Security+ Academy · leksjon

Dataklassifisering: offentlig, intern, konfidensiell og begrenset

Lær hvordan organisasjoner klassifiserer data etter følsomhet, hvem som er ansvarlig for klassifiseringsbeslutninger, og hvordan etiketter styrer krav til håndtering og kryptering.

Leksjon 1 av 413 trinn

Dataklassifisering: offentlig, intern, konfidensiell og begrenset er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.

Hvorfor klassifisere data?

Dataklassifisering er prosessen med å organisere data i kategorier basert på sensitiviteten og konsekvensene av uautorisert avsløring, endring eller tap. Klassifiseringen styrer alle påfølgende sikkerhetsbeslutninger: hvilken kryptering som kreves, hvem som kan få tilgang til dataene, hvordan de skal lagres og overføres, og hvor lenge de skal beholdes. Uten klassifisering bruker organisasjoner enten for mange sikkerhetstiltak (sløsing med ressurser) eller for få (slik at sensitive data ikke er beskyttet).

De fire klassifiseringsnivåene

De fleste kommersielle organisasjoner bruker fire klassifiseringsnivåer. Public-data kan deles fritt med alle – markedsføringsmateriell og pressemeldinger. Internal-data (eller Private-data) er ikke hemmelig, men skal ikke deles utenfor organisasjonen – ansattkataloger og interne retningslinjer. Confidential-data må beskyttes fordi uautorisert avsløring skader organisasjonen – økonomiske rapporter og kontrakter. Restricted-data (eller Highly Confidential-data) har de strengeste kontrollene – forretningshemmeligheter, PII, beskyttede helseopplysninger og påloggingsopplysninger.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Offentlig kontra kommersiell klassifisering

Offentlige klassifiseringssystemer skiller seg fra kommersielle systemer. Amerikanske myndighetsdata klassifiseres som Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret og Top Secret. Top Secret/SCI (Sensitive Compartmented Information) er det høyeste nivået og krever spesialiserte lokaler (SCIF-er) og bakgrunnsundersøkelser. Security+-eksamenen tester både kommersielle og offentlige klassifiseringsordninger samt klareringsprosessene som følger med offentlige klassifiseringer.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Dataeiere og beslutninger om klassifisering

Dataeieren (en seniorrolle i virksomheten, ikke IT-teamet) har ansvar for å klassifisere data og sørge for at riktige sikkerhetstiltak brukes. Dataforvalteren er IT-medarbeideren som implementerer og vedlikeholder sikkerhetstiltak på vegne av dataeieren. Dette skillet er viktig: Eieren tar klassifiseringsbeslutningen, mens forvalteren håndhever den. Når dataeiere ikke involveres, blir data ofte stående uklassifisert eller automatisk plassert på det laveste nivået. Det skaper skjult risiko i datasett med høy verdi.

Krav til merking og håndtering

Når data er klassifisert, må de merkes slik at de som håndterer dem, kjenner kravene. Digital merking omfatter metadataetiketter, filegenskaper, dokumenthoder, bunntekster og vannmerker. Fysisk merking gjelder trykte dokumenter, lagringsmedier og utstyr. Hvert klassifiseringsnivå har bestemte håndteringsregler: Restricted-data kan kreve kryptering under overføring og ved lagring, tilgang for to personer ved sikkerhetskopier, makulering i stedet for resirkulering og forbud mot skylagringstjenester som ikke er godkjent av sikkerhetsteamet.

Dataklassifisering og kryptering

Klassifiseringen avgjør direkte hvilke krav som gjelder for kryptering. Public-data trenger vanligvis ikke kryptering. Internal-data bør krypteres under overføring (TLS). Confidential-data krever kryptering både under overføring og ved lagring, samt tilgangslogger. Restricted-data krever vanligvis sterk kryptering (AES-256), hardware security modules (HSM-er) til nøkkelhåndtering, databasekryptering på feltnivå og regelmessig bytte av nøkler. Data Loss Prevention-verktøy (DLP) bruker klassifiseringsetiketter til å utløse varsler eller blokkere overføringer av sensitive data.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Dataklassifisering og tilgangskontroll

Klassifisering legger grunnlaget for beslutninger om tilgangskontroll på alle nivåer. Begrensede data skal bare være tilgjengelige for personer som kan dokumentere et tjenstlig behov for tilgang. Dette gjennomføres ved hjelp av rollebasert eller attributtbasert tilgangskontroll. Klassifisering påvirker også administrasjon av privilegert tilgang: En databaseadministrator som teknisk sett kan få tilgang til alle tabeller, skal nektes tilgang til tabeller med begrenset klassifisering med mindre rollen uttrykkelig krever det. Tilgangsgjennomganger skal bekrefte på nytt at ingen brukere beholder tilgang utover behovet sitt.

Personidentifiserende informasjon (PII)

PII er alle data som kan identifisere en bestemt person – navn, adresse, Social Security-nummer, e-postadresse, telefonnummer, biometriske data eller enhetsidentifikatorer. PII faller vanligvis inn under klassifiseringsnivået Konfidensiell eller Begrenset. Organisasjoner må kartlegge hvor PII finnes (dataoppdagelse), klassifisere opplysningene på riktig måte, iverksette kontroller som kreves av regelverk (GDPR, CCPA, HIPAA) og definere regler for oppbevaring og kassering. Sensitiv PII – økonomiske, helserelaterte og biometriske opplysninger – krever sterkere beskyttelse enn generell PII.

Beskyttede helseopplysninger (PHI)

PHI er alle individuelt identifiserbare helseopplysninger som er beskyttet av HIPAA. Dette omfatter diagnoser, behandlingsjournaler, faktureringskoder og alle data som kan knyttes til en pasient. PHI klassifiseres alltid på nivået Begrenset og krever kryptering, revisjonsspor, tilgang etter minste nødvendige omfang, avtaler med forretningsforbindelser (BAA-er) og varsling om brudd innen 60 dager etter at bruddet er oppdaget. Et brudd på PHI utløser regulatoriske forpliktelser som et brudd på data klassifisert som Interne ikke ville ha gjort.

Datasyklusen og destruksjon

Klassifisering gjelder gjennom hele datasyklusen. Når data når slutten av oppbevaringsperioden, må de destrueres i henhold til klassifiseringsnivået. Begrensede data krever kryptografisk sletting (ødeleggelse av krypteringsnøkler), avmagnetisering (magnetisk destruksjon), fysisk makulering eller tømming i samsvar med NIST 800-88. Det er ikke tilstrekkelig å bare slette filer eller formatere disker for konfidensielle eller begrensede data, fordi verktøy for filgjenoppretting kan rekonstruere dem.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP og automatisert klassifisering

Verktøy for Data Loss Prevention (DLP) håndhever klassifiseringspolicyer automatisk. DLP for innholdsinspeksjon skanner filer og nettverkstrafikk etter mønstre som samsvarer med klassifiseringskriterier (SSN-er, kredittkortnumre og helseopplysninger). DLP på endepunkter hindrer at klassifiserte data kopieres til USB-stasjoner eller lastes opp til ikke-godkjente skytjenester. DLP i nettverket inspiserer utgående trafikk. Klassifiseringsverktøy basert på maskinlæring kan merke ustrukturerte data automatisk, for eksempel dokumenter og e-poster, basert på innholdsanalyse.

Kort kontroll

Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at dataklassifisering organiserer data i nivåene Offentlige, Interne, Konfidensielle og Begrensede basert på sensitivitet og konsekvens, at dataeiere tar klassifiseringsbeslutninger mens forvaltere implementerer kontroller, og at klassifisering styrer kravene til kryptering, tilgangskontroll og destruksjon for hvert nivå. Deretter skal vi se nærmere på GDPR-prinsipper og registrertes rettigheter.

Gratis å komme i gang

Lær deg Security+ Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Dataklassifisering: offentlig, intern, konfidensiell og begrenset» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «Dataklassifisering: offentlig, intern, konfidensiell og begrenset», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Dataklassifisering: offentlig, intern, konfidensiell og begrenset»?

Lær hvordan organisasjoner klassifiserer data etter følsomhet, hvem som er ansvarlig for klassifiseringsbeslutninger, og hvordan etiketter styrer krav til håndtering og kryptering. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Security+ Academy?

Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Dataklassifisering: offentlig, intern, konfidensiell og begrenset»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?

Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Dataklassifisering: offentlig, intern, konfidensiell og begrenset
  2. GDPR og de registrertes rettigheter
  3. HIPAA, PCI-DSS og sektorspesifikke regler
  4. Innebygd personvern og regler for datalagring
← Tilbake til Security+ Academy