Classificação de dados
A classificação de dados é o processo de organizar dados em categorias relevantes para facilitar sua recuperação, classificação, uso, armazenamento e proteção.
Uma política de classificação de dados, quando bem executada, facilita o processo de localização e recuperação de dados críticos. Isso é importante para gestão de riscos, descoberta legal e conformidade regulamentarAo criar procedimentos e diretrizes escritas para reger as políticas de classificação de dados, é fundamental definir os critérios e categorias que a organização utilizará para classificar os dados.
A classificação de dados pode ajudar a tornar os dados mais fáceis de pesquisar e rastrear. Isso é conseguido através da etiquetagem dos dados. A etiquetagem de dados permite que as organizações rotulem os dados de forma clara, facilitando sua localização e identificação. As etiquetas também ajudam a gerenciar melhor os dados e a identificar riscos com mais facilidade. tag de dados Também permite que seja processado automaticamente e garante acesso oportuno e confiável aos dados, conforme exigido por algumas regulamentações estaduais e federais.
A maioria dos projetos de classificação de dados ajuda a eliminar a duplicação de dados. Ao descobrir e eliminar dados duplicados, as organizações podem reduzir os custos de armazenamento e backup, bem como o risco de exposição de dados confidenciais ou sensíveis em caso de violação de dados.
Especificando gestão de dados A definição de funções e responsabilidades para os funcionários dentro da organização faz parte dos sistemas de classificação de dados. A gestão de dados consiste na coordenação e implementação tática dos ativos de dados de uma organização, enquanto a governança de dados se concentra em políticas e procedimentos de dados de nível mais estratégico.
O objetivo da classificação de dados.
A classificação de dados aumenta a acessibilidade aos dados e permite que as organizações atendam às suas necessidades. requisitos de conformidade regulamentar Isso facilita a localização de dados e ajuda as empresas a atingirem seus objetivos. Muitas vezes, as organizações precisam garantir que os dados sejam pesquisáveis e recuperáveis dentro de um prazo específico. Esse requisito é impossível sem processos robustos de classificação de dados, que permitam classificá-los com rapidez e precisão.
Para se encontrar objetivos de segurança de dadosA classificação de dados é essencial. Ela facilita respostas de segurança adequadas, baseadas nos tipos de dados recuperados, copiados ou transmitidos. Sem um processo de classificação, torna-se difícil identificar e proteger adequadamente dados sensíveis.
A classificação de dados proporciona visibilidade a todos os dados dentro de uma organização e permite que ela os utilize. analisare proteger as vastas quantidades de dados disponíveis por meio da coleta de dados. A classificação eficaz de dados facilita uma melhor proteção desses dados e promove a conformidade com as políticas de segurança.
Desafios com ferramentas legadas de classificação de dados
As ferramentas de classificação de dados têm como objetivo fornecer recursos de descoberta de dados; no entanto, elas frequentemente analisam repositórios de dados apenas para metadados ou identificadores bem conhecidos. Em ambientes complexos, a descoberta de dados é ineficaz se conseguir descobrir apenas datas, mas não identificar se são datas de nascimento, datas de transações ou a data de publicação de um artigo. Sem essas informações adicionais, essas ferramentas de descoberta não conseguem determinar se os dados são sensíveis e, portanto, precisam de proteção.
“Os melhores DSPs terão capacidades semânticas e contextuais para classificação de dados — julgando o que algo realmente é, em vez de depender de identificadores preconfigurados.” Gartner: Roteiro Estratégico para Adoção de Plataformas de Segurança de Dados em 2023
As plataformas modernas de segurança de dados devem incluir recursos semânticos e contextuais para classificação de dados, a fim de identificar o que um dado representa, em vez de usar identificadores predefinidos, que são menos precisos e confiáveis. Isso ocorre porque as organizações estão aumentando o uso de serviços de computação em nuvemAtualmente, mais dados sensíveis estão na nuvem. No entanto, muitos desses dados sensíveis não são estruturados, o que dificulta sua proteção.
Esquemas de classificação de dados
Um esquema de classificação de dados permite identificar padrões de segurança que especificam práticas de tratamento adequadas para cada categoria de dados. Padrões de armazenamento que definem o ciclo de vida dos dados Os requisitos também devem ser considerados. Uma política de classificação de dados pode ajudar uma organização a atingir seus objetivos de proteção de dados, aplicando categorias de dados a dados externos e internos de forma consistente.
Descoberta de dados
As ferramentas de descoberta e inventário de dados ajudam as organizações a identificar recursos que contêm Dados de alto risco e dados sensíveis em endpoints e ativos de rede corporativa. Essas ferramentas ajudam as organizações a identificar a localização de dados estruturados e não estruturados sensíveis, analisando hosts, colunas e linhas de banco de dados, aplicativos da web, compartilhamentos de arquivos e redes de armazenamento.
Tipos de Classificação de Dados
A marcação ou aplicação de rótulos aos dados ajuda a classificá-los. Esta é uma parte essencial do processo de classificação de dados. Essas etiquetas e rótulos definem o tipo de dados, o grau de confidencialidade e a integridade dos dados. O nível de sensibilidade geralmente se baseia em níveis de importância ou confidencialidade, que se alinham com as medidas de segurança aplicadas para proteger cada nível de classificação. Os padrões da indústria para classificação de dados incluem três tipos:
- Classificação baseada em conteúdo, que se relaciona com informações sensíveis (como registros financeiros e informações de identificação pessoal).
- Classificação baseada no contexto, que analisa dados com base na localização, aplicativo, criador e assim por diante, como indicadores indiretos de informações sensíveis.
- Classificação baseada no usuário, o que exige conhecimento e discrição do usuário para decidir se deve sinalizar documentos sensíveis durante a criação, o processo de edição, os ciclos de revisão ou quando o conteúdo é distribuído.
Embora cada abordagem tenha sua utilidade na classificação de dados, a classificação baseada no usuário é um processo manual e demorado, extremamente propenso a erros. Ela não será eficaz para categorizar dados em larga escala e pode colocar em risco dados protegidos e dados restritos.
Sensibilidade e risco dos dados
É importante que os esforços de classificação de dados incluam a determinação do risco relativo associado a diversos tipos de dados, como gerenciar esses dados e onde e como armazená-los e enviá-los. Existem três níveis gerais de risco para dados e sistemas:
- Baixo risco: Dados públicos de fácil recuperação são um bom exemplo de dados de baixo risco. Trata-se de qualquer informação que possa ser usada, reutilizada e redistribuída livremente, sem restrições locais, regionais, nacionais ou internacionais de acesso ou uso. Dentro de uma organização, esses dados incluem descrições de cargos, materiais de marketing disponíveis publicamente e comunicados ou artigos de imprensa.
- Risco moderado: Se os dados não forem públicos ou forem usados apenas internamente, mas não forem críticos para as operações nem confidenciais, podem ser classificados como de risco moderado. Documentação da empresa, apresentações não confidenciais e procedimentos operacionais podem se enquadrar nessa categoria.
- Alto risco: Se os dados ou o sistema forem confidencial ou, se forem críticos para a segurança operacional, pertencem à categoria de alto risco. Além disso, quaisquer dados difíceis de recuperar são considerados de alto risco. Dados confidenciais, dados sensíveis, dados de uso interno e dados necessários também se enquadram nessa categoria. Exemplos incluem números de seguro social, números de carteira de habilitação, informações de contas bancárias e de débito e outros dados altamente sensíveis.
Classificação automatizada de dados
Ferramentas automatizadas podem realizar classificações que definem dados pessoais e dados altamente sensíveis com base em níveis de classificação de dados definidos. plataforma que inclui um mecanismo de classificação capaz de identificar repositórios de dados que contenham informações sensíveis em qualquer arquivo, tabela ou coluna de um ambiente. Também pode fornecer proteção contínua por meio da varredura constante do ambiente. detectar mudanças no cenário de dadosNovas soluções podem identificar dados sensíveis e onde eles residem, bem como aplicar a classificação baseada no contexto necessária para decidir como protegê-los.
Exemplos de classificação de dados
Classificar dados como restritos, privados ou públicos é um exemplo de classificação de dados. Assim como na identificação de níveis de risco, os dados públicos são os menos sensíveis e têm os requisitos de segurança mais baixos. Os dados restritos recebem a classificação de segurança mais alta e incluem os dados mais sensíveis, como dados de saúde. Um processo de classificação de dados bem-sucedido inclui procedimentos adicionais de identificação e etiquetagem para garantir a proteção dos dados com base em sua sensibilidade.
Por que a classificação de dados é importante
Os líderes de segurança e gestão de riscos só conseguem proteger dados sensíveis e propriedade intelectual se souberem que os dados existem, onde estão armazenados, por que são valiosos e quem tem acesso a eles. A classificação de dados os ajuda a identificar e proteger dados corporativos, dados de clientes e dados pessoais. Rotular os dados adequadamente ajuda as organizações a protegê-los e a evitar a divulgação não autorizada.
O Regulamento Geral de Proteção de Dados (RGPDA GDPR, entre outras regulamentações de privacidade e proteção de dados, aumenta a importância da classificação de dados para qualquer organização que armazene, transfira ou processe dados. Classificar os dados ajuda a garantir que tudo o que estiver abrangido pela GDPR seja rapidamente identificado, para que medidas de segurança adequadas estão em vigor. O RGPD também aumenta a proteção de dados pessoais relacionados com a origem racial ou étnica, opiniões políticas e crenças religiosas ou filosóficas, e a classificação destes tipos de dados pode ajudar a reduzir o risco de problemas relacionados com a conformidade.
As organizações devem cumprir os requisitos de estruturas estabelecidas, como o RGPD (Regulamento Geral sobre a Proteção de Dados). Lei de Privacidade do Consumidor da Califórnia (CCPA), Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA), Padrão de segurança de dados da indústria de cartões de pagamento (PCI DSS), Lei Gramm-Leach-Bliley (GLBA), Tecnologia da Informação em Saúde para a Saúde Econômica e Clínica (HITECH), entre outros. Para isso, eles devem avaliar a postura de dados estruturados e não estruturados sensíveis em ambientes de Infraestrutura como Serviço (IaaS), Plataforma como Serviço (PaaS) e Software como Serviço (SaaS) e contextualizar o risco em relação à segurança, privacidade e outras estruturas regulatórias.