Dataklassifisering: offentlig, intern, konfidensiell og begrenset
Lær hvordan organisasjoner klassifiserer data etter følsomhet, hvem som er ansvarlig for klassifiseringsbeslutninger, og hvordan etiketter styrer krav til håndtering og kryptering.
Dataklassifisering: offentlig, intern, konfidensiell og begrenset er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hvorfor klassifisere data?
Dataklassifisering er prosessen med å organisere data i kategorier basert på sensitiviteten og konsekvensene av uautorisert avsløring, endring eller tap. Klassifiseringen styrer alle påfølgende sikkerhetsbeslutninger: hvilken kryptering som kreves, hvem som kan få tilgang til dataene, hvordan de skal lagres og overføres, og hvor lenge de skal beholdes. Uten klassifisering bruker organisasjoner enten for mange sikkerhetstiltak (sløsing med ressurser) eller for få (slik at sensitive data ikke er beskyttet).
De fire klassifiseringsnivåene
De fleste kommersielle organisasjoner bruker fire klassifiseringsnivåer. Public-data kan deles fritt med alle – markedsføringsmateriell og pressemeldinger. Internal-data (eller Private-data) er ikke hemmelig, men skal ikke deles utenfor organisasjonen – ansattkataloger og interne retningslinjer. Confidential-data må beskyttes fordi uautorisert avsløring skader organisasjonen – økonomiske rapporter og kontrakter. Restricted-data (eller Highly Confidential-data) har de strengeste kontrollene – forretningshemmeligheter, PII, beskyttede helseopplysninger og påloggingsopplysninger.
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access logOffentlig kontra kommersiell klassifisering
Offentlige klassifiseringssystemer skiller seg fra kommersielle systemer. Amerikanske myndighetsdata klassifiseres som Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret og Top Secret. Top Secret/SCI (Sensitive Compartmented Information) er det høyeste nivået og krever spesialiserte lokaler (SCIF-er) og bakgrunnsundersøkelser. Security+-eksamenen tester både kommersielle og offentlige klassifiseringsordninger samt klareringsprosessene som følger med offentlige klassifiseringer.
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFDataeiere og beslutninger om klassifisering
Dataeieren (en seniorrolle i virksomheten, ikke IT-teamet) har ansvar for å klassifisere data og sørge for at riktige sikkerhetstiltak brukes. Dataforvalteren er IT-medarbeideren som implementerer og vedlikeholder sikkerhetstiltak på vegne av dataeieren. Dette skillet er viktig: Eieren tar klassifiseringsbeslutningen, mens forvalteren håndhever den. Når dataeiere ikke involveres, blir data ofte stående uklassifisert eller automatisk plassert på det laveste nivået. Det skaper skjult risiko i datasett med høy verdi.
Krav til merking og håndtering
Når data er klassifisert, må de merkes slik at de som håndterer dem, kjenner kravene. Digital merking omfatter metadataetiketter, filegenskaper, dokumenthoder, bunntekster og vannmerker. Fysisk merking gjelder trykte dokumenter, lagringsmedier og utstyr. Hvert klassifiseringsnivå har bestemte håndteringsregler: Restricted-data kan kreve kryptering under overføring og ved lagring, tilgang for to personer ved sikkerhetskopier, makulering i stedet for resirkulering og forbud mot skylagringstjenester som ikke er godkjent av sikkerhetsteamet.
Dataklassifisering og kryptering
Klassifiseringen avgjør direkte hvilke krav som gjelder for kryptering. Public-data trenger vanligvis ikke kryptering. Internal-data bør krypteres under overføring (TLS). Confidential-data krever kryptering både under overføring og ved lagring, samt tilgangslogger. Restricted-data krever vanligvis sterk kryptering (AES-256), hardware security modules (HSM-er) til nøkkelhåndtering, databasekryptering på feltnivå og regelmessig bytte av nøkler. Data Loss Prevention-verktøy (DLP) bruker klassifiseringsetiketter til å utløse varsler eller blokkere overføringer av sensitive data.
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysDataklassifisering og tilgangskontroll
Klassifisering legger grunnlaget for beslutninger om tilgangskontroll på alle nivåer. Begrensede data skal bare være tilgjengelige for personer som kan dokumentere et tjenstlig behov for tilgang. Dette gjennomføres ved hjelp av rollebasert eller attributtbasert tilgangskontroll. Klassifisering påvirker også administrasjon av privilegert tilgang: En databaseadministrator som teknisk sett kan få tilgang til alle tabeller, skal nektes tilgang til tabeller med begrenset klassifisering med mindre rollen uttrykkelig krever det. Tilgangsgjennomganger skal bekrefte på nytt at ingen brukere beholder tilgang utover behovet sitt.
Personidentifiserende informasjon (PII)
PII er alle data som kan identifisere en bestemt person – navn, adresse, Social Security-nummer, e-postadresse, telefonnummer, biometriske data eller enhetsidentifikatorer. PII faller vanligvis inn under klassifiseringsnivået Konfidensiell eller Begrenset. Organisasjoner må kartlegge hvor PII finnes (dataoppdagelse), klassifisere opplysningene på riktig måte, iverksette kontroller som kreves av regelverk (GDPR, CCPA, HIPAA) og definere regler for oppbevaring og kassering. Sensitiv PII – økonomiske, helserelaterte og biometriske opplysninger – krever sterkere beskyttelse enn generell PII.
Beskyttede helseopplysninger (PHI)
PHI er alle individuelt identifiserbare helseopplysninger som er beskyttet av HIPAA. Dette omfatter diagnoser, behandlingsjournaler, faktureringskoder og alle data som kan knyttes til en pasient. PHI klassifiseres alltid på nivået Begrenset og krever kryptering, revisjonsspor, tilgang etter minste nødvendige omfang, avtaler med forretningsforbindelser (BAA-er) og varsling om brudd innen 60 dager etter at bruddet er oppdaget. Et brudd på PHI utløser regulatoriske forpliktelser som et brudd på data klassifisert som Interne ikke ville ha gjort.
Datasyklusen og destruksjon
Klassifisering gjelder gjennom hele datasyklusen. Når data når slutten av oppbevaringsperioden, må de destrueres i henhold til klassifiseringsnivået. Begrensede data krever kryptografisk sletting (ødeleggelse av krypteringsnøkler), avmagnetisering (magnetisk destruksjon), fysisk makulering eller tømming i samsvar med NIST 800-88. Det er ikke tilstrekkelig å bare slette filer eller formatere disker for konfidensielle eller begrensede data, fordi verktøy for filgjenoppretting kan rekonstruere dem.
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLP og automatisert klassifisering
Verktøy for Data Loss Prevention (DLP) håndhever klassifiseringspolicyer automatisk. DLP for innholdsinspeksjon skanner filer og nettverkstrafikk etter mønstre som samsvarer med klassifiseringskriterier (SSN-er, kredittkortnumre og helseopplysninger). DLP på endepunkter hindrer at klassifiserte data kopieres til USB-stasjoner eller lastes opp til ikke-godkjente skytjenester. DLP i nettverket inspiserer utgående trafikk. Klassifiseringsverktøy basert på maskinlæring kan merke ustrukturerte data automatisk, for eksempel dokumenter og e-poster, basert på innholdsanalyse.
Kort kontroll
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte De at dataklassifisering organiserer data i nivåene Offentlige, Interne, Konfidensielle og Begrensede basert på sensitivitet og konsekvens, at dataeiere tar klassifiseringsbeslutninger mens forvaltere implementerer kontroller, og at klassifisering styrer kravene til kryptering, tilgangskontroll og destruksjon for hvert nivå. Deretter skal vi se nærmere på GDPR-prinsipper og registrertes rettigheter.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Dataklassifisering: offentlig, intern, konfidensiell og begrenset» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «Dataklassifisering: offentlig, intern, konfidensiell og begrenset», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Dataklassifisering: offentlig, intern, konfidensiell og begrenset»?
Lær hvordan organisasjoner klassifiserer data etter følsomhet, hvem som er ansvarlig for klassifiseringsbeslutninger, og hvordan etiketter styrer krav til håndtering og kryptering. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Dataklassifisering: offentlig, intern, konfidensiell og begrenset»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Dataklassifisering: offentlig, intern, konfidensiell og begrenset
- GDPR og de registrertes rettigheter
- HIPAA, PCI-DSS og sektorspesifikke regler
- Innebygd personvern og regler for datalagring