0Pricing
Cloud & IT Cert Prep · บทเรียน

การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง

เรียนรู้ว่าองค์กรจัดประเภทข้อมูลตามระดับความอ่อนไหวอย่างไร ใครรับผิดชอบการตัดสินใจจัดประเภท และป้ายกำกับมีผลต่อข้อกำหนดด้านการจัดการและการเข้ารหัสอย่างไร

การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องจัดประเภทข้อมูล

การจัดประเภทข้อมูล คือกระบวนการจัดข้อมูลเป็นหมวดหมู่ตามระดับความอ่อนไหวและผลกระทบจากการเปิดเผย การแก้ไข หรือการสูญหายโดยไม่ได้รับอนุญาต การจัดประเภทเป็นตัวกำหนดการตัดสินใจด้าน Security ในขั้นตอนต่อ ๆ ไปทั้งหมด ได้แก่ ต้องใช้การเข้ารหัสแบบใด ใครสามารถเข้าถึงข้อมูลได้ ต้องจัดเก็บและส่งข้อมูลอย่างไร และต้องเก็บรักษาข้อมูลไว้นานเท่าใด หากไม่มีการจัดประเภท องค์กรอาจใช้มาตรการควบคุมมากเกินไปจนสิ้นเปลืองทรัพยากร หรือใช้น้อยเกินไปจนข้อมูลอ่อนไหวไม่ได้รับการปกป้อง

ระดับการจัดประเภททั้งสี่

องค์กรเชิงพาณิชย์ส่วนใหญ่ใช้การจัดประเภทสี่ระดับ ข้อมูล PUBLIC สามารถแบ่งปันกับใครก็ได้อย่างอิสระ เช่น สื่อการตลาดและข่าวประชาสัมพันธ์ ข้อมูล INTERNAL (หรือ Private) ไม่ใช่ความลับ แต่ไม่ควรแบ่งปันออกนอกองค์กร เช่น รายชื่อพนักงานและนโยบายภายใน ข้อมูล CONFIDENTIAL ต้องได้รับการปกป้อง เพราะการเปิดเผยโดยไม่ได้รับอนุญาตจะสร้างความเสียหายแก่องค์กร เช่น รายงานทางการเงินและสัญญา ข้อมูล RESTRICTED (หรือ Highly Confidential) อยู่ภายใต้มาตรการควบคุมที่เข้มงวดที่สุด เช่น ความลับทางการค้า PII ข้อมูลสุขภาพที่ได้รับการคุ้มครอง และข้อมูลรับรองตัวตน

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

การจัดประเภทของรัฐบาลเทียบกับเชิงพาณิชย์

ระบบการจัดประเภทของรัฐบาลแตกต่างจากระบบเชิงพาณิชย์ ข้อมูลของรัฐบาลสหรัฐอเมริกาจัดประเภทเป็น UNCLASSIFIED, Controlled Unclassified Information (CUI), CONFIDENTIAL, Secret และ Top Secret ระดับ Top Secret/SCI (Sensitive Compartmented Information) เป็นระดับสูงสุด โดยต้องใช้สถานที่เฉพาะทาง (SCIFs) และการตรวจสอบประวัติ การสอบ Security+ ทดสอบทั้งรูปแบบการจัดประเภทของภาคเชิงพาณิชย์และรัฐบาล รวมถึงกระบวนการขอสิทธิ์เข้าถึงที่เกี่ยวข้องกับการจัดประเภทของรัฐบาล

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

เจ้าของข้อมูลและการตัดสินใจจัดประเภท

เจ้าของข้อมูล (บทบาทอาวุโสทางธุรกิจ ไม่ใช่ทีม IT) มีหน้าที่จัดประเภทข้อมูลและรับรองว่ามีการใช้มาตรการควบคุมที่เหมาะสม ผู้ดูแลข้อมูลคือผู้เชี่ยวชาญด้าน IT ที่นำมาตรการควบคุมไปใช้และดูแลรักษาแทนเจ้าของข้อมูล ความแตกต่างนี้สำคัญมาก: เจ้าของข้อมูลเป็นผู้ตัดสินใจจัดประเภท ส่วนผู้ดูแลข้อมูลเป็นผู้บังคับใช้การตัดสินใจนั้น เมื่อเจ้าของข้อมูลไม่มีส่วนร่วม ข้อมูลมักไม่ได้รับการจัดประเภทหรือถูกกำหนดเป็นระดับต่ำสุดโดยปริยาย ทำให้เกิดความเสี่ยงแฝงในชุดข้อมูลที่มีมูลค่าสูง

ข้อกำหนดด้านการติดป้ายกำกับและการจัดการข้อมูล

เมื่อจัดประเภทข้อมูลแล้ว ต้องติดป้ายกำกับเพื่อให้ผู้ปฏิบัติงานทราบข้อกำหนด การติดป้ายกำกับแบบดิจิทัล ได้แก่ ป้ายกำกับเมทาดาทา คุณสมบัติของไฟล์ ส่วนหัวและท้ายเอกสาร และลายน้ำ การติดป้ายกำกับทางกายภาพใช้กับเอกสารที่พิมพ์ สื่อจัดเก็บข้อมูล และอุปกรณ์ แต่ละระดับการจัดประเภทมีกฎ การจัดการข้อมูลเฉพาะของตนเอง: ข้อมูล Restricted อาจต้องเข้ารหัสขณะส่งและขณะจัดเก็บ ต้องให้บุคคลสองคนเข้าถึงข้อมูลสำรองร่วมกัน ต้องทำลายด้วยเครื่องย่อยเอกสารแทนการนำไปรีไซเคิล และห้ามใช้บริการจัดเก็บข้อมูลบนคลาวด์ที่ทีม Security ไม่ได้อนุมัติ

การจัดประเภทข้อมูลและการเข้ารหัส

การจัดประเภทเป็นตัวกำหนดข้อกำหนดด้านการเข้ารหัสโดยตรง โดยทั่วไป ข้อมูล PUBLIC ไม่จำเป็นต้องเข้ารหัส ข้อมูล INTERNAL ควรเข้ารหัสขณะส่ง (TLS) ข้อมูล CONFIDENTIAL ต้องเข้ารหัสทั้งขณะส่งและขณะจัดเก็บ พร้อมบันทึกการเข้าถึง ข้อมูล RESTRICTED โดยทั่วไปต้องใช้การเข้ารหัสที่มีความแข็งแกร่ง (AES-256), โมดูลความมั่นคงปลอดภัยของฮาร์ดแวร์ (HSMs) สำหรับจัดการกุญแจ การเข้ารหัสฐานข้อมูลระดับฟิลด์ และการหมุนเวียนกุญแจเป็นประจำ เครื่องมือ Data Loss Prevention (DLP) ใช้ป้ายกำกับการจัดประเภทเพื่อเรียกใช้การแจ้งเตือนหรือบล็อกการถ่ายโอนข้อมูลอ่อนไหว

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

การจัดประเภทข้อมูลและการควบคุมการเข้าถึง

การจัดประเภทข้อมูลเป็นข้อมูลประกอบการตัดสินใจเรื่อง การควบคุมการเข้าถึง ในทุกชั้นของระบบ ข้อมูล Restricted ควรเข้าถึงได้เฉพาะบุคคลที่แสดงให้เห็นว่าจำเป็นต้องทราบข้อมูลนั้น โดยใช้การควบคุมการเข้าถึงตามบทบาทหรือตามแอตทริบิวต์ การจัดประเภทยังส่งผลต่อ การจัดการสิทธิ์การเข้าถึงระดับสูง ด้วย เช่น ผู้ดูแลฐานข้อมูลที่ในทางเทคนิคสามารถเข้าถึงตารางทั้งหมดได้ ควรถูกจำกัดไม่ให้เข้าถึงตารางที่จัดประเภทเป็น Restricted เว้นแต่บทบาทของผู้ดูแลจะกำหนดไว้อย่างชัดเจนว่าจำเป็นต้องเข้าถึง ควรทบทวนการเข้าถึงอีกครั้งเพื่อยืนยันว่าไม่มีผู้ใช้รายใดคงสิทธิ์การเข้าถึงที่สูงเกินกว่าความจำเป็นของตน

ข้อมูลส่วนบุคคลที่สามารถระบุตัวบุคคลได้ (PII)

PII คือข้อมูลใด ๆ ที่สามารถระบุตัวบุคคลที่เฉพาะเจาะจงได้ เช่น ชื่อ ที่อยู่ หมายเลขประกันสังคม อีเมล หมายเลขโทรศัพท์ ข้อมูลชีวมาตร หรือรหัสระบุอุปกรณ์ โดยทั่วไป PII จะอยู่ในระดับการจัดประเภท Confidential หรือ Restricted องค์กรต้องระบุว่าข้อมูล PII ถูกจัดเก็บอยู่ที่ใด (การค้นหาข้อมูล) จัดประเภทข้อมูลให้เหมาะสม ใช้การควบคุมตามที่กฎระเบียบกำหนด (GDPR, CCPA, HIPAA) และกำหนดกฎการเก็บรักษาและการกำจัดข้อมูล PII ที่มีความอ่อนไหว เช่น ข้อมูลทางการเงิน สุขภาพ และชีวมาตร ต้องได้รับการคุ้มครองที่เข้มงวดกว่า PII ทั่วไป

ข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI)

PHI คือข้อมูลสุขภาพที่ระบุตัวบุคคลได้และได้รับการคุ้มครองตาม HIPAA ซึ่งรวมถึงการวินิจฉัยโรค บันทึกการรักษา รหัสการเรียกเก็บเงิน และข้อมูลใด ๆ ที่เชื่อมโยงกับผู้ป่วยได้ PHI ต้องจัดประเภทอยู่ในระดับ Restricted เสมอ และต้องมีมาตรการดังต่อไปนี้: การเข้ารหัส บันทึกการตรวจสอบ การจำกัดการเข้าถึงเฉพาะที่จำเป็นที่สุด ข้อตกลงกับคู่ค้าทางธุรกิจ (BAA) สำหรับผู้ให้บริการ และการแจ้งเหตุละเมิดภายใน 60 วันนับจากวันที่ค้นพบ การละเมิด PHI ก่อให้เกิดภาระหน้าที่ตามกฎระเบียบ ซึ่งจะไม่เกิดขึ้นกับการละเมิดข้อมูลที่จัดประเภทเป็น Internal

วงจรชีวิตและการทำลายข้อมูล

การจัดประเภทมีผลตลอดวงจรชีวิตของข้อมูล เมื่อข้อมูลสิ้นสุดระยะเวลาเก็บรักษาแล้ว ต้อง ทำลาย ตามระดับการจัดประเภท ข้อมูล Restricted ต้องใช้ การลบข้อมูลด้วยการเข้ารหัส (ทำลายกุญแจเข้ารหัส) การทำลายด้วยสนามแม่เหล็ก การทำลายทางกายภาพด้วยเครื่องย่อย หรือ การกำจัดข้อมูลให้เป็นไปตาม NIST 800-88 การลบไฟล์หรือฟอร์แมตไดรฟ์ใหม่เพียงอย่างเดียวไม่เพียงพอสำหรับข้อมูล Confidential หรือ Restricted เนื่องจากเครื่องมือกู้คืนไฟล์สามารถสร้างข้อมูลดังกล่าวกลับคืนมาได้

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP และการจัดประเภทอัตโนมัติ

เครื่องมือ การป้องกันข้อมูลสูญหาย (DLP) จะบังคับใช้นโยบายการจัดประเภทโดยอัตโนมัติ DLP สำหรับตรวจสอบเนื้อหาจะสแกนไฟล์และการรับส่งข้อมูลเครือข่ายเพื่อค้นหารูปแบบที่ตรงกับเกณฑ์การจัดประเภท เช่น หมายเลขประกันสังคม หมายเลขบัตรเครดิต และคำที่เกี่ยวข้องกับสุขภาพ DLP ที่ปลายทาง จะป้องกันไม่ให้ข้อมูลที่จัดประเภทแล้วถูกคัดลอกไปยังไดรฟ์ USB หรืออัปโหลดไปยังบริการคลาวด์ที่ไม่ได้รับอนุมัติ DLP บนเครือข่าย จะตรวจสอบการรับส่งข้อมูลขาออก เครื่องมือจัดประเภทที่ใช้การเรียนรู้ของเครื่องสามารถติดป้ายกำกับข้อมูลไม่มีโครงสร้าง เช่น เอกสารและอีเมลโดยอัตโนมัติจากการวิเคราะห์เนื้อหา

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า การจัดประเภทข้อมูล จะแบ่งข้อมูลเป็นระดับ Public, Internal, Confidential และ Restricted ตามความอ่อนไหวและผลกระทบ เจ้าของข้อมูล เป็นผู้ตัดสินใจเรื่องการจัดประเภท ส่วนผู้ดูแลข้อมูลเป็นผู้ดำเนินการควบคุม และ การจัดประเภทเป็นตัวกำหนดข้อกำหนดด้านการเข้ารหัส การควบคุมการเข้าถึง และการทำลายข้อมูล สำหรับแต่ละระดับ บทถัดไปเราจะศึกษาแนวคิดของ GDPR และสิทธิของเจ้าของข้อมูล

คำถามที่พบบ่อย

บทเรียน “การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง”

เรียนรู้ว่าองค์กรจัดประเภทข้อมูลตามระดับความอ่อนไหวอย่างไร ใครรับผิดชอบการตัดสินใจจัดประเภท และป้ายกำกับมีผลต่อข้อกำหนดด้านการจัดการและการเข้ารหัสอย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง
  2. GDPR และสิทธิของเจ้าของข้อมูล
  3. HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน
  4. ความเป็นส่วนตัวตั้งแต่การออกแบบและนโยบายการเก็บรักษาข้อมูล
← กลับไปที่ Cloud & IT Cert Prep