Descoberta e classificação de dados sensíveis

A descoberta e classificação de dados sensíveis é um processo usado para identificar e categorizar informações sensíveis ou confidenciais nos ativos digitais de uma organização. Essas informações podem incluir [informações de identificação pessoal]. PII, informações de cartão de pagamento (PCI), dados financeiros, registros de saúde, propriedade intelectual, segredos comerciais e outros tipos de informações sensíveis que precisam ser protegidas contra acesso ou divulgação não autorizados.

Forrester A descoberta e classificação de dados é definida como "a capacidade de fornecer visibilidade sobre onde os dados sensíveis estão localizados; identificar quais são os dados sensíveis e por que são considerados sensíveis; e etiquetar ou rotular os dados com base em seu nível de sensibilidade. A descoberta e classificação de dados sensíveis é valiosa porque identifica o que deve ser protegido e facilita a próxima etapa de ativação dos controles de segurança de dados. As organizações usam essa visibilidade e compreensão dos dados para otimizar as políticas de uso e tratamento de dados e identificar os controles apropriados de segurança, privacidade e governança de dados. Elas podem automatizar recursos de remediação para proteger os dados e revelar insights que orientam as decisões sobre políticas, tratamento de dados e ciclo de vida dos dados."

De acordo com Gartner"As soluções de descoberta de dados descobrem, analisam e classificam dados estruturados e não estruturados para criar resultados acionáveis ​​para a aplicação de segurança e gerenciamento do ciclo de vida dos dados. Usando elementos de metadados, conteúdo e informações contextuais, combinados com modelos de dados baseados em expressões e aprendizado de máquina, as soluções de descoberta de dados fornecem orientações e processos acionáveis ​​para impulsionar iniciativas de gerenciamento e segurança de dados."

O processo de descoberta e classificação de dados é crucial para manter a segurança, a privacidade e a conformidade dos dados. Ao identificar e categorizar informações sensíveis, as organizações podem tomar as medidas adequadas para protegê-las, reduzir o risco de violações de dados e manter a confiança de clientes, parceiros e órgãos reguladores. Ferramentas e tecnologias automatizadas são frequentemente empregadas para agilizar e aumentar a eficiência desse processo, dada a enorme quantidade de dados que as organizações geram e armazenam.

Neste artigo, você terá uma visão geral da descoberta e classificação de dados sensíveis, incluindo o que é, como surgiu e como é normalmente realizada. Identificaremos alguns dos principais desafios que as equipes de segurança enfrentam com as abordagens tradicionais de descoberta e classificação, e como as ferramentas de última geração estão usando abordagens nativas da nuvem e baseadas em IA para inovar nesse espaço. Você também aprenderá sobre sua relação com Gestão da postura de segurança de dados (DSPM) e como isso se relaciona com a tendência em direção a práticas de segurança de confiança zero.

A História da Classificação de Dados

A classificação de dados tem uma longa história, começando com esquemas de dados governamentais e militares que utilizavam rótulos como confidencial, secreto e ultrassecretoPara controlar o acesso a informações críticas. No final da década de 1970 e na década de 1980, com a popularização dos computadores, a necessidade de proteger dados sensíveis contra acesso não autorizado levou ao desenvolvimento de controles de acesso, como nomes de usuário e senhas.

Com o surgimento da internet e das plataformas de comunicação na década de 1990, a proteção de dados durante a transmissão tornou-se essencial, dando origem a métodos de criptografia como... Camada de Soquetes Seguros (SSL)No início dos anos 2000, regulamentações governamentais, como a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA) em 2003 e o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) Em 2004, foi imposta a classificação e proteção de dados nos setores de saúde e financeiro.

Mais recentemente, regulamentações rigorosas de privacidade de dados, como a Regulamento Geral de Proteção de Dados (RGPD) têm destacado a importância da descoberta e classificação de dados sensíveis devido a violações de dados. Embora o conceito fundamental exista desde os primórdios da computação, sua formalização e ampla adoção evoluíram para lidar com a complexidade digital e as preocupações com a privacidade.

A necessidade de descoberta e classificação de dados sensíveis.

Em sua forma mais simples, dados sensíveis são dados que devem ser protegidos contra acesso não autorizado.

Os dados sensíveis podem ser divididos em alguns dos seguintes tipos, alguns dos quais já foram mencionados anteriormente.

Informações de identificação pessoal

PII São dados que podem levar à identificação da identidade pessoal de alguém. Dados desse tipo geralmente incluem Números de Segurança Social (SSN); dados biométricos, como impressões digitais ou reconhecimento facial; ou qualquer combinação de dados que, juntos, possam levar à identificação de um indivíduo.

Informações pessoais

Informações pessoais (IP) são uma classificação mais geral de dados. IP podem incluir informações pessoais identificáveis ​​(IPI), mas também podem incluir outros dados que estejam claramente relacionados a uma pessoa, mas que não necessariamente a identifiquem. Essa classificação é muito mais ampla e pode incluir dados como os seguintes:

  • Informações de localização
  • Fotografias
  • Origem racial
  • antecedentes criminais
  • Informações sobre saúde ou genética

Informação não pública relevante

Informações relevantes não públicas (MNPI, na sigla em inglês) são dados relativos a uma empresa, incluindo suas participações, subsidiárias e quaisquer outras informações que possam ter impacto no preço das ações da empresa. Essas informações incluem itens como os seguintes:

Qualquer uma dessas informações pode afetar o preço das ações de uma empresa e, portanto, pode ser usada para obter vantagem na negociação de ações, que é altamente regulamentada e geralmente ilegal.

Informações de saúde protegidas

Informações de saúde protegidas (PHI) é um tipo de dado sensível especificamente regulamentado pela HIPAA e inclui dezoito identificadores, incluindo, mas não se limitando a, o seguinte:

  • Nomes
  • Números de telefone
  • Informações de localização
  • Números de conta
  • Números de prontuário médico

Outros tipos de dados

Existem muitos outros tipos de dados não abordados neste guia, mas, como você pode ver, a classificação de dados é importante, especialmente se for regulamentada por uma norma nacional ou internacional, como o RGPD (Regulamento Geral sobre a Proteção de Dados).

Impacto da migração para a nuvem na descoberta e classificação de dados sensíveis

Na computação moderna, cada vez mais empresas e serviços estão migrando seus dados para a nuvem. Essa transição simplifica o processo de escalonamento da sua solução, pois não há necessidade de investir em hardware adicional. Além disso, os provedores de hospedagem em nuvem oferecem redundância, confiabilidade e backup automáticos. A recuperação de desastres também pode ser automatizada e integrada ao seu plano de armazenamento.

No entanto, isso não significa necessariamente que identificar, classificar e proteger dados sensíveis seja mais fácil com o armazenamento em nuvem. Em um modelo de data center tradicional, a empresa é responsável pela segurança em todo o seu ambiente operacional, incluindo aplicativos, servidores físicos, controles de usuário e até mesmo a segurança física do prédio. Em um ambiente de nuvem, o provedor de soluções em nuvem (CSP) oferece um alívio valioso ao assumir parte de muitos encargos operacionais, incluindo a segurança. Para esclarecer como as responsabilidades são divididas, os CSPs introduziram o conceito de... modelo de responsabilidade compartilhadaEste modelo estabelece as responsabilidades que recaem sobre o provedor de serviços em nuvem (CSP) e sobre a equipe de segurança da empresa à medida que aplicativos, dados, contêineres e cargas de trabalho são migrados para a nuvem. Definir a linha divisória entre suas responsabilidades e as do CSP é fundamental para reduzir o risco de introduzir vulnerabilidades em seus ambientes de nuvem pública, híbrida e multicloud.

Ilustração do modelo de responsabilidade compartilhada para segurança de dados na nuvem

Atualmente, uma empresa média gerencia 10 ou mais ambientes de nuvem, distribuídos entre modelos de implantação de Informação como Serviço (IaaS), Plataforma como Serviço (PaaS) e Software como Serviço (SaaS). Como ilustra a imagem, um fator comum a todos esses ambientes de nuvem é que a responsabilidade pela segurança dos dados recai sobre a empresa, e não sobre o provedor de serviços em nuvem (CSP). Isso evidencia uma complexidade crucial para as equipes de segurança, à medida que as empresas que elas atendem migram dados para a nuvem. A natureza permissiva da nuvem, especialmente em ambientes SaaS, facilita a proliferação e o compartilhamento de dados, e torna mais desafiador para as equipes de TI e segurança gerenciar e manter a visibilidade e o controle desses dados.

Historicamente, as ferramentas que combinavam recursos de descoberta e classificação de dados dependiam da interação humana para funcionar. Para descobrir um repositório de dados, ferramentas como catálogos de dados, sistemas de gerenciamento de informações, e ferramentas de prevenção contra perda de dados (DLP), exigem que os humanos conectem manualmente a ferramenta ao banco de dados. Isso geralmente é feito usando um JDBC ou ODBC É necessário utilizar uma conexão, uma API ou um proxy de rede para detectar o tráfego de entrada e saída de um armazenamento de dados. Isso significa que as pessoas que implementam e administram os sistemas devem ter conhecimento da existência do armazenamento de dados, sua localização e como conectar a ferramenta a esse sistema.

Da mesma forma, para a classificação, os humanos suportam um fardo inicial significativo no estabelecimento da metadados e etiquetagem Requisitos para que uma ferramenta de classificação seja eficaz. Definição de metadados, incluindo Rótulos de confidencialidade do Microsoft Information Protection (MIP) Em ambientes do Microsoft 365, é necessário criar manualmente classificadores para definir o mecanismo de detecção da classe de dados. Este último requer expressões regulares (RegEx), dados de amostra e objetos de amostra que a ferramenta pode usar para comparar o padrão fornecido com os dados no ambiente conectado. Muitas empresas ainda mantêm seus inventários de dados manualmente usando esses métodos e estão sendo prejudicadas pela falta de automação oferecida por suas ferramentas de descoberta de dados.

A maioria das ferramentas exige descoberta manual de dados.

Hoje, as ferramentas modernas nativas da nuvem estão implementando processos automatizados para acompanhar a forma como as empresas criam, consomem e utilizam dados. Historicamente, os administradores precisavam desenvolver manualmente as habilidades para descobrir e organizar dados em diferentes repositórios. Esse era um procedimento extremamente demorado, que provavelmente seria realizado além das atribuições já existentes do funcionário.

Os processos manuais levaram a que um número surpreendente de 74% dos responsáveis ​​pela tomada de decisões em segurança estimem que Os dados sensíveis da organização foram violados pelo menos uma vez em 2022.Em um estudo recente encomendado pela Cyera à Forrester Consulting, 59% dos líderes de segurança admitem ter dificuldades para manter um inventário de dados detalhado. A descoberta e classificação manual de dados tende a ser muito propensa a erros, e os funcionários precisam de amplo conhecimento institucional para desempenhar essa função em um nível aceitável.

Existem diversas outras complexidades que você precisa levar em consideração, incluindo as seguintes:

  • Localização e residência dos dadosAlgumas regulamentações (como o GDPR) definem especificamente onde os dados podem ser armazenados, especialmente os dados de residentes da União Europeia (UE). Com o armazenamento em nuvem, você pode nem saber em quais data centers os dados de seus clientes estão localizados.
  • Criptografia de dadosEmbora o armazenamento em nuvem ofereça criptografia, garantir uma política de criptografia consistente para todos os seus diferentes tipos de dados pode ser difícil.
  • Integração com ferramentas de descoberta de dados: Muito provavelmente, serão necessárias configurações e adaptações adicionais se você quiser integrar suas ferramentas de descoberta de dados com seu armazenamento em nuvem.

Em geral, a parte de engenharia do armazenamento de dados é mais fácil, mas a segurança de dados é exponencialmente mais complexa. É mais difícil localizar (tanto geograficamente quanto computacionalmente), bem como proteger, os diferentes tipos de informações sensíveis que você pode ter em toda a sua organização. Além disso, os classificadores estáticos, que na melhor das hipóteses visam definir uma classe de dados individual, mas não conseguem identificar a função, a região, a identificabilidade ou a segurança que fornecem o contexto crítico sobre os dados, historicamente adicionaram complexidade e processamento manual adicionais, dificultando a implementação de classificações acionáveis ​​para as equipes de segurança e privacidade.

O papel da descoberta e classificação de dados na segurança e conformidade.

Os diferentes tipos de dados também destacam a necessidade de descoberta e classificação de dados, especialmente no que diz respeito à sua postura de segurança e conformidade regulatória.

Existe uma tendência de segurança emergente chamada DSPM que visa responder a algumas perguntas sobre seus dados e sua segurança, incluindo as seguintes:

  • Onde estão localizados meus dados sensíveis?
  • Que dados sensíveis estão em risco?
  • O que pode ser feito para mitigar ou remediar esse risco?

A descoberta e classificação de dados sensíveis fazem parte da sua estratégia de DSPM, conforme ilustrado neste diagrama:

Diagrama explicativo da estrutura DSPM (Data Security Posture Management).

Como você pode ver, ter uma estratégia de DSPM é importante se sua organização lida com qualquer tipo de dado sensível e ferramentas de descoberta e classificação de dados, como Cyera, são uma parte importante dessa estratégia.

Casos de uso reais para descoberta e classificação de dados sensíveis.

Existem muitos casos de uso para a descoberta de dados sensíveis no mundo real. Alguns dos mais comuns são discutidos nas seções a seguir.

Conformidade

Suas ferramentas de descoberta de dados precisam reconhecer que diferentes tipos de dados precisam estar em conformidade com diferentes regulamentações e padrões de segurança. Se você estiver lidar com dados do tipo HIPAA Se você faz negócios na UE, sua solução de descoberta de dados precisa garantir que suas práticas de dados estejam em conformidade com as práticas estabelecidas por esses regulamentos.

Algumas jurisdições e países, como a UE e as Filipinas, concedem aos seus usuários maior controle sobre seus próprios dados pessoais. Leis e diretrizes publicadas nessas áreas oferecem essa possibilidade. titulares de dados algum poder para exercer seus "direito ao esquecimento" Ao menos até certo ponto.

Especificamente de acordo com o RGPD, os titulares dos dados também têm o direito de... "direito de ser informado" que um usuário pode usar para consultar terceiros sobre a localização dos seus dados pessoais que esses terceiros possam estar armazenando.

Uma boa ferramenta de descoberta de dados deve estar ciente desses padrões e direitos e deve tentar descobrir e classificar quaisquer dados encontrados de acordo com eles.

Fusões e aquisições

A compra ou fusão de uma empresa com outra pode trazer todo tipo de complexidade para o seu Plano de Gestão de Segurança de Dados (DSPM). Não há garantia de que a empresa que você pretende adquirir esteja seguindo as práticas regulatórias.

Uma ferramenta de descoberta e classificação de dados é essencial para avaliar o nível de segurança da empresa que você pretende adquirir ou com a qual pretende se fundir.

Além da segurança, você provavelmente acabará herdando o conjunto de dados da outra empresa, incluindo quaisquer informações confidenciais que ela possa ter sobre seus clientes ou parceiros.

O processo de descoberta e classificação desses dados é essencial, não apenas para fins de integração nos bancos de dados da sua empresa, mas também para identificar possíveis lacunas em termos de risco.

Resposta a incidentes

Em caso de violação de dados, parte da resposta ao incidente consiste em identificar e classificar os tipos de dados que foram vazados na violação.

Este processo define como você deve responder à violação de dados, em todos os seus aspectos, incluindo os requisitos de divulgação da violação e a comunicação com seus clientes e/ou parceiros comerciais.

Outras abordagens para descoberta e classificação de dados

Em uma grande organização, existem diferentes estratégias que podem ser usadas para localizar e classificar dados sensíveis. Cada abordagem tem suas próprias vantagens e desvantagens.

Abordagem em silos

Ao adotar uma abordagem em silos, você atribui a cada departamento a responsabilidade de identificar, gerenciar e localizar as diferentes partes dos dados sensíveis sob sua responsabilidade.

Essa é considerada uma abordagem descentralizada e apresenta algumas vantagens:

  • Equipes específicas entendem seus próprios dados melhor do que tentam entender os dados de todos.
  • Isso leva a uma melhor personalização das ferramentas que utilizam, adaptando-as aos tipos de dados específicos que manipulam.

No entanto, também existem desvantagens. Por exemplo, os silos podem dificultar a colaboração entre departamentos e podem não estar em conformidade com as melhores práticas da empresa. Além disso, torna-se cada vez mais provável que suas equipes estejam duplicando esforços de trabalho que poderiam ser gerenciados com mais eficiência por um departamento dedicado. Talvez o mais preocupante, porém, seja o fato de que a visibilidade e o gerenciamento de dados em silos mascaram a deriva de dados, a proliferação de dados por meio de dados paralelos e cópias, o acesso excessivamente permissivo e o uso indevido de dados. Em todos esses casos, à medida que os dados se movem pela organização, eles atravessam silos de visibilidade e gerenciamento, o que torna cada vez mais provável que configurações incorretas, uso indevido e atividades maliciosas passem despercebidos. Isso, por sua vez, aumenta a probabilidade de uma violação de segurança.

Abordagem de Hub e Raios

Ao implementar uma abordagem de hub e spoke, a responsabilidade pela descoberta, classificação e gestão dos seus dados sensíveis recai sobre uma equipe central dedicada a essa função.

Novamente, essa abordagem tem seus prós e contras. Do ponto de vista da supervisão, é mais fácil para uma equipe central garantir que todos os dados estejam cobertos pelas políticas da empresa referentes à classificação e segurança de dados. Além disso, uma equipe centralizada pode criar com mais facilidade um método e/ou critérios padronizados para os esforços de classificação. Também é mais eficiente, já que praticamente não há risco de outras equipes realizarem o mesmo tipo de trabalho para os mesmos conjuntos de dados sobrepostos.

No entanto, se uma equipe centralizada não tiver recursos suficientes, poderá se tornar um gargalo para a integração ou classificação de novas fontes de dados, especialmente se a sua organização for grande e complexa. Além disso, uma equipe centralizada só pode impor o que a empresa lhe concede autoridade para impor. Se a política oficial não determinar que a equipe tenha poder para impor suas políticas de classificação em outros departamentos, ela poderá ser ignorada ou vista como um incômodo.

O futuro da descoberta e classificação de dados sensíveis.

Embora o DSPM seja uma tendência relativamente nova e emergente, é bastante claro que a indústria precisa dele no futuro.

Já existem plataformas de segurança de dados, como Cyeraque implementam algoritmos de aprendizado de máquina para aprender sobre os tipos de dados específicos no ambiente de um cliente. Seu software também pode se conectar à infraestrutura de nuvem de uma organização usando uma única função IAM, o que permite a varredura contínua e sem agente dos seus dados residentes na nuvem. Este é um fator especialmente importante à medida que mais e mais organizações migram seus dados para a nuvem.

Conclusão

A descoberta e classificação de dados sensíveis são processos importantes que ajudam a identificar quais dados sensíveis estão presentes no seu ambiente, o que, por sua vez, orienta a sua estratégia de segurança de dados. É também parte integrante da estrutura DSPM (Gerenciamento da Postura de Segurança de Dados), que auxilia na identificação e mitigação dos riscos associados a quaisquer dados sensíveis que você esteja gerenciando. Os líderes de segurança esperam obter os maiores benefícios transformadores com a melhoria da segurança de dados por meio da automação inteligente. Para alcançar esse objetivo, eles estão investindo em detecção de exposição em tempo real e gerenciamento da postura de segurança de dados.

Essa mudança promete aprimorar a automação e a orquestração de políticas de segurança, com impactos demonstráveis ​​em:

Redução do tempo para obtenção de valor

78% dos líderes de segurança afirmam que acelerar o retorno sobre o investimento em suas soluções de segurança de dados é crucial ou muito importante. O Cyera é implementado com uma única função de IAM que permite a descoberta dinâmica de armazenamentos de dados em diferentes modelos de implantação. Isso significa que ele detecta continuamente armazenamentos de dados novos e alterados sem intervenção humana, acompanhando o ritmo acelerado de mudanças nos ambientes de nuvem.

Precisão aprimorada na classificação e detecção

74% dos líderes de segurança estão investindo na criação e manutenção automática de inventários de dados, e 71% estão priorizando melhorias na precisão da classificação de dados. A Plataforma de Segurança de Dados da Cyera, baseada em IA, torna a classificação totalmente autônoma, utilizando aprendizado de máquina e IA para alcançar mais de 95% de precisão sem intervenção humana.

Habilitando controles de segurança dinâmicos

81% dos líderes de segurança desejam habilitar controles de segurança dinâmicos. Para garantir que as equipes de segurança possam implementar os controles corretos com confiança, a Cyera implementa LLMs (Lower Learning Machines) para detectar entidades nomeadas e extrair tópicos de ambientes, obtendo um contexto profundo dos dados, incluindo a identificação da função, região, identificabilidade e segurança dos dados para embasar controles específicos e adequados à finalidade.

Veja como é a Cyera Plataforma de segurança de dados com inteligência artificial Aplica essas funcionalidades a todos os dados de uma empresa, em qualquer lugar.

Se você quiser saber mais sobre gerenciamento de postura de segurança de dados, confira este link. glossário Para obter mais informações.

Autor: Thinus Swart

Compartilhar