato categorizzato. La classificazione dei dati assegna livelli di sensibilità affinché i controlli siano commisurati al rischio: quanto più sono sensibili i dati, tanto più solide devono essere le misure di protezione.
La classificazione determina i controlli degli accessi, i requisiti di crittografia, i periodi di conservazione e la priorità nella risposta alle violazioni.
Livelli di classificazione
Uno schema comune prevede quattro livelli:
- Pubblico: nessun danno in caso di divulgazione
- Interno: dati aziendali ordinari
- Riservato: dati dei clienti, contratti
- Limitato: dati di categorie particolari, segreti, credenziali
Ogni livello corrisponde a controlli obbligatori. Le etichette devono essere abbastanza semplici da consentire al personale di applicarle correttamente.
Individuazione dei dati
Prima di poter classificare i dati, è necessario trovarli. I dati personali possono trovarsi nei log, nei backup, nei fogli di calcolo, nei ticket di supporto e in database dimenticati (dati ombra).
Gli strumenti di individuazione analizzano gli archivi alla ricerca di modelli come numeri di identificazione nazionale, numeri di carta e indirizzi email, così da creare un inventario.
# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logsMappatura dei dati
Una mappa dei dati traccia il ciclo di vita dei dati personali: dove entrano, dove vengono archiviati, chi può accedervi, dove fluiscono e dove escono.
- Punti di raccolta (moduli, API, SDK)
- Sistemi di archiviazione
- Responsabili del trattamento terzi
- Endpoint di cancellazione
Non è possibile rispettare una richiesta di cancellazione se non si conosce ogni luogo in cui sono presenti i dati di una persona.
Il principio di minimizzazione
La minimizzazione dei dati consiste nel raccogliere e conservare solo ciò che è necessario per una finalità specifica e dichiarata.
- Non raccolga un campo solo perché potrebbe essere utile in futuro
- Non registri payload completi quando è sufficiente un ID
- Non conservi i dati oltre il periodo necessario alla finalità
Meno dati significano un impatto minore in caso di violazione, minori oneri di conformità e costi di archiviazione ridotti.
Minimizzazione nella pratica
Interventi tecnici concreti:
- Memorizzare un hash invece del valore originale quando è necessario solo confrontarlo
- Troncare o mascherare i dati nei log (mostrando solo le ultime 4 cifre)
- Aggregare i dati analitici invece di memorizzare eventi per singolo utente
- Utilizzare un'elaborazione effimera che non renda persistenti i dati
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242 -> **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'Conservazione e cancellazione
La limitazione della conservazione richiede periodi di conservazione definiti e la cancellazione effettiva alla loro scadenza. La conservazione a tempo indefinito è una violazione, non una comodità.
- Definire piani di conservazione per categoria
- Automatizzare i processi di cancellazione
- Ricordare anche backup e log, non solo il database principale
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
AND closed_at < NOW() - INTERVAL '24 months';Controllo degli accessi e principio del privilegio minimo
La classificazione protegge i dati solo se gli accessi sono commisurati al livello assegnato. Applichi il principio del privilegio minimo: persone e servizi devono ricevere il livello minimo di accesso necessario per il proprio compito.
- Accesso basato sui ruoli e associato al livello di classificazione
- Accesso just-in-time per le query sensibili
- Revisioni periodiche degli accessi e revoca in caso di cambio di ruolo
I dati classificati come limitati dovrebbero essere accessibili al minor numero possibile di identità.
Crittografia commisurata alla classificazione
I livelli di classificazione più elevati richiedono una protezione più solida:
- Crittografia dei dati a riposo per i dati riservati e limitati
- Crittografia dei dati in transito (TLS) ovunque
- Crittografia a livello di campo o tokenizzazione per i campi più sensibili
La crittografia riduce anche gli obblighi di notifica delle violazioni: i dati adeguatamente crittografati potrebbero non costituire un'esposizione soggetta a notifica.
Integrare nella pipeline
La classificazione e la minimizzazione funzionano al meglio come impostazioni predefinite nella pipeline di sviluppo, non come verifiche periodiche.
- Contrassegnare i campi con il livello di sensibilità nello schema o nel catalogo dei dati
- Controllare la presenza di nuovi campi PII durante la revisione del codice
- Bloccare la registrazione dei campi limitati tramite logger centralizzati
- Verificare la raccolta dei dati in fase di progettazione (Privacy by Design)
Backup e copie shadow
La minimizzazione e la cancellazione devono estendersi oltre l'archivio principale. I dati personali persistono in luoghi che i team dimenticano:
- Backup e snapshot dei database
- Aggregazione dei log e pipeline di analisi
- Esportazioni memorizzate nella cache e fogli di calcolo
- Repliche e ambienti di sviluppo/test alimentati con dati di produzione
Una richiesta di cancellazione non è soddisfatta se i dati sono ancora presenti nel backup della notte precedente o in un database di test.
Verifica rapida
Verifichi la propria comprensione della minimizzazione.
Riepilogo
Ha appreso come gestire i dati in modo responsabile:
- Classificare i dati in livelli di sensibilità per determinare i controlli
- Individuare e mappare dove si trovano e come fluiscono i dati personali
- Minimizzare: raccogliere, registrare e conservare solo ciò che è necessario
- Applicare conservazione/cancellazione, privilegio minimo e crittografia in base alla classificazione
- Integrare tutto come impostazione predefinita della pipeline
Prossimo argomento: cosa fare quando qualcosa va storto, ovvero notifica delle violazioni e DPIA.
Domande Frequenti
La lezione «Classificazione e minimizzazione dei dati» è gratuita?
Sì — il testo completo di «Classificazione e minimizzazione dei dati» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Classificazione e minimizzazione dei dati»?
Gestire i dati in modo responsabile. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Classificazione e minimizzazione dei dati»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché la privacy dei dati è importante
- Fondamenti di GDPR e KVKK
- Classificazione e minimizzazione dei dati
- Notifica delle violazioni e DPIA