Основи класифікації даних

Основи класифікації даних

Коректно маркуйте дані за рівнем чутливості.

Що таке Основи класифікації даних?

Класифікація визначає, які засоби захисту застосовуються до яких даних. У цій вправі описано чотири рівні: публічний, внутрішній, конфіденційний і обмежений, із прикладами кожного та того, що вимагає обробка кожного рівня. Потім ви класифікуєте список контактів співробітників і зустрічаєтеся з колегою, яка хоче, щоб пропозиція клієнта була надіслана електронною поштою на особисту адресу до закінчення терміну. Ви відповідаєте безпечною альтернативою, тому правило застосовується під тиском, а не читається.

Що ви дізнаєтесь у Основи класифікації даних

Основи класифікації даних — Кроки навчання

  1. Ласкаво просимо до Prism Analytics

    Сьогодні ви пройдете щорічний тренінг із класифікації даних — вимога для всіх працівників, які працюють з інформацією компанії. Розуміння того, як правильно класифікувати дані, має важливе значення для захисту як компанії, так і її клієнтів.

  2. Чому класифікація важлива

    Не всі дані однакові. Прес-реліз і фінансова документація клієнта вимагають дуже різних рівнів захисту. Класифікація даних допомагає кожному в організації зрозуміти: Які дані вони обробляють Наскільки вони конфіденційні Які засоби захисту потрібні Хто може отримати доступ до них Без належної класифікації співробітники можуть випадково поділитися конфіденційною інформацією або витрачати ресурси на надмірний захист публічних даних.

  3. Повідомлення про навчання

    Аліса отримує електронний лист від команди інформаційної безпеки про обов’язкове щорічне навчання з класифікації даних.

  4. Доступ до порталу безпеки

    Аліса натискає посилання, щоб отримати доступ до порталу навчання безпеки. Ця централізована система містить усі навчальні матеріали з безпеки та відстеження відповідності.

  5. Чотири рівня класифікації

    Навчальний портал безпеки відображає чотири рівні класифікації даних, які використовуються в Prism Analytics: Публічно – Інформація, призначена для публічного оприлюднення Внутрішня – Загальна бізнес-інформація лише для співробітників Конфіденційна – Конфіденційна бізнес-інформація або інформація про клієнтів Обмежено – Дуже конфіденційні дані з суворим контролем Кожен рівень має певні вимоги до обробки, які зростають із чутливістю.

  6. Публічні та внутрішні дані

    Перший рівень — це дані Public — інформація, явно схвалена для зовнішнього випуску. Приклади: Опубліковані прес-релізи Маркетингові брошури та вміст веб-сайту Публічні оголошення про роботу Опубліковані річні звіти Обробка: Без спеціального захисту потрібний Можна вільно ділитися з ким завгодно Проте вимагає схвалення перед публікацією Другий рівень — це внутрішні дані — загальна бізнес-інформація, призначена лише для працівників. Приклади: Внутрішня політика та процедури Діаграми організацій і довідники співробітників Записки до зустрічі та плани проекту Внутрішні оголошення Обробка: Діліться лише тим працівникам, які цього потребують Не публікуйте публічно та не розповсюджуйте за межами Використовуйте електронну адресу компанії для розповсюдження Не вимагає спеціального шифрування

  7. Конфіденційні дані

    Третій рівень — це Конфіденційні дані: чутлива інформація, розголошення якої може завдати шкоди бізнесу чи клієнтам.\n\n Приклади: Клієнтські контракти та комерційні пропозиції Фінансові звіти та прогнози Бізнес-стратегії та плани Непублічна інформація про продукт Оцінювання роботи працівників Поводження: Шифруйте під час надсилання за межі компанії Захищайте чутливі документи паролем Перевіряйте особу одержувача перед наданням доступу Використовуйте безпечний обмін файлами, а не особисту електронну пошту Позначайте документи як «Конфіденційно»

  8. Дані з обмеженим доступом

    Найвищий рівень — дані Restricted — дуже конфіденційна інформація, що потребує найсуворішого контролю. Приклади: Особиста інформація (PII): SSN, номери паспортів Дані платіжної картки (PCI) Записи про стан здоров’я (PHI) Облікові дані для автентифікації та ключі шифрування Комерційна таємниця та інтелектуальна власність Обробка: Завжди зашифрована під час зберігання та передавання Доступ обмежено певними схваленими особами Аудиторське журналювання, необхідне для всього доступу Негайне звітування про будь-які неавторизовані доступ Потрібні спеціальні процедури утилізації Портал представляє документ для класифікації. Document: Електронна таблиця, що містить імена, адреси електронної пошти та номери телефонів усіх співробітників відділу маркетингу. Подумайте: хто повинен мати до цього доступ? Що станеться, якби це сталося?

  9. Практика класифікації

  10. Навчання завершено

    Портал підтверджує, що Аліса пройшла навчання з класифікації даних. Її запис про відповідність оновлено. Система відображає короткий довідник для рівнів класифікації, до якого Аліса може отримати доступ будь-коли.

Охоплення стандартів безпеки

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security