Классификация данных помогает компаниям перестать относиться к каждому фрагменту информации так, будто он несет в себе одинаковый риск. Электронное письмо поставщика, внутренняя рабочая заметка, запись о платеже клиента и код восстановления администратора не должны передаваться внутри компании по одним и тем же правилам.

Конфиденциальные данные хранятся во всей вашей корпоративной сети: они проходят через CRM-системы, почтовые ящики, облачные хранилища, электронные таблицы, HR-системы, платформы поддержки, финансовое программное обеспечение и инструменты поставщиков. Без общей системы классификации команды часто полагаются на интуицию: если кажется, что информацией можно безопасно поделиться или для этого, скорее всего, требуется одобрение, они выбирают более быстрый и простой путь.

Это может работать какое-то время, но не масштабируется. Четкая политика классификации данных дает вашему бизнесу общий язык для принятия решений о том, какая информация может быть публичной, какая должна оставаться внутренней, какая требует более строгого контроля, а какая должна быть доступна только для определенных должностей.

Что такое классификация данных?

Почему классификация данных важна

Простая структура классификации данных

Примеры классификации данных для бизнес-команд

Как классификация определяет управление доступом

Как безопасно делиться классифицированными данными

Начните с аудита данных

Как создать политику классификации данных

Как Proton Pass for Business поддерживает классификацию данных

Сделайте классификацию частью повседневной защиты данных

Что такое классификация данных?

Классификация данных — это процесс маркировки корпоративных данных ярлыками в зависимости от степени их конфиденциальности и того ущерба, который может нанести их раскрытие, изменение, потеря или ненадлежащее использование. На практике это означает группировку информации по четким уровням, чтобы сотрудники знали, как хранить ее, делиться ею, защищать ее и в конечном итоге удалить.

Полезная система классификации легко вписывается в повседневную работу. Она дает сотрудникам возможность быстро понять, когда информация может передаваться свободно, когда требуется одобрение, а когда доступ должен быть ограничен узким кругом лиц. Цель состоит в том, чтобы сделать более безопасное решение очевидным до того, как данные будут скопированы, ими поделятся, их экспортируют или сохранят там, где они не должны быть.

В руководстве Национального центра кибербезопасности Великобритании по управлению активами(новое окно) информация рассматривается как актив, который требует прозрачности, определения владельца и защиты. Это полезный способ представить классификацию: прежде чем решать, кто может получить доступ к конфиденциальным данным, вам нужно знать, что это за данные и где они находятся.

Почему классификация данных важна

Вы не можете защитить то, что ваш бизнес не идентифицировал. Это особенно актуально для малого и среднего бизнеса, у которого обычно нет ресурсов для защиты каждой системы и каждого типа информации с одинаковым уровнем контроля. Прежде чем компания сможет решить, кто должен получить доступ к конфиденциальным данным, какие системы требуют более строгой защиты или где наиболее актуальны MFA и безопасный обмен информацией, ей необходимо узнать, какими сведениями она располагает и какие данные наиболее важны.

Классификация данных — это первый шаг в практической стратегии защиты от утечки данных. Она отделяет повседневную деловую информацию от данных, которые могут нанести реальный ущерб в случае раскрытия, изменения, утери или если ими поделятся не с тем человеком.

Это особенно полезно, поскольку информация распространяется по CRM-системам, почтовым ящикам, облачным хранилищам, HR-систем, инструментам поддержки, финансовому программному обеспечению, файлам экспорта и платформам поставщиков. Классификация дает сотрудникам четкий сигнал: что можно обрабатывать в обычном режиме, для чего требуется одобрение, а что должно быть доступно только для определенных должностей.

Она также способствует соблюдению требований. Офис Комиссара по информации Великобритании (ICO) — орган, отвечающий за соблюдение законодательства о защите данных и руководство по UK GDPR(новое окно), — ожидает, что организации будут применять соответствующие технические и организационные меры. Классификация помогает сделать это на практике, подбирая меры защиты в соответствии с конфиденциальностью данных.

Для предотвращения утечек принцип прост: конфиденциальные данные не должны быть доступны большему числу людей, чем необходимо. Руководство Proton по предотвращению потери данных для бизнеса объясняет, как снижение ненужного раскрытия информации до инцидента может ограничить ущерб после него.

Простая структура классификации данных

Структура классификации не должна быть сложной. Для малого и среднего бизнеса обычно достаточно четырех уровней:

  • Публичный
  • Внутренний
  • Конфиденциальный
  • С ограниченным доступом

Публичный

Публичные данные — это информация, утвержденная для внешнего использования. Например, опубликованная версия этой статьи, которую вы читаете, будет относиться к публичным данным: ее можно читать, ею безопасно делиться открыто, и она индексируется без создания существенного риска для безопасности или конфиденциальности.

Другие примеры:

  • Тексты для веб-сайта
  • Пресс-релизы
  • Публичные описания вакансий
  • Утвержденные материалы по продажам
  • Страницы продуктов
  • Публичные описания компании.

Публичная информация по-прежнему требует проверки на точность и соответствие бренду, но обычно не нуждается в строгом контроле доступа после ее утверждения.

Внутренний

Внутренние данные предназначены только для сотрудников и утвержденных партнеров, но не для публичного распространения. Их раскрытие может не нанести серьезного ущерба, но может вызвать путаницу, репутационные риски или операционные проблемы.

Примеры включают в себя:

  • Внутренние документы о процессах
  • Заметки команды
  • Стандартные операционные процедуры
  • Обучающие материалы
  • Неконфиденциальные планы проектов
  • Внутренние календари
  • Общие списки контактов поставщиков.

Внутренние данные должны оставаться в утвержденных корпоративных системах. Например, черновик брифа кампании, контрольный список для адаптации или заметки с совещания по планированию команды могут не быть строго конфиденциальными, но они все равно должны находиться в утвержденном рабочем пространстве компании, а не в личной папке, конфиденциальном почтовом ящике или неуправляемой папке загрузок.

Конфиденциальный

Конфиденциальные данные — это важная коммерческая информация или персональные данные (PII), раскрытие которых может нанести вред компании, клиентам, сотрудникам или партнерам. Доступ должен быть ограничен утвержденными должностями с четкой деловой необходимостью.

Примеры включают в себя:

  • Записи клиентов
  • Файлы сотрудников
  • Договоры
  • Коммерческие условия
  • Финансовые отчеты
  • Информация о воронке продаж
  • Запросы в службу поддержки, содержащие персональные данные
  • Неопубликованные бизнес-планы
  • Непубличные соглашения с поставщиками

Конфиденциальные данные должны быть доступны только для утвержденных должностей. Они не должны находиться на личных дисках, в открытых общих папках, неуправляемых электронных таблицах или почтовых ящиках, доступ к которым никто не контролирует. Если ими необходимо поделиться с внешними сторонами, компания должна использовать зашифрованное сквозным методом (E2EE) корпоративное облачное хранилище и ограничить круг получателей только авторизованными лицами с четкой деловой целью.

С ограниченным доступом

Данные с ограниченным доступом — это наиболее конфиденциальная категория. Их раскрытие, ненадлежащее использование или изменение может привести к серьезным финансовым, юридическим, операционным последствиям или последствиям для безопасности компании.

Примеры включают в себя:

  • Учетные данные администратора
  • Коды восстановления
  • Секреты аутентификации
  • Информация о платежах клиентов
  • Строго конфиденциальные кадровые записи
  • Файлы судебных споров
  • Отчеты об инцидентах безопасности
  • Журналы привилегированного доступа
  • Ключи шифрования
  • Информация о доступе к резервным копиям

Данные с ограниченным доступом требуют максимально строгого контроля: ограниченный доступ, надежная аутентификация и управление учетными данными, зашифрованное сквозным методом облачное хранилище, безопасный обмен данными и возможность проведения аудита.

Уровень классификацииСтепень конфиденциальностиПримерыУровень доступаПравила обмена
ПубличныйНизкаяОпубликованные статьи, тексты для веб-сайта, пресс-релизы, публичные посты о вакансиях, утвержденные материалы по продажамУтверждено для внешнего использованияМожно делиться публично после проверки и утверждения
ВнутреннийСреднийЗаметки команды, черновики брифов кампаний, контрольные списки для адаптации, внутренние документы о процессахСотрудники и утвержденные партнерыХранить внутри утвержденных корпоративных систем
КонфиденциальныйВысокаяЗаписи клиентов, файлы сотрудников, договоры, финансовые отчеты, запросы в службу поддержки с персональными даннымиТолько утвержденные должностиДелиться только с авторизованными получателями и для четких деловых целей
С ограниченным доступомМаксимальнаяУчетные данные администратора, коды восстановления, информация о платежах, отчеты об инцидентах безопасности, журналы привилегированного доступаУказанные пользователи или строго контролируемые группыНе делитесь через электронную почту, чаты, снимки экрана или неуправляемые документы

Примеры классификации данных для бизнес-команд

Классификация становится проще, когда команды могут распознать ее в собственной работе. Финансовые отделы могут рассматривать публичную страницу с ценами как публичную, в то время как счета-фактуры, файлы платежных ведомостей, налоговые документы и записи о платежах обычно являются конфиденциальными. Банковские учетные данные и доступ администратора к платежной платформе должны быть ограничены, поскольку они могут раскрыть информацию, изменить настройки или перевести деньги.

На практике этот доступ должен контролироваться с помощью разрешений на основе должностей, надежной аутентификации, регулярных проверок доступа и корпоративного менеджера паролей, который помогает командам управлять и контролировать учетные данные от важных систем.

Кадровые данные следуют аналогичной схеме. Публикация о вакансии может быть публичной, в то время как трудовые договоры, информация об окладах, записи о болезнях, информация о льготах и данные кандидатов обычно являются конфиденциальными. Конфиденциальные расследования, учетные данные администратора HR и широкий доступ к личным делам сотрудников должны быть ограничены.

И это не историческая аномалия: штраф ICO 2022 года против компании Interserve(новое окно) на общую сумму 4,4 миллиона фунтов стерлингов является серьезным предупреждением о том, что данные сотрудников должны классифицироваться и защищаться как конфиденциальная корпоративная информация, а не как обычные внутренние документы.

Командам по продажам, работе с клиентами, маркетингу и ИТ также необходимы четкие границы. Записи клиентов и запросы в службу поддержки, содержащие личную информацию или данные на уровне аккаунтов, часто являются конфиденциальными. Внутренняя сегментация, планирование кампаний и отчеты об эффективности могут быть внутренними или конфиденциальными в зависимости от того, включают ли они данные клиентов, коммерческую тайну или непубличную бизнес-стратегию.

Документация поставщиков должна классифицироваться на основе ее содержимого, особенно если она включает информацию о доступе, коммерческие условия или сведения о безопасности. Экспортированные наборы данных клиентов, доступ администратора к CRM, доступ администратора к рекламным платформам, таким как Google Ads или Meta Business Manager, учетные данные резервного копирования, коды восстановления, журналы привилегированного доступа и учетные данные инструментов безопасности должны быть ограничены, поскольку один раскрытый файл или аккаунт может затронуть гораздо больше людей, чем один человек.

Как классификация определяет управление доступом

После классификации данных доступ перестает быть обычной настройкой разрешений и становится бизнес-решением. Вопрос больше не в том, может ли кто-то открыть систему, а в том, оправдывает ли его должность доступ к информации внутри нее.

Команде поддержки могут понадобиться цепочки писем клиентов, но не каждый экспортированный файл клиента. Финансовому отделу могут потребоваться отчеты об оплате и бухгалтерии, но не расследования HR. Подрядчику может понадобиться доступ к одному рабочему пространству проекта, а не к полному архиву файлов клиентов компании.

Для конфиденциальных данных и данных с ограниченным доступом доступ должен оставлять след аудита. Компания должна знать, кто и к чему получал доступ, почему этот доступ существует и были ли разрешения немедленно отозваны после изменения должности или увольнения сотрудника.

A Менеджер паролей для ИТ-команд поддерживает централизованное управление, безопасный обмен, политики, отчеты администратора и журналы, подготовку пользователей по протоколу SCIM и интеграцию с SSO. Это помогает командам ограничивать доступ к учетным данным, открывающим важные системы, вместо того чтобы оставлять пароли в браузерах, электронных таблицах или цепочках чатов.

Как безопасно делиться классифицированными данными

Правила обмена данными должны соответствовать конфиденциальности информации. Опубликованный ресурс может свободно распространяться после утверждения, но договор, файл клиента, запись о платеже или код восстановления требуют большего контроля. Чем конфиденциальнее данные, тем меньше людей должно их получать и тем более осознанным должен быть способ обмена ими.

Это особенно важно для электронной почты. Многие компании по-прежнему отправляют конфиденциальную информацию во вложениях, на снимках экрана или в виде скопированного текста, а затем теряют контроль над тем, куда направляются эти сведения. Руководство Proton о том, как безопасно отправлять конфиденциальную информацию по электронной почте, объясняет более безопасные способы обработки конфиденциальных данных, когда электронная почта необходима.

Учетные данные и секреты требуют более строгих правил, чем обычные документы. Пароли, коды восстановления, ключи доступа и информация о доступе администратора не должны отправляться по электронной почте, в чатах, на снимках экрана или в общих документах. Их следует хранить и передавать через корпоративный менеджер паролей, такой как Proton Pass for Business, где доступ можно контролировать, проверять и отзывать более безопасно.

Начните с аудита данных

Прежде чем писать политику классификации данных, определите, где уже хранятся ваши корпоративные данные. Первый аудит не должен быть идеальным. Ему нужно просто показать, в каких системах содержится конфиденциальная информация, кто может получить к ним доступ и где могут существовать неконтролируемые копии.

Начните с повседневных мест хранения, таких как CRM-системы, HR-платформы, финансовое программное обеспечение, облачные хранилища, почтовые ящики, общие хранилища, инструменты поддержки, менеджеры паролей, порталы поставщиков, загрузки, экспортируемые файлы и резервные копии.

ПолеЧто записывать
МестоположеиеГде хранятся данные
Тип данныхДанные клиентов, сотрудников, финансовые данные, учетные или операционные данные
Уровень классификацииПубличный, внутренний, конфиденциальный или с ограниченным доступом
ВладелецОтветственное лицо или команда
ДоступКто может просматривать, изменять, экспортировать информацию или делиться ею
MFAВключена ли многофакторная аутентификация
Обмен данными с поставщикамиМогут ли третьи лица получить доступ к данным
Статус храненияСохранить, проверить, удалить или анонимизировать

Как создать политику классификации данных

Политика классификации данных должна быть достаточно краткой, чтобы сотрудники могли ею пользоваться, и достаточно конкретной, чтобы направлять реальные решения. Она должна определять уровни классификации, объяснять, кто владеет конфиденциальными данными, и связывать каждый уровень с доступом, хранением, обменом, сроками хранения и проверкой.

Простая политика может включать в себя:

  • Назначение и область применения: что охватывает политика и к кому она применяется.
  • Уровни классификации: публичный, внутренний, конфиденциальный и с ограниченным доступом, с примерами.
  • Владение: кто утверждает доступ и занимается проверкой категорий конфиденциальных данных.
  • Правила доступа: кто может получить доступ к каждому уровню и как этот доступ предоставляется или удаляется.
  • Правила обмена: какие каналы утверждены для каждого уровня классификации.
  • Размещение и хранение: где должен находиться каждый тип данных и как долго он должен храниться.
  • Периодичность проверки: как часто пересматриваются политика и правила доступа.
  • Процедура правового удержания: когда правила удаления или хранения должны быть приостановлены во время активных расследований, споров или судебных разбирательств.

Политика также должна оставлять место для принятия решений на месте. Не каждый документ идеально впишется в какую-то категорию. В случае сомнений сотрудники должны знать, к кому обратиться и какого правила по умолчанию придерживаться. Для конфиденциальных данных более безопасным вариантом по умолчанию обычно является ограничение доступа до тех пор, пока соответствующий владелец не подтвердит обратное.

Как Proton Pass for Business поддерживает классификацию данных

Классификация данных подсказывает вашему бизнесу, какая информация нуждается в более сильной защите. Управление доступом превращает это решение в повседневную практику.

Учетные данные являются частью этого уровня доступа. Если пароль дает доступ к данным с ограниченным доступом, таким как настройки администратора, файлы экспорта клиентов, финансовые системы, коды восстановления или журналы безопасности, эти учетные данные требуют более строгого обращения, чем имя пользователя для внутреннего сервиса с низким уровнем риска.

Безопасный корпоративный менеджер паролей, такой как Proton Pass for Business, помогает командам применять эти решения по доступу на практике. Учетные данные могут храниться в зашифрованных хранилищах, систематизироваться по командам или функциям и передаваться только тем людям, которым они необходимы.

Администраторы также получают более наглядный контроль над доступом к учетным данным с помощью отчетов и журналов, в то время как политики, интеграция с SSO и подготовка пользователей по протоколу SCIM помогают ИТ-командам более последовательно управлять процессами адаптации и увольнения сотрудников.

Это упрощает соблюдение классификации в повседневной работе. Финансовые учетные данные могут оставаться у финансового отдела. Доступ администратора HR может быть предоставлен только уполномоченным руководителям отдела кадров. Резервные коды восстановления и привилегированные имена пользователей администраторов могут быть ограничены кругом лиц, ответственных за восстановление и безопасность.

Сделайте классификацию частью повседневной защиты данных

Классификация данных — это не просто бумажная работа ради нее самой. Это способ упростить соблюдение защиты от утечки данных в повседневной работе.

Как только ваш бизнес определит, какие данные являются наиболее конфиденциальными, следующим шагом станет контроль над тем, кто может получить к ним доступ. Менеджер паролей может помочь командам контролировать и отслеживать учетные данные, открывающие доступ к важным системам и данным с ограниченным доступом.

Контролируйте доступ к классифицированным данным во всей вашей организации с помощью корпоративного менеджера паролей.