Clasificación de datos
La clasificación de datos es el proceso de organizar los datos en categorías relevantes para que sea más sencillo recuperarlos, ordenarlos, utilizarlos, almacenarlos y protegerlos.
Una política de clasificación de datos, ejecutada correctamente, facilita el proceso de búsqueda y recuperación de datos críticos. Esto es importante para gestión de riesgos, descubrimiento legal y cumplimiento normativoAl crear procedimientos y directrices escritas para regir las políticas de clasificación de datos, es fundamental definir los criterios y las categorías que la organización utilizará para clasificar los datos.
La clasificación de datos puede ayudar a que los datos sean más fáciles de buscar y rastrear. Esto se logra etiquetando los datos. El etiquetado de datos permite a las organizaciones etiquetar los datos claramente para que sean fáciles de encontrar e identificar. Las etiquetas también ayudan a gestionar mejor los datos e identificar riesgos con mayor facilidad. etiqueta de datos Además, permite su procesamiento automático y garantiza un acceso oportuno y fiable a los datos, tal como exigen algunas normativas estatales y federales.
La mayoría de los proyectos de clasificación de datos ayudan a eliminar la duplicación de datos. Al descubrir y eliminar datos duplicados, las organizaciones pueden reducir los costos de almacenamiento y copias de seguridad, así como disminuir el riesgo de que los datos confidenciales o sensibles queden expuestos en caso de una filtración de datos.
Especificar administración de datos Las funciones y responsabilidades de los empleados dentro de la organización forman parte de los sistemas de clasificación de datos. La administración de datos se refiere a la coordinación táctica y la implementación de los activos de datos de una organización, mientras que la gobernanza de datos se centra en políticas y procedimientos de datos de nivel superior.
El propósito de la clasificación de datos
La clasificación de datos aumenta la accesibilidad a los datos y permite a las organizaciones cumplir con sus objetivos. requisitos de cumplimiento normativo facilita el acceso a los datos y les ayuda a alcanzar sus objetivos comerciales. A menudo, las organizaciones deben garantizar que los datos se puedan buscar y recuperar dentro de un plazo determinado. Este requisito es imposible sin procesos de clasificación sólidos que permitan clasificar los datos de forma rápida y precisa.
Para reunirse objetivos de seguridad de datosLa clasificación de datos es fundamental. Facilita respuestas de seguridad adecuadas según el tipo de datos que se recuperan, copian o transmiten. Sin un proceso de clasificación de datos, resulta difícil identificar y proteger adecuadamente los datos confidenciales.
La clasificación de datos proporciona visibilidad de todos los datos dentro de una organización y le permite utilizarlos, analizary proteger la gran cantidad de datos disponibles a través de la recopilación de datos. Una clasificación eficaz de los datos facilita una mejor protección de los mismos y promueve el cumplimiento de las políticas de seguridad.
Desafíos con las herramientas de clasificación de datos heredadas
Las herramientas de clasificación de datos están diseñadas para proporcionar capacidades de descubrimiento de datos; sin embargo, a menudo analizan los almacenes de datos solo para metadatos o identificadores conocidos. En entornos complejos, la detección de datos resulta ineficaz si solo puede descubrir fechas, pero no puede identificar si se trata de una fecha de nacimiento, una fecha de transacción o la fecha de publicación de un artículo. Sin esta información adicional, estas herramientas de detección no pueden determinar si los datos son confidenciales y, por lo tanto, requieren protección.
“Los mejores DSP (Procesadores de Datos) contarán con capacidades semánticas y contextuales para la clasificación de datos, es decir, determinarán qué es algo realmente, en lugar de depender de identificadores preconfigurados.” Gartner: Hoja de ruta estratégica para la adopción de plataformas de seguridad de datos en 2023
Las plataformas modernas de seguridad de datos deben incluir capacidades semánticas y contextuales para la clasificación de datos, para identificar qué es un dato en lugar de utilizar identificadores preconfigurados, que son menos precisos y fiables. Debido a que las organizaciones están aumentando el uso de servicios de computación en la nubeActualmente, cada vez hay más datos sensibles en la nube. Sin embargo, gran parte de estos datos no están estructurados, lo que dificulta su protección.
Esquemas de clasificación de datos
Un esquema de clasificación de datos le permite identificar estándares de seguridad que especifican prácticas de manejo apropiadas para cada categoría de datos. Estándares de almacenamiento que definen el ciclo de vida de los datos También deben abordarse los requisitos. Una política de clasificación de datos puede ayudar a una organización a alcanzar sus objetivos de protección de datos mediante la aplicación coherente de categorías de datos tanto internos como externos.
Descubrimiento de datos
Las herramientas de descubrimiento e inventario de datos ayudan a las organizaciones a identificar recursos que contienen datos de alto riesgo y datos sensibles en los puntos finales y los activos de la red corporativa. Estas herramientas ayudan a las organizaciones a identificar la ubicación de datos estructurados confidenciales y datos no estructurados mediante el análisis de hosts, columnas y filas de bases de datos, aplicaciones web, recursos compartidos de archivos y redes de almacenamiento.
Tipos de clasificación de datos
El etiquetado o la asignación de etiquetas a los datos ayuda a clasificarlos. Esta es una parte esencial del proceso de clasificación de datos. Estas etiquetas definen el tipo de datos, el grado de confidencialidad y la integridad de los datos. El nivel de sensibilidad se basa generalmente en los niveles de importancia o confidencialidad, lo que se corresponde con las medidas de seguridad aplicadas para proteger cada nivel de clasificación. Los estándares de la industria para la clasificación de datos incluyen tres tipos:
- Clasificación basada en el contenido, que se refiere a información sensible (como registros financieros e información de identificación personal).
- Clasificación basada en el contexto, que analiza datos en función de la ubicación, la aplicación, el creador, etc., como indicadores indirectos de información sensible.
- Clasificación basada en el usuario, lo que requiere que el usuario tenga conocimientos y criterio para decidir si debe marcar los documentos confidenciales durante la creación, el proceso de edición, los ciclos de revisión o cuando se distribuye el contenido.
Si bien cada enfoque tiene su lugar en la clasificación de datos, la clasificación basada en el usuario es un proceso manual y laborioso, y extremadamente propenso a errores. No será eficaz para categorizar datos a gran escala y puede poner en riesgo los datos protegidos y restringidos.
Sensibilidad y riesgo de los datos
Es importante que los esfuerzos de clasificación de datos incluyan la determinación del riesgo relativo asociado con los diversos tipos de datos, cómo gestionarlos y dónde y cómo almacenarlos y enviarlos. Existen tres niveles generales de riesgo para los datos y los sistemas:
- Bajo riesgo: Los datos públicos de fácil recuperación son un buen ejemplo de datos de bajo riesgo. Se trata de información que puede utilizarse, reutilizarse y redistribuirse libremente sin restricciones locales, regionales, nacionales o internacionales de acceso o uso. Dentro de una organización, estos datos incluyen descripciones de puestos de trabajo, materiales de marketing disponibles públicamente y comunicados de prensa o artículos.
- Riesgo moderado: Si los datos no son públicos o se utilizan únicamente de forma interna, pero no son críticos para las operaciones ni confidenciales, pueden clasificarse como de riesgo moderado. La documentación de la empresa, las presentaciones no confidenciales y los procedimientos operativos pueden entrar en esta categoría.
- Alto riesgo: Si los datos o el sistema son sensible Si la información es crítica para la seguridad operativa, pertenece a la categoría de alto riesgo. Asimismo, cualquier dato difícil de recuperar se considera de alto riesgo. Los datos confidenciales, sensibles, de uso interno y necesarios también entran en esta categoría. Algunos ejemplos son los números de la seguridad social, los números de licencia de conducir, la información bancaria y de cuentas de débito, y otros datos altamente sensibles.
Clasificación automatizada de datos
Las herramientas automatizadas pueden realizar una clasificación que define los datos personales y los datos altamente sensibles en función de niveles de clasificación de datos definidos. plataforma que incluye un motor de clasificación puede identificar almacenes de datos que contienen datos confidenciales en cualquier archivo, tabla o columna en un entorno. También puede proporcionar protección continua mediante el escaneo continuo del entorno. para detectar cambios en el panorama de datosLas nuevas soluciones pueden identificar los datos sensibles y dónde se encuentran, así como aplicar la clasificación basada en el contexto necesaria para decidir cómo protegerlos.
Ejemplos de clasificación de datos
La clasificación de datos como restringidos, privados o públicos es un ejemplo de clasificación de datos. Al igual que la identificación de niveles de riesgo, los datos públicos son los menos sensibles y tienen los requisitos de seguridad más bajos. Los datos restringidos reciben la máxima clasificación de seguridad e incluyen los datos más sensibles, como los datos de salud. Un proceso de clasificación de datos eficaz incluye procedimientos adicionales de identificación y etiquetado para garantizar la protección de los datos según su sensibilidad.
Por qué es importante la clasificación de datos
Los responsables de seguridad y gestión de riesgos solo pueden proteger los datos confidenciales y la propiedad intelectual si saben dónde se encuentran, por qué son valiosos y quién tiene acceso a ellos. La clasificación de datos les ayuda a identificar y proteger los datos corporativos, los datos de clientes y los datos personales. Etiquetar los datos correctamente ayuda a las organizaciones a protegerlos y evitar su divulgación no autorizada.
El Reglamento General de Protección de Datos (RGPD), entre otras regulaciones de privacidad y protección de datos, aumenta la importancia de la clasificación de datos para cualquier organización que almacene, transfiera o procese datos. Clasificar los datos ayuda a garantizar que todo lo cubierto por el RGPD se identifique rápidamente para que medidas de seguridad adecuadas Están en vigor. El RGPD también aumenta la protección de los datos personales relacionados con el origen racial o étnico, las opiniones políticas y las creencias religiosas o filosóficas, y la clasificación de este tipo de datos puede ayudar a reducir el riesgo de problemas relacionados con el cumplimiento normativo.
Las organizaciones deben cumplir con los requisitos de los marcos establecidos, como el RGPD, Ley de Privacidad del Consumidor de California (CCPA), Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), Estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS), Ley Gramm-Leach-Bliley (GLBA), Tecnología de la información sanitaria para la salud económica y clínica (HITECH), entre otros. Para ello, deben evaluar la postura de los datos estructurados y no estructurados sensibles en entornos de Infraestructura como Servicio (IaaS), Plataforma como Servicio (PaaS) y Software como Servicio (SaaS), y contextualizar el riesgo en relación con la seguridad, la privacidad y otros marcos regulatorios.