データ分類:公開、内部、機密、制限付き
組織が機密性に基づいてデータを分類する方法、分類の決定に責任を持つ担当者、ラベルが取り扱いと暗号化の要件に与える影響を学びます。
「データ分類:公開、内部、機密、制限付き」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
データを分類する理由
データ分類とは、機密性と、権限のない開示、変更、または損失が発生した場合の影響に基づいて、データをカテゴリに整理するプロセスです。分類は、その後のあらゆるセキュリティ上の判断を左右します。たとえば、必要な暗号化、データにアクセスできるユーザー、保存および送信の方法、保持期間などです。分類を行わないと、組織は管理策を過剰に適用してリソースを浪費するか、適用が不十分になって機密データを保護できなくなります。
4つの分類レベル
多くの民間組織では、4つの分類レベルを使用します。Publicデータは誰とでも自由に共有でき、マーケティング資料やプレスリリースなどが該当します。Internal(またはPrivate)データは秘密ではありませんが、組織外には共有すべきでないもので、従業員名簿や社内ポリシーなどが該当します。Confidentialデータは、権限のない開示が組織に損害を与えるため、保護が必要です。財務報告書や契約書などが該当します。Restricted(またはHighly Confidential)データには最も厳格な管理策が適用され、企業秘密、PII、保護対象医療情報、認証情報などが該当します。
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access log政府と民間の分類の違い
政府の分類システムは、民間のものとは異なります。米国政府のデータは、Unclassified、Controlled Unclassified Information(CUI)、Confidential、Secret、Top Secretに分類されます。Top Secret/SCI(Sensitive Compartmented Information)は最高レベルであり、専門施設(SCIF)や身元調査が必要です。Security+試験では、民間と政府の両方の分類スキームに加え、政府の分類に伴うクリアランス手続きも出題されます。
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFデータ所有者と分類の判断
データ所有者(ITチームではなく、上級のビジネス部門の役職者)は、データを分類し、適切な管理策が適用されるようにする責任を負います。データ管理者は、所有者に代わって管理策を実装・維持するIT専門家です。この違いは重要です。分類を決定するのは所有者であり、それを実施するのが管理者です。データ所有者が関与しないと、データが未分類のままになったり、最も低いレベルに設定されたりすることが多く、高価値のデータセットに潜在的なリスクが生じます。
ラベル付けと取り扱い要件
データを分類したら、取り扱う人が要件を把握できるようにラベルを付ける必要があります。デジタルラベル付けには、メタデータタグ、ファイルプロパティ、文書のヘッダーやフッター、透かしなどがあります。物理的なラベル付けは、印刷文書、記録媒体、機器などに適用します。各分類レベルには固有の取り扱いルールがあります。たとえばRestrictedデータでは、転送中および保存時の暗号化、バックアップへの二者承認によるアクセス、リサイクルではなく裁断処理、セキュリティチームが承認していないクラウドストレージサービスへの保存禁止などが必要になる場合があります。
データ分類と暗号化
分類によって、暗号化の要件が直接決まります。Publicデータには通常、暗号化は必要ありません。Internalデータは、転送中(TLS)に暗号化する必要があります。Confidentialデータには、転送中と保存時の両方の暗号化に加え、アクセスログが必要です。Restrictedデータには通常、強力な暗号化(AES-256)、鍵管理用のハードウェアセキュリティモジュール(HSM)、データベースのフィールドレベル暗号化、定期的な鍵のローテーションが必要です。Data Loss Prevention(DLP)ツールは、分類ラベルを使用して、機密データの転送に対するアラートの発報や転送のブロックを行います。
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysデータ分類とアクセス制御
分類は、あらゆるレイヤーでアクセス制御の判断に影響します。Restricted データには、知る必要性が実証された個人だけがアクセスできるようにし、ロールベースアクセス制御または属性ベースアクセス制御によって実装します。分類は特権アクセス管理にも影響します。たとえば、データベース管理者が技術的にはすべてのテーブルにアクセスできる場合でも、その役割で明示的に必要とされない限り、Restricted 分類のテーブルにはアクセスできないよう制限する必要があります。アクセスレビューでは、ユーザーが必要以上のアクセス権を保持していないことを再確認する必要があります。
個人識別情報(PII)
PIIとは、特定の個人を識別できるあらゆるデータを指します。氏名、住所、社会保障番号、メールアドレス、電話番号、生体データ、デバイス識別子などが該当します。PIIは通常、Confidential または Restricted の分類階層に該当します。組織は、PIIがどこに存在するかを把握し(データディスカバリー)、適切に分類し、規制(GDPR、CCPA、HIPAA)で義務付けられた制御を適用し、保持および廃棄のルールを定める必要があります。センシティブPII(金融情報、健康情報、生体情報)には、一般的なPIIよりも強力な保護が必要です。
保護対象医療情報(PHI)
PHIとは、HIPAAによって保護される、個人を特定できる医療情報を指します。診断、治療記録、請求コード、患者に関連付けられるあらゆるデータが含まれます。PHIは常に Restricted 階層に分類し、暗号化、監査証跡、必要最小限のアクセス、ベンダーとの業務提携契約(BAA)、発見から60日以内の侵害通知が必要です。PHIの侵害が発生すると、Internal 分類のデータ侵害では発生しない規制上の義務が生じます。
データライフサイクルと破棄
分類はデータライフサイクル全体に適用されます。データが保持期間の終了に達した場合は、その分類レベルに従って破棄する必要があります。Restricted データには、暗号学的消去(暗号鍵の破棄)、消磁(磁気的な破壊)、物理的なシュレッダー処理、またはNIST 800-88準拠のパージが必要です。ファイルの削除やドライブの再フォーマットだけでは、機密データやRestricted データには不十分です。ファイル復元ツールによって再構成できる可能性があるためです。
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLPと自動分類
Data Loss Prevention(DLP)ツールは、分類ポリシーを自動的に適用します。コンテンツ検査型DLPは、分類基準に一致するパターン(SSN、クレジットカード番号、健康情報に関するキーワードなど)をファイルやネットワークトラフィックから検出します。Endpoint DLPは、分類データがUSBドライブにコピーされたり、承認されていないクラウドサービスにアップロードされたりすることを防ぎます。Network DLPは送信トラフィックを検査します。機械学習ベースの分類ツールは、コンテンツ分析に基づいて、文書やメールなどの非構造化データに自動でタグを付けることができます。
クイックチェック
このレッスンで扱った CompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、データ分類によって、機密性と影響度に基づきデータを Public、Internal、Confidential、Restricted の階層に整理すること、データ所有者が分類を判断し、管理担当者が制御を実装すること、そして分類によって各階層の暗号化、アクセス制御、破棄の要件が決まることを学びました。次は、GDPRの原則とデータ主体の権利について学びます。
よくある質問
「データ分類:公開、内部、機密、制限付き」レッスンは無料ですか?
はい。「データ分類:公開、内部、機密、制限付き」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「データ分類:公開、内部、機密、制限付き」で何を学びますか?
組織が機密性に基づいてデータを分類する方法、分類の決定に責任を持つ担当者、ラベルが取り扱いと暗号化の要件に与える影響を学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「データ分類:公開、内部、機密、制限付き」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- データ分類:公開、内部、機密、制限付き
- GDPRとデータ主体の権利
- HIPAA、PCI-DSS、業界固有の規制
- プライバシーバイデザインとデータ保持ポリシー