0Pricing
Security+ Academy · 课时

数据分类:公开、内部、机密、受限

了解组织如何按敏感程度对数据进行分类、谁负责分类决策,以及标签如何决定数据处理和加密要求。

数据分类:公开、内部、机密、受限 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

为何要对数据分类

数据分类是根据数据的敏感度,以及未经授权的披露、修改或丢失可能造成的影响,将数据划分为不同类别的过程。分类会影响后续每一项安全决策:需要采用何种加密方式、谁可以访问数据、数据必须如何存储和传输,以及应保留多长时间。如果没有分类,组织要么实施过多控制措施(浪费资源),要么实施过少控制措施(使敏感数据得不到保护)。

四个分类级别

大多数商业组织使用四个分类级别。Public数据可以自由与任何人共享,例如营销材料和新闻稿。Internal(或 Private)数据不是秘密,但不应在组织外部共享,例如员工目录和内部政策。Confidential数据需要受到保护,因为未经授权的披露会损害组织,例如财务报告和合同。Restricted(或 Highly Confidential)数据受到最严格的控制,例如商业机密、PII、受保护健康信息和凭据。

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

政府分类与商业分类

政府分类系统与商业分类系统不同。美国政府数据分为Unclassified、Controlled Unclassified Information(CUI)、Confidential、Secret和Top Secret。Top Secret/SCI(敏感隔离信息)是最高级别,需要专用设施(SCIF)和背景调查。Security+ 考试会考查商业和政府数据分类方案,以及政府分类所伴随的许可审查流程。

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

数据所有者与分类决策

数据所有者(负责业务的高级人员,而不是 IT 团队)负责对数据进行分类,并确保应用适当的控制措施。数据保管员是代表所有者实施和维护控制措施的 IT 专业人员。这一区分非常重要:所有者作出分类决策,保管员负责执行该决策。如果数据所有者没有参与,数据往往会保持未分类状态,或默认处于最低级别,从而给高价值数据集带来隐藏风险。

标签与处理要求

数据完成分类后,必须加上标签,以便处理人员了解相关要求。数字标签包括元数据标签、文件属性、文档页眉、页脚和水印。物理标签适用于打印文档、存储介质和设备。每个分类级别都有具体的处理规则:Restricted 数据可能要求在传输中和静态存储时进行加密、备份访问采用双人授权、销毁时进行粉碎而不是回收,并禁止使用安全团队未批准的云存储服务。

数据分类与加密

分类会直接决定加密要求。Public 数据通常不需要加密。Internal 数据应在传输过程中加密(TLS)。Confidential 数据要求在传输过程中和静态存储时都进行加密,并保留访问日志。Restricted 数据通常要求使用强加密(AES-256)、使用硬件安全模块(HSM)进行密钥管理、对数据库字段级别进行加密,并定期轮换密钥。数据丢失防护(DLP)工具会利用分类标签触发警报,或阻止敏感数据传输。

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

数据分类与访问控制

分类会影响每一层的访问控制决策。Restricted 数据只能由确实有知悉必要的人员访问,并通过基于角色或基于属性的访问控制来实现。分类也会影响特权访问管理:数据库管理员虽然在技术上可以访问所有表,但除非其职责明确要求,否则不应访问 Restricted 分类的表。访问审查应重新核实,确保没有用户保留超出其实际需要的访问权限。

个人身份信息(PII)

PII 是任何能够识别特定个人的数据,例如姓名、地址、社会安全号码、电子邮件、电话号码、生物特征数据或设备标识符。PII 通常属于 Confidential 或 Restricted 分类级别。组织必须确定 PII 的存储位置(数据发现),对其进行适当分类,实施法规要求的控制措施(GDPR、CCPA、HIPAA),并制定保留和处置规则。敏感 PII(财务、健康和生物特征数据)比一般 PII 需要更严格的保护。

受保护健康信息(PHI)

PHI 是任何受 HIPAA 保护、能够识别个人身份的健康信息。其中包括诊断结果、治疗记录、账单代码,以及任何能够与患者关联的数据。PHI 始终应归为 Restricted 级别,并且需要采取以下措施:加密、审计跟踪、最低必要访问权限、与供应商签署业务伙伴协议(BAA),以及在发现泄露后 60 天内发出泄露通知。PHI 泄露会触发监管义务,而 Internal 分类数据泄露则不会。

数据生命周期与销毁

分类贯穿数据的整个生命周期。当数据达到保留期限末期时,必须根据其分类级别进行销毁。Restricted 数据需要采用加密擦除(销毁加密密钥)、消磁(磁性销毁)、物理粉碎或符合 NIST 800-88 要求的清除。仅删除文件或重新格式化驱动器不足以处理 Confidential 或 Restricted 数据,因为文件恢复工具可以重构这些数据。

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP 与自动分类

数据丢失防护(DLP)工具会自动执行分类策略。内容检查型 DLP 会扫描文件和网络流量,查找符合分类标准的模式(社会安全号码、信用卡号码、健康相关关键词)。终端 DLP 会阻止将分类数据复制到 USB 驱动器或上传到未经批准的云服务。网络 DLP 会检查出站流量。基于机器学习的分类工具可以根据内容分析,自动为文档和电子邮件等非结构化数据添加标签。

快速检查

测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

本课您学到了:数据分类会根据敏感性和影响,将数据划分为 Public、Internal、Confidential 和 Restricted 级别;数据所有者负责作出分类决策,而保管者负责实施控制措施;分类会决定各个级别所需的加密、访问控制和销毁要求。接下来,我们将学习 GDPR 原则和数据主体权利。

常见问题解答

「数据分类:公开、内部、机密、受限」课时是免费的吗?

是的 — 「数据分类:公开、内部、机密、受限」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「数据分类:公开、内部、机密、受限」这节课中我会学到什么?

了解组织如何按敏感程度对数据进行分类、谁负责分类决策,以及标签如何决定数据处理和加密要求。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「数据分类:公开、内部、机密、受限」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 数据分类:公开、内部、机密、受限
  2. GDPR 与数据主体权利
  3. HIPAA、PCI-DSS 与行业特定法规
  4. 隐私保护设计与数据保留策略
← 返回 Security+ Academy