0Pricing
Security+ Academy · Aula

Classificação de dados: público, interno, confidencial e restrito

Aprenda como as organizações classificam os dados por sensibilidade, quem é responsável pelas decisões de classificação e como os rótulos determinam requisitos de tratamento e criptografia.

Classificação de dados: público, interno, confidencial e restrito é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Por que Classificar Data?

Data classification é o processo de organizar dados em categorias com base em sua sensibilidade e no impacto de sua divulgação, modificação ou perda não autorizada. A classificação orienta todas as decisões posteriores de Security: qual Encryption é necessária, quem pode acessar os dados, como eles devem ser armazenados e transmitidos e por quanto tempo devem ser retidos. Sem classificação, as organizações aplicam controls demais (desperdiçando recursos) ou de menos (deixando dados sensíveis desprotegidos).

Os Quatro Níveis de Classificação

A maioria das organizações Commercial usa quatro níveis de classificação. Dados Public podem ser compartilhados livremente com qualquer pessoa — materiais de Marketing e comunicados à imprensa. Dados Internal (ou Private) não são secretos, mas não devem ser compartilhados fora da organização — diretórios de funcionários e políticas internas. Dados Confidential exigem Protection porque sua divulgação não autorizada prejudica a organização — relatórios financeiros e Contracts. Dados Restricted (ou Highly Confidential) estão sujeitos aos controls mais rigorosos — segredos comerciais, PII, informações de saúde protegidas e credenciais.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Classificação do Governo versus Commercial

Os sistemas de classificação do Governo diferem dos comerciais. Os dados do Governo dos EUA são classificados como Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret e Top Secret. Top Secret/SCI (Sensitive Compartmented Information) é o nível mais alto, exigindo instalações especializadas (SCIFs) e investigações de antecedentes. O exame Security+ testa os esquemas de classificação Commercial e governamental, além dos processos de autorização que acompanham as classificações governamentais.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Proprietários de Data e Decisões de Classificação

O proprietário dos dados (uma função empresarial sênior, não a equipe de IT) é responsável por classificar os dados e garantir a aplicação dos controls apropriados. O custodiante dos dados é o profissional de IT que implementa e mantém os controls em nome do proprietário. Essa distinção é importante: o proprietário toma a decisão de classificação; o custodiante a aplica. Quando os proprietários dos dados não participam, os dados frequentemente permanecem sem classificação ou são atribuídos por padrão ao nível mais baixo, criando um risco oculto em conjuntos de dados de alto valor.

Requisitos de Rotulagem e Tratamento

Depois que os dados são classificados, devem ser aplicados rótulos para que os responsáveis pelo tratamento conheçam os requisitos. A rotulagem digital inclui tags de metadados, propriedades de file, cabeçalhos e rodapés de documentos e marcas-d'água. A rotulagem física aplica-se a documentos impressos, mídias de armazenamento e equipamentos. Cada nível de classificação traz regras específicas de tratamento: dados Restricted podem exigir Encryption em trânsito e em repouso, acesso por duas pessoas aos backups, trituração em vez de reciclagem e proibição do uso de Services de armazenamento em nuvem não aprovados pela equipe de Security.

Classificação de Data e Encryption

A classificação determina diretamente os requisitos de Encryption. Dados Public normalmente não precisam de Encryption. Dados Internal devem ser criptografados em trânsito (TLS). Dados Confidential exigem Encryption tanto em trânsito quanto em repouso, com registros de acesso. Dados Restricted normalmente exigem Encryption forte (AES-256), módulos de Security de hardware (HSMs) para o gerenciamento de chaves, Encryption em nível de campo do banco de dados e rotação regular de chaves. Ferramentas de Data Loss Prevention (DLP) usam rótulos de classificação para gerar alertas ou bloquear transferências de dados sensíveis.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Classificação de Dados e Controle de Acesso

A classificação orienta as decisões de controle de acesso em todas as camadas. Os dados Restricted só devem ser acessíveis a pessoas com necessidade comprovada de conhecê-los, por meio de controle de acesso baseado em funções ou em atributos. A classificação também afeta o gerenciamento de acesso privilegiado: um administrador de banco de dados que tecnicamente poderia acessar todas as tabelas deve ser impedido de acessar tabelas de classificação Restricted, a menos que sua função exija explicitamente esse acesso. As revisões de acesso devem verificar novamente se nenhum usuário mantém acesso superior ao necessário.

Informações de Identificação Pessoal (PII)

PII são quaisquer dados capazes de identificar uma pessoa específica — nome, endereço, número do Seguro Social, e-mail, telefone, dados biométricos ou identificadores de dispositivos. A PII geralmente se enquadra no nível de classificação Confidential ou Restricted. As organizações devem mapear onde a PII está armazenada (descoberta de dados), classificá-la adequadamente, aplicar os controles exigidos por regulamentações (GDPR, CCPA, HIPAA) e definir regras de retenção e descarte. A PII sensível — financeira, de saúde ou biométrica — exige proteções mais rigorosas do que a PII geral.

Informações de Saúde Protegidas (PHI)

PHI são quaisquer informações de saúde individualmente identificáveis protegidas pela HIPAA. Elas incluem diagnósticos, registros de tratamento, códigos de faturamento e quaisquer dados que possam ser associados a um paciente. A PHI é sempre classificada no nível Restricted e exige: criptografia, trilhas de auditoria, acesso mínimo necessário, acordos com associados comerciais (BAAs) com fornecedores e notificação de violação no prazo de 60 dias após a descoberta. Uma violação de PHI aciona obrigações regulatórias que uma violação de dados classificados como Internal não acionaria.

Ciclo de Vida e Destruição de Dados

A classificação se aplica durante todo o ciclo de vida dos dados. Quando os dados chegam ao fim do período de retenção, devem ser destruídos de acordo com seu nível de classificação. Dados Restricted exigem apagamento criptográfico (destruição das chaves de criptografia), desmagnetização (destruição magnética), fragmentação física ou purga em conformidade com o NIST 800-88. Apenas excluir arquivos ou reformatar unidades não é suficiente para dados Confidential ou Restricted, pois ferramentas de recuperação de arquivos podem reconstruí-los.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP e Classificação Automatizada

As ferramentas de Prevenção contra Perda de Dados (DLP) aplicam políticas de classificação automaticamente. A DLP de inspeção de conteúdo verifica arquivos e tráfego de rede em busca de padrões que correspondam aos critérios de classificação (números do Seguro Social, números de cartões de crédito, palavras-chave relacionadas à saúde). A DLP de endpoint impede que dados classificados sejam copiados para unidades USB ou enviados para serviços de nuvem não aprovados. A DLP de rede inspeciona o tráfego de saída. As ferramentas de classificação baseadas em aprendizado de máquina podem marcar automaticamente dados não estruturados, como documentos e e-mails, com base na análise de conteúdo.

Verificação Rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.

Recapitulação da Lição

Nesta lição, você aprendeu que: a classificação de dados organiza os dados nos níveis Public, Internal, Confidential e Restricted com base na sensibilidade e no impacto; os proprietários dos dados tomam as decisões de classificação, enquanto os responsáveis pela custódia implementam os controles; e a classificação determina os requisitos de criptografia, controle de acesso e destruição de cada nível. A seguir, exploraremos os princípios do GDPR e os direitos dos titulares de dados.

Perguntas Frequentes

A aula “Classificação de dados: público, interno, confidencial e restrito” é grátis?

Sim — o texto completo de “Classificação de dados: público, interno, confidencial e restrito” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Classificação de dados: público, interno, confidencial e restrito”?

Aprenda como as organizações classificam os dados por sensibilidade, quem é responsável pelas decisões de classificação e como os rótulos determinam requisitos de tratamento e criptografia. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Classificação de dados: público, interno, confidencial e restrito”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Classificação de dados: público, interno, confidencial e restrito
  2. GDPR e direitos dos titulares de dados
  3. HIPAA, PCI-DSS e regulamentações específicas por setor
  4. Privacidade desde a concepção e políticas de retenção de dados
← Voltar para Security+ Academy