0Pricing
Cyber Security Academy · บทเรียน

การจัดประเภทและลดการเก็บข้อมูล

จัดการข้อมูลอย่างมีความรับผิดชอบ

การจัดประเภทและลดการเก็บข้อมูล เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องจัดประเภทข้อมูล

คุณไม่สามารถปกป้องสิ่งที่ยังไม่ได้จัดหมวดหมู่ได้ การจัดประเภทข้อมูลจะแบ่งระดับความอ่อนไหว เพื่อให้มาตรการควบคุมสอดคล้องกับความเสี่ยง กล่าวคือ ยิ่งข้อมูลมีความอ่อนไหวมาก มาตรการป้องกันก็ต้องยิ่งเข้มงวดขึ้น

การจัดประเภทเป็นตัวกำหนดการควบคุมการเข้าถึง ข้อกำหนดด้านการเข้ารหัส ระยะเวลาเก็บรักษา และลำดับความสำคัญในการรับมือการละเมิดข้อมูล

ระดับการจัดประเภท

โครงสร้างทั่วไปแบ่งเป็นสี่ระดับ:

  • เปิดเผยต่อสาธารณะ: ไม่มีผลเสียหากถูกเปิดเผย
  • ภายในองค์กร: ข้อมูลธุรกิจทั่วไป
  • ลับ: ข้อมูลลูกค้าและสัญญา
  • จำกัด: ข้อมูลประเภทพิเศษ ความลับ และข้อมูลรับรองการเข้าสู่ระบบ

แต่ละระดับเชื่อมโยงกับมาตรการควบคุมที่จำเป็น ป้ายกำกับควรเรียบง่ายพอให้บุคลากรนำไปใช้ได้จริงอย่างถูกต้อง

การค้นหาข้อมูล

ก่อนจัดประเภทข้อมูลได้ คุณต้อง ค้นหาข้อมูลนั้นก่อน ข้อมูลส่วนบุคคลอาจซ่อนอยู่ในบันทึกเหตุการณ์ ข้อมูลสำรอง ตารางคำนวณ รายการแจ้งขอความช่วยเหลือ และฐานข้อมูลที่ถูกลืม (ข้อมูลเงา)

เครื่องมือค้นหาข้อมูลจะสแกนแหล่งจัดเก็บเพื่อหารูปแบบ เช่น หมายเลขประจำตัวประชาชน (ID) หมายเลขบัตร และที่อยู่อีเมล เพื่อสร้างบัญชีรายการข้อมูล

# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logs

การทำแผนผังข้อมูล

แผนผังข้อมูลจะติดตามข้อมูลส่วนบุคคลตลอดวงจรชีวิต ตั้งแต่จุดที่ข้อมูลเข้ามา จุดที่จัดเก็บ ผู้ที่เข้าถึงข้อมูลได้ เส้นทางที่ข้อมูลไหลผ่าน ไปจนถึงจุดที่ข้อมูลออกไป

  • จุดเก็บรวบรวมข้อมูล (แบบฟอร์ม ส่วนเชื่อมต่อโปรแกรม และชุดพัฒนาซอฟต์แวร์)
  • ระบบจัดเก็บข้อมูล
  • ผู้ประมวลผลภายนอก
  • จุดให้บริการลบข้อมูล

คุณไม่สามารถดำเนินการตามคำขอลบข้อมูลได้ หากไม่ทราบว่าข้อมูลของบุคคลนั้นอยู่ในทุกแห่งใดบ้าง

หลักการลดข้อมูลให้น้อยที่สุด

การลดข้อมูลให้น้อยที่สุดหมายถึงการเก็บรวบรวมและเก็บรักษาเฉพาะข้อมูลที่ จำเป็นสำหรับวัตถุประสงค์เฉพาะที่ระบุไว้อย่างชัดเจน

  • อย่าเก็บช่องข้อมูลเพียงเพราะอาจมีประโยชน์ในสักวันหนึ่ง
  • อย่าบันทึกข้อมูลที่ส่งมาทั้งหมด เมื่อมีเพียง ID ก็เพียงพอ
  • อย่าเก็บรักษาข้อมูลเกินกว่าวัตถุประสงค์ของข้อมูลนั้น

ข้อมูลที่น้อยลงหมายถึงผลกระทบจากการละเมิดข้อมูลน้อยลง ภาระด้านการปฏิบัติตามข้อกำหนดลดลง และค่าใช้จ่ายในการจัดเก็บลดลง

การลดข้อมูลในทางปฏิบัติ

แนวทางทางวิศวกรรมที่ทำได้จริง:

  • จัดเก็บค่าแฮชแทนค่าดิบในกรณีที่ต้องการเพียงเปรียบเทียบ
  • ตัดทอนหรือปิดบังข้อมูลในบันทึกเหตุการณ์ (แสดงเฉพาะสี่หลักสุดท้าย)
  • รวมข้อมูลการวิเคราะห์แทนการเก็บเหตุการณ์แยกตามผู้ใช้
  • ใช้การประมวลผลชั่วคราวที่ไม่จัดเก็บข้อมูลถาวร
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242  ->  **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'

การเก็บรักษาและการลบข้อมูล

การจำกัดการจัดเก็บข้อมูลกำหนดให้มีระยะเวลาเก็บรักษาที่ชัดเจนและต้องลบข้อมูลจริงเมื่อหมดระยะเวลา การเก็บรักษาโดยไม่มีกำหนดเป็นการละเมิด ไม่ใช่ความสะดวก

  • กำหนดตารางระยะเวลาเก็บรักษาแยกตามประเภท
  • ทำงานลบข้อมูลให้เป็นอัตโนมัติ
  • อย่าลืมข้อมูลสำรองและบันทึกเหตุการณ์ ไม่ใช่เพียงฐานข้อมูลหลัก
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
  AND closed_at < NOW() - INTERVAL '24 months';

การควบคุมการเข้าถึงและสิทธิ์เท่าที่จำเป็น

การจัดประเภทจะปกป้องข้อมูลได้ก็ต่อเมื่อการเข้าถึงสอดคล้องกับการจัดประเภทนั้น ใช้หลัก สิทธิ์เท่าที่จำเป็น: บุคคลและบริการควรได้รับสิทธิ์ขั้นต่ำที่จำเป็นต่อภารกิจของตน

  • การเข้าถึงตามบทบาทที่ผูกกับระดับการจัดประเภท
  • การเข้าถึงเฉพาะเวลาที่จำเป็นสำหรับคำค้นที่มีความอ่อนไหว
  • ทบทวนสิทธิ์เข้าถึงเป็นประจำและเพิกถอนเมื่อเปลี่ยนบทบาท

ข้อมูลระดับจำกัดควรให้บัญชีผู้ใช้จำนวนน้อยที่สุดเท่าที่เป็นไปได้เข้าถึง

การเข้ารหัสตามระดับการจัดประเภท

ระดับการจัดประเภทที่สูงกว่าต้องการการปกป้องที่เข้มงวดกว่า:

  • การเข้ารหัสขณะจัดเก็บสำหรับข้อมูลลับและข้อมูลระดับจำกัด
  • การเข้ารหัสระหว่างส่ง (TLS) ในทุกจุด
  • การเข้ารหัสระดับช่องข้อมูลหรือการสร้างโทเค็นแทนข้อมูลสำหรับช่องข้อมูลที่อ่อนไหวที่สุด

การเข้ารหัสยังช่วยลดภาระการแจ้งการละเมิดข้อมูลด้วย: ข้อมูลที่เข้ารหัสอย่างเหมาะสมอาจไม่ถือเป็นการเปิดเผยข้อมูลที่ต้องรายงาน

การผนวกไว้ในกระบวนการพัฒนา

การจัดประเภทและการลดข้อมูลทำงานได้ดีที่สุดเมื่อเป็น ค่าเริ่มต้นในกระบวนการพัฒนา ไม่ใช่การตรวจสอบเป็นครั้งคราว

  • กำกับช่องข้อมูลด้วยระดับความอ่อนไหวในโครงสร้างข้อมูลหรือบัญชีรายการข้อมูล
  • ตรวจสอบช่องข้อมูล PII ใหม่ระหว่างการทบทวนโค้ด
  • ป้องกันการบันทึกช่องข้อมูลระดับจำกัดผ่านระบบบันทึกเหตุการณ์ส่วนกลาง
  • ทบทวนการเก็บรวบรวมข้อมูลในขั้นตอนการออกแบบ (ความเป็นส่วนตัวโดยการออกแบบ)

ข้อมูลสำรองและสำเนาที่ซ่อนอยู่

การลดข้อมูลและการลบต้องครอบคลุมมากกว่าที่เก็บข้อมูลหลัก ข้อมูลส่วนบุคคลยังคงอยู่ในสถานที่ที่ทีมงานมักลืม:

  • ข้อมูลสำรองฐานข้อมูลและภาพสำเนาสถานะ
  • การรวมบันทึกเหตุการณ์และกระบวนการวิเคราะห์ข้อมูล
  • ข้อมูลส่งออกที่เก็บไว้ชั่วคราวและตารางคำนวณ
  • แบบจำลองข้อมูลและสภาพแวดล้อมพัฒนา/ทดสอบที่เติมด้วยข้อมูลจริงจากระบบ

คำขอลบข้อมูลจะยังไม่เสร็จสมบูรณ์ หากข้อมูลนั้นยังอยู่ในข้อมูลสำรองของเมื่อคืนหรือฐานข้อมูลทดสอบ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับการลดข้อมูลให้น้อยที่สุด

ทบทวน

คุณได้เรียนรู้แนวทางการจัดการข้อมูลอย่างรับผิดชอบ:

  • จัดประเภทข้อมูลตามระดับความอ่อนไหวเพื่อกำหนดมาตรการควบคุม
  • ค้นหาและทำแผนผังแหล่งที่อยู่และเส้นทางการไหลของข้อมูลส่วนบุคคล
  • ลดข้อมูลให้น้อยที่สุด: เก็บรวบรวม บันทึก และเก็บรักษาเฉพาะข้อมูลที่จำเป็น
  • บังคับใช้ การเก็บรักษา/การลบ สิทธิ์เท่าที่จำเป็น และ การเข้ารหัสตามระดับการจัดประเภท
  • ผนวกทั้งหมดเป็น ค่าเริ่มต้นของกระบวนการพัฒนา

ถัดไป: สิ่งที่ต้องทำเมื่อเกิดข้อผิดพลาด การแจ้งการละเมิดข้อมูล และ DPIA

คำถามที่พบบ่อย

บทเรียน “การจัดประเภทและลดการเก็บข้อมูล” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดประเภทและลดการเก็บข้อมูล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดประเภทและลดการเก็บข้อมูล”

จัดการข้อมูลอย่างมีความรับผิดชอบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดประเภทและลดการเก็บข้อมูล” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ความเป็นส่วนตัวของข้อมูลสำคัญ
  2. สาระสำคัญของ GDPR และ KVKK
  3. การจัดประเภทและลดการเก็บข้อมูล
  4. การแจ้งเหตุละเมิดและ DPIA
← กลับไปที่ Cyber Security Academy