Classification des données

La classification des données est le processus d'organisation des données en catégories pertinentes afin de simplifier leur récupération, leur tri, leur utilisation, leur stockage et leur protection.

Une politique de classification des données, correctement mise en œuvre, facilite la recherche et la récupération des données critiques. Ceci est important pour gestion des risques, la découverte de preuves juridiques et conformité réglementaireLors de l'élaboration de procédures et de directives écrites régissant les politiques de classification des données, il est essentiel de définir les critères et les catégories que l'organisation utilisera pour classer les données.

La classification des données peut faciliter leur recherche et leur suivi. Ceci est réalisé grâce à l'étiquetage des données. L'étiquetage des données permet aux organisations de les nommer clairement afin qu'elles soient faciles à trouver et à identifier. Les étiquettes contribuent également à une meilleure gestion des données et à une identification plus rapide des risques. balise de données Elle permet également son traitement automatique et garantit un accès rapide et fiable aux données, comme l'exigent certaines réglementations étatiques et fédérales.

La plupart des projets de classification des données contribuent à éliminer les doublons. En détectant et en supprimant les données dupliquées, les organisations peuvent réduire leurs coûts de stockage et de sauvegarde, ainsi que le risque de divulgation de données confidentielles ou sensibles en cas de fuite de données.

Spécifier gestion des données Les rôles et responsabilités des employés au sein de l'organisation font partie intégrante des systèmes de classification des données. La gestion des données consiste en la coordination et la mise en œuvre tactiques des actifs de données d'une organisation, tandis que la gouvernance des données se concentre sur les politiques et procédures de données de haut niveau.

Objectif de la classification des données

La classification des données accroît l'accessibilité des données et permet aux organisations de répondre aux besoins. exigences de conformité réglementaire Cela leur permet d'accéder plus facilement aux données et d'atteindre leurs objectifs commerciaux. Souvent, les organisations doivent s'assurer que les données sont consultables et récupérables dans un délai précis. Cette exigence est impossible à satisfaire sans des processus de classification robustes permettant de classer les données rapidement et avec précision.

Pour se rencontrer objectifs de sécurité des donnéesLa classification des données est essentielle. Elle permet d'adapter les mesures de sécurité aux types de données extraites, copiées ou transmises. Sans processus de classification, il est difficile d'identifier et de protéger correctement les données sensibles.

La classification des données offre une visibilité sur toutes les données au sein d'une organisation et lui permet de les utiliser. analyseret de protéger les vastes quantités de données disponibles grâce à la collecte de données. Une classification efficace des données facilite une meilleure protection de ces données et favorise le respect des politiques de sécurité.

Défis liés aux outils de classification de données existants

Les outils de classification des données sont conçus pour faciliter la découverte des données ; cependant, ils analysent souvent les entrepôts de données uniquement pour… métadonnées ou des identifiants connus. Dans les environnements complexes, la recherche de données est inefficace si elle ne permet de découvrir que des dates sans pouvoir identifier s'il s'agit d'une date de naissance, d'une date de transaction ou de la date de publication d'un article. Sans ces informations complémentaires, ces outils de recherche ne peuvent déterminer si les données sont sensibles et nécessitent donc une protection.

« Les meilleurs DSP disposeront de capacités sémantiques et contextuelles pour la classification des données — permettant de déterminer la véritable nature d'une chose, plutôt que de se fier à des identifiants préconfigurés. » Gartner : Feuille de route stratégique 2023 pour l’adoption des plateformes de sécurité des données

Les plateformes modernes de sécurité des données doivent intégrer des fonctionnalités sémantiques et contextuelles pour la classification des données, afin d'identifier précisément la nature d'une donnée plutôt que d'utiliser des identifiants préconfigurés, moins précis et fiables. Les organisations utilisent de plus en plus ces fonctionnalités. services de cloud computingDe plus en plus de données sensibles se trouvent désormais dans le cloud. Cependant, une grande partie de ces données sensibles n'est pas structurée, ce qui complique leur sécurisation.

Schémas de classification des données

Un système de classification des données permet d'identifier les normes de sécurité qui spécifient les pratiques de traitement appropriées pour chaque catégorie de données. Les normes de stockage définissent les cycle de vie des données Les exigences doivent également être prises en compte. Une politique de classification des données peut aider une organisation à atteindre ses objectifs de protection des données en appliquant des catégories de données de manière cohérente aux données externes et internes.

Découverte des données

Les outils de découverte et d'inventaire des données aident les organisations à identifier les ressources qui contiennent données à haut risque et données sensibles sur les terminaux et les ressources du réseau d'entreprise. Ces outils aident les organisations à identifier l'emplacement des données sensibles, structurées et non structurées, en analysant les hôtes, les colonnes et les lignes des bases de données, les applications web, les partages de fichiers et les réseaux de stockage.

Types de classification des données

L'étiquetage des données permet de les classer. Il s'agit d'une étape essentielle du processus de classification. Ces étiquettes définissent le type de données, leur niveau de confidentialité et leur intégrité. Le niveau de sensibilité est généralement déterminé par leur importance ou leur confidentialité, ce qui correspond aux mesures de sécurité appliquées pour protéger chaque niveau de classification. Les normes sectorielles en matière de classification des données comprennent trois types :

  • Classification basée sur le contenu, qui concerne les informations sensibles (telles que les données financières et les informations personnelles identifiables).
  • Classification basée sur le contexte, qui analyse les données en fonction de la localisation, de l'application, du créateur, etc., comme indicateurs indirects d'informations sensibles.
  • Classification basée sur l'utilisateurce qui nécessite des connaissances et un discernement de la part de l'utilisateur pour décider s'il convient de signaler les documents sensibles lors de leur création, de leur modification, des cycles de révision ou de leur distribution.

Bien que chaque approche ait sa place dans la classification des données, la classification manuelle, effectuée par l'utilisateur, est un processus fastidieux et extrêmement sujet aux erreurs. Elle ne permet pas de catégoriser efficacement les données à grande échelle et peut mettre en danger les données protégées et les données à accès restreint.

Sensibilité et risque des données

Il est important que les efforts de classification des données comprennent la détermination du risque relatif associé aux différents types de données, la manière de gérer ces données, ainsi que leur lieu et leur mode de stockage et de transmission. Il existe trois grands niveaux de risque pour les données et les systèmes :

  • Faible risque : Les données publiques faciles à récupérer constituent un bon exemple de données à faible risque. Il s'agit de toute information pouvant être utilisée, réutilisée et redistribuée librement, sans restriction d'accès ou d'utilisation, qu'elle soit locale, régionale, nationale ou internationale. Au sein d'une organisation, ces données comprennent notamment les descriptions de poste, les supports marketing accessibles au public et les communiqués ou articles de presse.
  • Risque modéré : Si les données ne sont pas publiques ou sont utilisées uniquement en interne, mais ne sont ni critiques pour les opérations ni sensibles, elles peuvent être classées comme présentant un risque modéré. La documentation de l'entreprise, les présentations non sensibles et les procédures opérationnelles peuvent entrer dans cette catégorie.
  • Risque élevé : Si les données ou le système sont sensible Si une donnée est essentielle à la sécurité opérationnelle, elle est classée dans la catégorie à haut risque. De plus, toute donnée difficile à récupérer est considérée comme à haut risque. Les données confidentielles, sensibles, à usage interne uniquement et les données nécessaires font également partie de cette catégorie. On peut citer comme exemples les numéros de sécurité sociale, les numéros de permis de conduire, les informations bancaires et de compte de débit, ainsi que d'autres données hautement sensibles.

Classification automatisée des données

Les outils automatisés peuvent effectuer une classification qui définit les données personnelles et les données hautement sensibles en fonction de niveaux de classification des données définis. plate-forme Ce système, qui intègre un moteur de classification, peut identifier les sources de données contenant des données sensibles dans n'importe quel fichier, table ou colonne d'un environnement. Il assure également une protection continue grâce à une analyse permanente de l'environnement. pour détecter les changements dans le paysage des donnéesLes nouvelles solutions permettent d'identifier les données sensibles et leur emplacement, ainsi que d'appliquer la classification contextuelle nécessaire pour décider comment les protéger.

Exemples de classification de données

La classification des données en données restreintes, privées ou publiques est un exemple de classification des données. À l'instar de l'identification des niveaux de risque, les données publiques sont les moins sensibles et présentent les exigences de sécurité les plus faibles. Les données restreintes bénéficient du niveau de sécurité le plus élevé et comprennent les données les plus sensibles, telles que les données de santé. Un processus de classification des données efficace s'étend à des procédures d'identification et d'étiquetage supplémentaires afin de garantir la protection des données en fonction de leur sensibilité.

Pourquoi la classification des données est importante

Les responsables de la sécurité et de la gestion des risques ne peuvent protéger les données sensibles et la propriété intellectuelle que s'ils savent que ces données existent, où elles se trouvent, pourquoi elles sont précieuses et qui y a accès. La classification des données les aide à identifier et à protéger les données d'entreprise, les données clients et les données personnelles. Un étiquetage approprié des données permet aux organisations de les protéger et d'empêcher toute divulgation non autorisée.

Le Règlement général sur la protection des données (RGPDLe RGPD, parmi d'autres réglementations relatives à la protection des données, renforce l'importance de la classification des données pour toute organisation qui stocke, transfère ou traite des données. La classification des données permet d'identifier rapidement tout élément couvert par le RGPD afin que mesures de sécurité appropriées sont en place. Le RGPD renforce également la protection des données personnelles relatives à l'origine raciale ou ethnique, aux opinions politiques et aux convictions religieuses ou philosophiques, et la classification de ces types de données peut contribuer à réduire les risques de problèmes de conformité.

Les organisations doivent se conformer aux exigences des cadres établis, tels que le RGPD. Loi californienne sur la protection des données des consommateurs (CCPA), Loi sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA), Norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS), Loi Gramm-Leach-Bliley (GLBA), Technologies de l'information en santé pour la santé économique et clinique (HITECH), entre autres. Pour ce faire, ils doivent évaluer la posture des données sensibles structurées et non structurées dans les environnements Infrastructure as a Service (IaaS), Platform as a Service (PaaS) et Software as a Service (SaaS) et contextualiser le risque en ce qui concerne la sécurité, la confidentialité et d'autres cadres réglementaires.

Partager