بررسی اجمالی
عملکرد در دنیای دیجیتالمحور امروزی بهطور اجتنابناپذیری به معنای تولید، جمعآوری و ذخیرهسازی حجم عظیمی از دادههاست. این دادهها پر از ارزش هستند، اما در عین حال با خطراتی همراهاند. تهدیدات سایبری، نقض دادهها و نظارتهای نظارتی میتوانند حتی پیچیدهترین استراتژیهای مبتنی بر داده را مختل کنند. طبقهبندی دادهها استراتژیای است که به سازمانها کمک میکند تا اطلاعات ارزشمند خود را محافظت کنند، از رعایت مقررات اطمینان حاصل کنند و با اعمال محافظتهای مناسب بر اساس نوع داده و میزان حساسیت آن، تخصیص منابع را بهینهسازی کنند. ذخیرهسازی حجم زیادی از دادههای سازماننیافته نهتنها پرهزینه است، بلکه سازمانها را در معرض خطرات غیرضروری قرار میدهد. طبقهبندی دادهها فراتر از امنیت و رعایت مقررات است. این کار به تعیین حقوق استفاده مناسب (چه کسانی باید یا نباید به اطلاعات درون سازمان دسترسی داشته باشند) کمک میکند و به سازمانها امکان میدهد هزینههای ذخیرهسازی دادهها را بهینه کنند.
طبقهبندی دادهها چیست؟
بهطور خلاصه، طبقهبندی دادهها فرآیند سازماندهی دادهها به دستههایی بر اساس معیارهای خاص، مانند حساسیت، اهمیت و ارتباط آنهاست. این دستهها — که بهعنوان سطوح طبقهبندی نیز شناخته میشوند — نحوه دسترسی، مدیریت، ذخیرهسازی و اشتراکگذاری دادهها را تعیین و هدایت میکنند. با برچسبگذاری و نشانهگذاری دادهها بهصورت دستی یا خودکار، فرآیند طبقهبندی دادهها مدیریت چرخه عمر دادهها از ایجاد و استفاده تا آرشیو و حذف را آسانتر میکند. همچنین به تیمها امکان میدهد بهسرعت ارزیابی کنند که چه نوع محافظت و کنترل دسترسی برای مجموعههای داده مختلف مورد نیاز است. برای مثال، سوابق پزشکی یا اطلاعات پرداخت مشتریان ممکن است بهعنوان “محرمانه” برچسبگذاری شوند، در حالی که داراییهای بازاریابی که برای توزیع عمومی در نظر گرفته شدهاند ممکن است بهعنوان “عمومی” برچسبگذاری شوند. این برچسبها اطمینان میدهند که دادههای حساس محافظت شده باقی میمانند، در حالی که دادههای کمتر حساس بهراحتی برای کسانی که به آن نیاز دارند در دسترس است.
چرا طبقهبندی دادهها مهم است؟
طبقهبندی دادهها صرفاً به امنیت دادهها محدود نمیشود — در نهایت به سازمانها امکان میدهد تصمیمات بهتری بگیرند، کارآمدتر عمل کنند و هرگاه دادهها در میان باشند، خطر را کاهش دهند. در اینجا برخی از دلایل کلیدی که چرا طبقهبندی دادهها یک ضرورت استراتژیک برای همه سازمانها، از استارتاپها تا شرکتهای بزرگ است، آورده شده است.
- افزایش امنیت دادهها
طبقهبندی دادهها بر اساس حساسیت به سازمانها امکان میدهد سطح مناسبی از محافظت را برای هر نوع داده اعمال کنند. برای مثال، مالکیت فکری محرمانه میتواند رمزگذاری شده و با محدودیتهای دسترسی سختگیرانه کدگذاری شود، در حالی که اسناد اداری روزمره ممکن است دسترسی گستردهتری داشته باشند. این محافظت هدفمند به کاهش خطر نقض دادهها و نشت در جایی که بیشترین اهمیت را دارد کمک میکند. - اطمینان از رعایت مقررات
مقرراتی مانند GDPR، HIPAA، CCPA و SOX یک چشمانداز نظارتی پیچیده و دائماً در حال تغییر ایجاد کردهاند که بسیاری از سازمانها در بخشهایی مانند مراقبتهای بهداشتی یا خدمات مالی ملزم به رعایت آن هستند. طبقهبندی دادهها شناسایی دادههایی که مشمول کدام مقررات هستند را آسانتر میکند، بنابراین سازمانها میتوانند محافظتهای مورد نیاز را اعمال کنند. این همچنین به سازمانها امکان میدهد گزارشدهی را سادهسازی کرده و برای ممیزیها آماده باشند. - بهبود مدیریت ریسک
با شناسایی و دستهبندی بهتر دادههای حساس یا حیاتی برای کسبوکار، سازمانها میتوانند تلاشهای امنیتی خود را در جایی که بیشترین اهمیت را دارد متمرکز کنند. طبقهبندی دادهها میتواند به اولویتبندی پاسخ به تهدیدات، کاهش زمان پاسخ به حوادث، تخصیص مؤثرتر بودجه امنیت سایبری و کاهش کلی قرار گرفتن در معرض تهدیدات مبتنی بر داده کمک کند. - بهینهسازی مدیریت دادهها و هزینهها
دادههای بدون ساختار میتوانند منجر به تکرار غیرضروری، ذخیرهسازی ناکارآمد و هدر رفتن منابع شوند. با علامتگذاری دادههای زائد، منسوخ و بیاهمیت (که بهعنوان دادههای ROT نیز شناخته میشوند) برای پاکسازی، طبقهبندی دادهها به بهبود بهداشت دادهها، پشتیبانی از استراتژیهای آرشیو هوشمندتر و امکان طبقهبندی ذخیرهسازی (که در آن دادهها بر اساس سطح استفاده و اهمیت کلی روی انواع مختلف رسانه ذخیره میشوند) کمک میکند. این استراتژی مدیریت داده بهینهشده میتواند به صرفهجویی در هزینهها و عملکرد بهتر در سراسر شرکت منجر شود.
انواع مختلف طبقهبندی دادهها چیست؟
وقتی صحبت از طبقهبندی دادهها میشود، چندین رویکرد مورد توجه قرار میگیرد. روش ایدهآل برای سازمان شما به عوامل مختلفی مانند نیازهای رعایت مقررات، فناوریهای موجود و سطح نگرانیهای امنیتی معمول شما بستگی دارد. برخی از انواع رایج طبقهبندی دادهها عبارتند از:
- طبقهبندی مبتنی بر محتوا
این یک روش طبقهبندی رایج است که محتوای واقعی فایلها، اسناد، ایمیلها یا انواع دیگر دادهها را بررسی میکند تا نحوه طبقهبندی آن دادهها تعیین شود. این طبقهبندی بر اساس معیارهایی که سازمان از قبل تعریف کرده است انجام میشود. طبقهبندی مبتنی بر محتوا به شدت به شناسایی الگوها و کلمات کلیدی وابسته است. برای مثال، یک سیستم طبقهبندی ممکن است بهطور خودکار فایلی که حاوی دادههای کارت اعتباری یا شمارههای تأمین اجتماعی است را بهعنوان “حساس” برچسبگذاری کند. - طبقهبندی مبتنی بر زمینه
بهجای تجزیهوتحلیل محتوا، این رویکرد بر جزئیات زمینهای مانند فرادادهها برای طبقهبندی دادهها تمرکز دارد. این ممکن است شامل خالق فایل، مکان، فرمت، الگوهای دسترسی یا استفاده مورد نظر باشد. برای مثال، هر سندی که در پوشه بخش حقوقی ایجاد شده باشد ممکن است صرفنظر از محتوای واقعی آن بهعنوان “محرمانه” طبقهبندی شود. - طبقهبندی مبتنی بر کاربر
با این روش، کاربران یا مالکان داده بهصورت دستی بر اساس تخصص یا درک خود از محتوا و زمینه کسبوکار برچسبها را اختصاص میدهند. در حالی که طبقهبندی مبتنی بر کاربر انعطافپذیری و ظرافت را فراهم میکند، میتواند چالشهایی برای مقیاسپذیری در سازمانهایی با حجم داده زیاد و تعداد زیادی کارمند ایجاد کند. برای تعادل بین دقت و بینش انسانی، بسیاری از سازمانها از ترکیبی از روشهای طبقهبندی خودکار (محتوا/زمینه) در کنار طبقهبندی دستی استفاده میکنند.
نگاهی بهترین روشهای طبقهبندی دادهها
برای پیادهسازی موفق یک سیستم طبقهبندی دادهها، به چیزی بیش از فناوری مناسب نیاز دارید — باید استراتژیک باشید. این نیازمند فرآیندهای واضح و بهبود مستمر است. در اینجا برخی از بهترین روشها برای در نظر گرفتن آورده شده است.
- ایجاد یک سیاست واضح
یک سیاست طبقهبندی دادهها نهتنها دادههای سازمان شما را محافظت میکند، بلکه به تیمها درک روشنی از نقشها، وظایف و رویهها میدهد که در نهایت میتواند کارایی را بهبود بخشد. ایجاد یک سیاست واضح که تعریف کند چه دادههایی در کدام دسته قرار میگیرند و نحوه مدیریت آنها هنگام انتقال از یک دسته به دسته دیگر را مشخص کند، مهم است. سیاست دادهها همچنین باید مشخص کند چه کسی مسئول طبقهبندی دادههای جدید است. - کشف و شناسایی دادههای خود
قبل از شروع یک استراتژی طبقهبندی دادهها، دانستن اینکه چه دادههایی دارید و کجا قرار دارند حیاتی است. این به این معناست که باید یک فاز کشف و نقشهبرداری کامل در تمام سیستمها و دستگاههای ذخیرهسازی اجرا شود. این کار به شناسایی تمام منابع داده، کیفیت هر منبع و هرگونه ریسک یا شکاف احتمالی کمک میکند. - خودکارسازی فرآیند طبقهبندی
طبقهبندی دستی دادهها معمولاً زمانبر، مستعد خطا و دشوار برای مقیاسپذیری است. خودکارسازی این فرآیند میتواند مقیاسپذیری، دقت و ثبات را بهطور قابلتوجهی بهبود بخشد. ابزارها و فناوریهای زیادی در دسترس هستند که طبقهبندی در زمان واقعی را برای دادههای جدید ممکن میسازند، و آنها را بهطور خودکار بر اساس قوانینی که شما تنظیم میکنید یا اطلاعات دیگری درباره زمینه یا محتوای آنها طبقهبندی میکنند. - پیادهسازی کنترلهای امنیتی
هنگامی که دانستید دادههای شما کجا هستند و ارزش سازمانی آنها چیست، گام بعدی ایجاد کنترلهای امنیتی مناسب بر اساس ریسکهای مرتبط، مانند رمزگذاری برای دادههای بسیار حساس است. - آموزش کاربران و نظارت بر رعایت
آموزش دادهها باید بخشی از فرآیند ورود به سازمان شما باشد، تا کارمندان از ابتدا اهمیت طبقهبندی دادهها برای کسبوکار و نحوه اعمال آن در کار را درک کنند. همچنین باید ممیزیهای منظمی انجام دهید تا از رعایت سیاست طبقهبندی دادهها اطمینان حاصل کنید و هرگونه تنظیمات یا بهروزرسانی را بر اساس الزامات نظارتی جدید یا تغییرات در کسبوکار اعمال کنید. - ایجاد یک برنامه پاسخ به حوادث
در نهایت، در صورت وقوع نقض دادهها، داشتن یک برنامه پاسخ مستند میتواند به شما کمک کند تا بهسرعت عمل کنید و در عین حال خسارات ناشی از این رویداد را به حداقل برسانید.
نمونههای طبقهبندی دادهها
اگرچه سازمان شما ممکن است در نهایت سطوح طبقهبندی دادههای خاص خود را ایجاد کند، در اینجا نگاهی به چهار دسته رایج طبقهبندی دادهها و انواع دادههایی که ممکن است در هر یک قرار گیرند آورده شده است.
دادههای عمومی
این هر نوع دادهای است که بهصورت عمومی توزیع شده و در دسترس عموم قرار دارد. از آنجا که حساس نیست، نیازی به محافظت واقعی ندارد. برخی از نمونههای رایج عبارتند از:
- آگهیهای شغلی
- مواد بازاریابی شرکت
- مواد مطبوعاتی
- تحقیقات منتشرشده
دادههای داخلی
این دادههای خصوصی اما نه بسیار حساسی هستند که معمولاً فقط برای کارمندان در نظر گرفته شدهاند و نه برای عموم مردم، و ممکن است سطحی از حساسیت داشته باشند. برخی از نمونههای رایج عبارتند از:
- یادداشتهای داخلی
- دایرکتوریهای شرکت
- راهنمای کارمندان
- کتابچههای آموزشی
دادههای محرمانه
این به دادههای حساسی اشاره دارد که فقط افراد منتخب باید به آن دسترسی داشته باشند و نیاز به مجوز یا تأیید خاص دارند. برخی از نمونههای رایج عبارتند از:
- سوابق کارمندان
- سوابق پزشکی
- صورتهای مالی
- قراردادهای حقوقی
دادههای محدود یا بسیار محرمانه
دادههای محدود حساسترین نوع هستند و معمولاً کنترلهای دسترسی بسیار سختگیرانهای دارند، اغلب شامل رمزگذاری دادهها، برای جلوگیری از دسترسی کاربران مخرب به آنها. برخی از نمونههای رایج عبارتند از:
- کد محصول اختصاصی یا اسرار تجاری
- دادههای محافظتشده توسط دولت
- اطلاعات بهداشتی محافظتشده توسط HIPAA
سوالات متداول درباره طبقهبندی دادهها
پاسخ به برخی از سوالات رایج درباره طبقهبندی دادهها:
سیاستهای طبقهبندی دادهها چیست؟
یک سیاست طبقهبندی دادهها سندی رسمی است که نحوه دستهبندی دادههای سازمانی را مشخص میکند. این سند باید سطوح مختلف طبقهبندی دادهها، معیارهای هر سطح و مسئولیتهای کاربران داده و مالکان داده را تعریف کند. از آن برای اجرای امنیت، رعایت و حاکمیت استفاده کنید.
سطوح طبقهبندی دادهها چیست؟
اگرچه ممکن است بسته به سازمان متفاوت باشند، چهار سطح رایج طبقهبندی دادهها عبارتند از:
- عمومی: دادههای آزادانه در دسترس که ماهیت حساسی ندارند.
- داخلی: دادههای خصوصی اما نه بسیار حساسی که برای کارمندان و سایر ذینفعان در نظر گرفته شدهاند اما نه برای عموم مردم.
- محرمانه: دادههای حساسی که فقط افراد منتخب یا مجاز ممکن است به آن دسترسی داشته باشند.
- محدود/بسیار محرمانه: دادههای بسیار حساسی که نیاز به کنترلهای دسترسی بسیار سختگیرانه مانند رمزگذاری دارند تا از خطر نقضها و نشتهای مضر جلوگیری کنند. بسته به نیازهای خاص کسبوکار شما، سازمان شما ممکن است این دستهها را تغییر نام دهد یا سطوح طبقهبندی اضافی اضافه کند.
هر چند وقت یکبار باید دادهها را بازطبقهبندی کرد؟
دادهها را بهطور منظم نظارت کنید تا مطمئن شوید که سطوح طبقهبندی و محافظت آنها همچنان مناسب هستند، بهویژه با رشد سازمان یا تغییر الزامات رعایت. بررسی سالانه سیاستها و استانداردهای طبقهبندی اغلب توصیه میشود تا هرگونه شکاف یا ریسک جدید شناسایی شود. در حالی که مالکان داده و تیمهای امنیتی/رعایت باید دادهها را برای بازطبقهبندی احتمالی نظارت کنند، ابزارهای خودکار میتوانند با شناسایی هرگونه مشکلی که در زمان واقعی ایجاد میشود کمک کنند.