Datenklassifizierung
Die Datenklassifizierung ist der Prozess der Einteilung von Daten in relevante Kategorien, um deren Abruf, Sortierung, Verwendung, Speicherung und Schutz zu vereinfachen.
Eine korrekt umgesetzte Datenklassifizierungsrichtlinie erleichtert das Auffinden und Abrufen kritischer Daten. Dies ist wichtig für Risikomanagement, rechtliche Ermittlungen und Einhaltung gesetzlicher VorschriftenBei der Erstellung schriftlicher Verfahren und Richtlinien zur Regelung von Datenklassifizierungsrichtlinien ist es von entscheidender Bedeutung, die Kriterien und Kategorien zu definieren, die die Organisation zur Klassifizierung von Daten verwenden wird.
Die Datenklassifizierung trägt dazu bei, Daten leichter auffindbar und nachvollziehbar zu machen. Dies wird durch die Verschlagwortung der Daten erreicht. Mithilfe von Daten-Tags können Unternehmen Daten eindeutig kennzeichnen, sodass diese leicht zu finden und zu identifizieren sind. Tags helfen Ihnen außerdem, Daten besser zu verwalten und Risiken schneller zu erkennen. Daten-Tag ermöglicht zudem die automatische Verarbeitung und gewährleistet einen zeitnahen und zuverlässigen Zugriff auf die Daten, wie es von einigen staatlichen und bundesstaatlichen Vorschriften gefordert wird.
Die meisten Datenklassifizierungsprojekte tragen dazu bei, Datenredundanz zu beseitigen. Durch das Aufspüren und Entfernen doppelter Daten können Unternehmen Speicher- und Datensicherungskosten senken und das Risiko minimieren, dass vertrauliche oder sensible Daten im Falle einer Datenschutzverletzung offengelegt werden.
Spezifizierung Datenverwaltung Die Rollen und Verantwortlichkeiten der Mitarbeiter innerhalb der Organisation sind Bestandteil von Datenklassifizierungssystemen. Datenverwaltung ist die taktische Koordination und Implementierung der Datenbestände einer Organisation, während sich Daten-Governance auf übergeordnete Datenrichtlinien und -verfahren konzentriert.
Der Zweck der Datenklassifizierung
Die Datenklassifizierung erhöht die Datenzugänglichkeit und ermöglicht es Organisationen, die Anforderungen zu erfüllen. Anforderungen an die Einhaltung gesetzlicher Vorschriften Dies erleichtert den Zugriff auf Daten und hilft Unternehmen, ihre Geschäftsziele zu erreichen. Häufig müssen Organisationen sicherstellen, dass Daten innerhalb eines bestimmten Zeitraums durchsuchbar und abrufbar sind. Ohne robuste Klassifizierungsprozesse, die eine schnelle und präzise Datenklassifizierung ermöglichen, ist dies nicht möglich.
Um sich zu treffen Ziele der DatensicherheitDie Datenklassifizierung ist unerlässlich. Sie ermöglicht angemessene Sicherheitsmaßnahmen, basierend auf den Arten der abgerufenen, kopierten oder übertragenen Daten. Ohne Datenklassifizierung ist es schwierig, sensible Daten zu identifizieren und angemessen zu schützen.
Die Datenklassifizierung schafft Transparenz über alle Daten innerhalb einer Organisation und ermöglicht deren Nutzung. analysierenund die durch die Datenerfassung verfügbaren riesigen Datenmengen zu schützen. Eine effektive Datenklassifizierung ermöglicht einen besseren Schutz dieser Daten und fördert die Einhaltung von Sicherheitsrichtlinien.
Herausforderungen mit veralteten Datenklassifizierungswerkzeugen
Tools zur Datenklassifizierung sollen die Datenfindung ermöglichen; allerdings analysieren sie Datenspeicher oft nur auf folgende Weise: Metadaten oder bekannten Identifikatoren. In komplexen Umgebungen ist die Datenermittlung ineffektiv, wenn sie zwar Datumsangaben ermitteln kann, aber nicht feststellen kann, ob es sich um ein Geburtsdatum, ein Transaktionsdatum oder das Datum eines Artikels handelt. Ohne diese zusätzlichen Informationen können diese Ermittlungswerkzeuge nicht erkennen, ob Daten sensibel sind und daher Schutz benötigen.
„Die besten DSPs werden über semantische und kontextuelle Fähigkeiten zur Datenklassifizierung verfügen – sie werden beurteilen, was etwas wirklich ist, anstatt sich auf vorkonfigurierte Kennungen zu verlassen.“ Gartner: Strategischer Fahrplan 2023 für die Einführung von Datensicherheitsplattformen
Moderne Datensicherheitsplattformen müssen semantische und kontextbezogene Funktionen zur Datenklassifizierung umfassen, um die Art der Daten zu identifizieren, anstatt vorkonfigurierte Kennungen zu verwenden, die weniger genau und zuverlässig sind. Da Unternehmen die Nutzung von Cloud-Computing-DiensteImmer mehr sensible Daten befinden sich in der Cloud. Viele dieser sensiblen Daten sind jedoch unstrukturiert, was ihre Sicherung erschwert.
Datenklassifizierungsschemata
Ein Datenklassifizierungsschema ermöglicht es Ihnen, Sicherheitsstandards zu identifizieren, die geeignete Verfahren für den Umgang mit jeder Datenkategorie festlegen. Speicherstandards, die die Lebenszyklus der Daten Die Anforderungen müssen ebenfalls berücksichtigt werden. Eine Datenklassifizierungsrichtlinie kann einer Organisation dabei helfen, ihre Datenschutzziele zu erreichen, indem Datenkategorien einheitlich auf externe und interne Daten angewendet werden.
Datenermittlung
Tools zur Datenermittlung und Inventarisierung helfen Organisationen dabei, Ressourcen zu identifizieren, die Folgendes enthalten Hochrisikodaten und sensible Daten Diese Tools unterstützen Unternehmen bei der Identifizierung der Speicherorte sowohl sensibler strukturierter als auch unstrukturierter Daten auf Endgeräten und in Unternehmensnetzwerken. Dies geschieht durch die Analyse von Hosts, Datenbankspalten und -zeilen, Webanwendungen, Dateifreigaben und Speichernetzwerken.
Arten der Datenklassifizierung
Das Taggen oder Beschriften von Daten hilft bei deren Klassifizierung. Dies ist ein wesentlicher Bestandteil des Datenklassifizierungsprozesses. Diese Tags und Beschriftungen definieren den Datentyp, den Vertraulichkeitsgrad und die Datenintegrität. Der Sensibilitätsgrad basiert in der Regel auf Wichtigkeits- oder Vertraulichkeitsstufen und ist mit den Sicherheitsmaßnahmen zum Schutz der jeweiligen Klassifizierungsstufe abgestimmt. Branchenstandards für die Datenklassifizierung umfassen drei Typen:
- Inhaltsbasierte Klassifizierung, was sich auf sensible Informationen (wie Finanzdaten und personenbezogene Daten) bezieht.
- Kontextbasierte Klassifizierung, das Daten anhand von Standort, Anwendung, Ersteller usw. als indirekte Indikatoren für sensible Informationen analysiert.
- Benutzerbasierte KlassifizierungDies erfordert vom Benutzer Fachwissen und Fingerspitzengefühl, um zu entscheiden, ob sensible Dokumente während der Erstellung, des Bearbeitungsprozesses, der Überprüfungszyklen oder bei der Verbreitung der Inhalte gekennzeichnet werden sollen.
Obwohl jeder Ansatz bei der Datenklassifizierung seine Berechtigung hat, ist die nutzerbasierte Klassifizierung ein manueller und zeitaufwändiger Prozess, der zudem äußerst fehleranfällig ist. Sie eignet sich nicht zur Kategorisierung großer Datenmengen und kann geschützte und vertrauliche Daten gefährden.
Datensensibilität und Risiko
Für die Datenklassifizierung ist es wichtig, das relative Risiko verschiedener Datentypen zu ermitteln, die Datenverwaltung zu steuern und festzulegen, wo und wie die Daten gespeichert und übermittelt werden. Es gibt drei Hauptrisikostufen für Daten und Systeme:
- Geringes Risiko: Öffentlich zugängliche und leicht abrufbare Daten sind ein gutes Beispiel für Daten mit geringem Risiko. Dazu gehören alle Informationen, die ohne lokale, regionale, nationale oder internationale Zugriffs- oder Nutzungsbeschränkungen frei verwendet, wiederverwendet und weiterverbreitet werden können. Innerhalb einer Organisation umfassen diese Daten beispielsweise Stellenbeschreibungen, öffentlich verfügbare Marketingmaterialien sowie Pressemitteilungen oder Artikel.
- Mittleres Risiko: Wenn Daten nicht öffentlich sind oder nur intern verwendet werden, aber nicht betriebskritisch oder sensibel sind, können sie als mittleres Risiko eingestuft werden. Unternehmensdokumentation, unkritische Präsentationen und Betriebsanweisungen können in diese Kategorie fallen.
- Hohes Risiko: Wenn die Daten oder das System empfindlich Daten, die für die operative Sicherheit kritisch sind, gehören zur Hochrisikokategorie. Darüber hinaus gelten alle Daten, deren Wiederherstellung schwierig ist, als Hochrisikodaten. Vertrauliche, sensible, nur intern zugängliche und notwendige Daten fallen ebenfalls in diese Kategorie. Beispiele hierfür sind Sozialversicherungsnummern, Führerscheinnummern, Bank- und Debitkontoinformationen sowie andere hochsensible Daten.
Automatisierte Datenklassifizierung
Automatisierte Tools können Klassifizierungen vornehmen, die personenbezogene Daten und hochsensible Daten anhand definierter Datenklassifizierungsstufen bestimmen. Plattform Dazu gehört eine Klassifizierungs-Engine, die Datenspeicher identifizieren kann, die sensible Daten in beliebigen Dateien, Tabellen oder Spalten einer Umgebung enthalten. Sie kann außerdem durch kontinuierliches Scannen der Umgebung fortlaufenden Schutz bieten. um Veränderungen in der Datenlandschaft zu erkennenNeue Lösungen können sensible Daten und deren Speicherort identifizieren sowie die kontextbasierte Klassifizierung anwenden, die erforderlich ist, um zu entscheiden, wie diese Daten geschützt werden sollen.
Beispiele für Datenklassifizierung
Die Einstufung von Daten als vertraulich, privat oder öffentlich ist ein Beispiel für Datenklassifizierung. Ähnlich wie bei der Risikobewertung sind öffentliche Daten die am wenigsten sensiblen Daten und unterliegen den geringsten Sicherheitsanforderungen. Vertrauliche Daten erhalten die höchste Sicherheitsklassifizierung und umfassen die sensibelsten Daten, wie beispielsweise Gesundheitsdaten. Ein erfolgreicher Datenklassifizierungsprozess beinhaltet zusätzliche Identifizierungs- und Kennzeichnungsverfahren, um den Datenschutz entsprechend der Datensensibilität zu gewährleisten.
Warum Datenklassifizierung wichtig ist
Sicherheits- und Risikomanager können sensible Daten und geistiges Eigentum nur schützen, wenn sie wissen, dass die Daten existieren, wo sie gespeichert sind, welchen Wert sie haben und wer Zugriff darauf hat. Die Datenklassifizierung hilft ihnen, Unternehmensdaten, Kundendaten und personenbezogene Daten zu identifizieren und zu schützen. Durch die korrekte Kennzeichnung von Daten können Unternehmen diese schützen und unbefugte Offenlegung verhindern.
Der Datenschutz-Grundverordnung (DSGVODie DSGVO und andere Datenschutzbestimmungen erhöhen die Bedeutung der Datenklassifizierung für jede Organisation, die Daten speichert, überträgt oder verarbeitet. Die Klassifizierung von Daten trägt dazu bei, dass alle unter die DSGVO fallenden Daten schnell identifiziert werden können. angemessene Sicherheitsmaßnahmen sind in Kraft. Die DSGVO erhöht auch den Schutz personenbezogener Daten über die rassische oder ethnische Herkunft, politische Meinungen und religiöse oder weltanschauliche Überzeugungen, und die Klassifizierung dieser Datenarten kann dazu beitragen, das Risiko von Compliance-Problemen zu verringern.
Organisationen müssen die Anforderungen etablierter Rahmenwerke, wie beispielsweise der DSGVO, erfüllen. California Consumer Privacy Act (CCPA), Gesetz zur Portabilität und Verantwortlichkeit von Krankenversicherungen (HIPAA), Zahlungskartenindustrie-Datensicherheitsstandard (PCI DSS), Gramm-Leach-Bliley-Gesetz (GLBA), Gesundheitsinformationstechnologie für wirtschaftliche und klinische Gesundheit (HITECH, unter anderem). Dazu müssen sie die Situation sensibler strukturierter und unstrukturierter Daten in Infrastructure as a Service (IaaS)-, Platform as a Service (PaaS)- und Software as a Service (SaaS)-Umgebungen bewerten und das Risiko im Hinblick auf Sicherheit, Datenschutz und andere regulatorische Rahmenbedingungen kontextualisieren.