0Pricing
Security+ Academy · Урок

Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа

Узнайте, как организации классифицируют данные по степени чувствительности, кто отвечает за решения о классификации и как метки определяют требования к обработке и шифрованию.

«Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа» — бесплатный урок Security+ Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Зачем классифицировать данные

Классификация Data — это процесс распределения данных по категориям на основе их чувствительности и воздействия несанкционированного раскрытия, изменения или утраты. Классификация определяет все последующие решения в области Security: какое Encryption требуется, кто может получить доступ к данным, как их следует хранить и передавать и как долго их необходимо сохранять. Без классификации организации применяют либо слишком много controls, напрасно расходуя ресурсы, либо слишком мало, оставляя чувствительные данные без защиты.

Четыре уровня классификации

Большинство коммерческих организаций используют четыре уровня классификации. Данные PUBLIC можно свободно передавать кому угодно — например, Marketing-материалы и пресс-релизы. Данные Internal (или Private) не являются секретными, но не должны передаваться за пределы организации — например, справочники сотрудников и внутренние политики. Данные Confidential требуют защиты, поскольку их несанкционированное раскрытие наносит организации ущерб — например, финансовые отчёты и Contracts. Данные RESTRICTED (или Highly Confidential) требуют наиболее Strict controls — например, Trade secrets, PII, защищённая медицинская информация и учётные данные.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Классификация в Government и коммерческих организациях

Системы классификации Government отличаются от коммерческих. Данные Government US классифицируются как Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret и Top Secret. Top Secret/SCI (Sensitive Compartmented Information) — это высший уровень, требующий специализированных объектов (SCIFs) и проверок биографии. На экзамене Security+ проверяются как коммерческие, так и Government схемы классификации, а также процессы оформления допуска, сопровождающие классификацию Government.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Владельцы данных и решения о классификации

Владелец Data (руководитель бизнес-направления, а не команда IT) отвечает за классификацию данных и обеспечение применения соответствующих controls. Хранитель Data — это специалист IT, который реализует и поддерживает controls от имени владельца. Это различие важно: владелец принимает решение о классификации, а хранитель обеспечивает его соблюдение. Если владельцы данных не участвуют в процессе, данные часто остаются неклассифицированными или автоматически получают самый низкий уровень, создавая скрытый риск для ценных наборов данных.

Требования к маркировке и обращению

После классификации данных необходимо наносить метки, чтобы ответственные за работу с ними знали требования. Цифровая маркировка включает теги метаданных, свойства файлов, заголовки и нижние колонтитулы документов, а также водяные знаки. Физическая маркировка применяется к напечатанным документам, носителям Data и оборудованию. Для каждого уровня классификации действуют определённые правила обращения: для данных RESTRICTED может требоваться Encryption при передаче и хранении, доступ к резервным копиям двух сотрудников, уничтожение посредством шредера вместо переработки и запрет на использование облачных Services, не одобренных командой Security.

Классификация данных и Encryption

Классификация напрямую определяет требования к Encryption. Для PUBLIC Data Encryption обычно не требуется. Internal Data следует шифровать при передаче (TLS). Для Confidential Data требуется Encryption как при передаче, так и при хранении, а также журналы доступа. Для RESTRICTED Data обычно требуется надёжное Encryption (AES-256), аппаратные модули Security (HSM) для управления ключами, Encryption базы данных на уровне полей и регулярная смена ключей. Инструменты Data Loss Prevention (DLP) используют метки классификации, чтобы выдавать предупреждения или блокировать передачу чувствительных данных.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Классификация данных и управление доступом

Классификация определяет решения по управлению доступом на каждом уровне. Доступ к данным Restricted должен предоставляться только лицам, которым подтверждённо необходимо их знать; это реализуется с помощью управления доступом на основе ролей или атрибутов. Классификация также влияет на управление привилегированным доступом: администратора базы данных, который технически может получить доступ ко всем таблицам, следует ограничить в доступе к таблицам с классификацией Restricted, если такой доступ явно не требуется его ролью. При проверке доступа необходимо повторно убедиться, что ни один пользователь не сохраняет доступ, превышающий его служебную необходимость.

Персональные идентификационные данные (PII)

PII — это любые данные, по которым можно установить личность конкретного человека: имя, адрес, номер социального страхования, адрес электронной почты, номер телефона, биометрические данные или идентификаторы устройства. Обычно PII относится к уровню классификации Confidential или Restricted. Организации должны определить, где хранятся PII (обнаружение данных), правильно классифицировать их, применить меры защиты, предусмотренные нормативными требованиями (GDPR, CCPA, HIPAA), а также установить правила хранения и утилизации. Конфиденциальные PII — финансовые, медицинские и биометрические данные — требуют более строгой защиты, чем обычные PII.

Защищённая медицинская информация (PHI)

PHI — это любая медицинская информация, позволяющая установить личность человека и защищённая HIPAA. К ней относятся диагнозы, записи о лечении, коды выставления счетов и любые данные, которые можно связать с пациентом. PHI всегда относится к уровню Restricted и требует шифрования, журналов аудита, доступа по принципу минимальной необходимости, заключения соглашений с деловыми партнёрами (BAAs) с поставщиками и уведомления о нарушении в течение 60 дней с момента его обнаружения. Утечка PHI влечёт нормативные обязательства, которые не возникли бы при утечке данных с классификацией Internal.

Жизненный цикл данных и уничтожение

Классификация применяется на протяжении всего жизненного цикла данных. Когда срок их хранения истекает, данные необходимо уничтожить в соответствии с уровнем классификации. Для данных Restricted требуется криптографическое стирание (уничтожение ключей шифрования), размагничивание (магнитное уничтожение), физическое измельчение или очистка в соответствии с NIST 800-88. Простого удаления файлов или форматирования накопителей недостаточно для данных Confidential или Restricted, поскольку средства восстановления файлов могут реконструировать их содержимое.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP и автоматическая классификация

Средства предотвращения утечек данных (DLP) автоматически обеспечивают соблюдение политик классификации. DLP с проверкой содержимого сканирует файлы и сетевой трафик в поисках шаблонов, соответствующих критериям классификации (номеров SSN, номеров кредитных карт, медицинских ключевых слов). DLP на конечных устройствах не позволяет копировать классифицированные данные на USB-накопители или загружать их в неразрешённые облачные службы. Сетевой DLP проверяет исходящий трафик. Средства классификации на основе машинного обучения могут автоматически добавлять метки к неструктурированным данным, например документам и электронным письмам, анализируя их содержимое.

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что классификация данных распределяет данные по уровням Public, Internal, Confidential и Restricted в зависимости от их чувствительности и последствий раскрытия; владельцы данных принимают решения о классификации, а хранители реализуют меры защиты; классификация определяет требования к шифрованию, управлению доступом и уничтожению для каждого уровня. Далее мы рассмотрим принципы GDPR и права субъектов данных.

Часто задаваемые вопросы

Урок «Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа» бесплатный?

Да — полный текст урока «Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа»?

Узнайте, как организации классифицируют данные по степени чувствительности, кто отвечает за решения о классификации и как метки определяют требования к обработке и шифрованию. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа
  2. GDPR и права субъектов данных
  3. HIPAA, PCI-DSS и отраслевые нормативные требования
  4. Конфиденциальность на этапе проектирования и политики хранения данных
← Назад к Security+ Academy