Vorlage für Datenklassifizierungsrichtlinien
Diese Vorlage für eine Datenklassifizierungsrichtlinie bietet Ihnen eine sofort einsatzbereite Struktur zur Kennzeichnung von Daten nach Sensitivität, von Öffentlich bis Eingeschränkt. Jeder Abschnitt unten enthält sowohl Anleitungen zum Verfassen als auch ein ausgefülltes Beispiel, sodass Sie es direkt an Ihre Organisation anpassen können, anstatt bei Null zu beginnen.
Laden Sie die Vorlage für die Datenklassifizierungsrichtlinie herunter (DOCX)
Beispiel für eine Datenklassifizierungsrichtlinie
1. Zweck der Datenklassifizierungsrichtlinie
Erklären Sie, warum eine Datenklassifizierung durchgeführt werden sollte und welche Vorteile sie bringen sollte.
Zweck dieser Richtlinie ist es, einen Rahmen für die Klassifizierung von Daten basierend auf deren Sensitivität, Wert und Kritikalität für die Organisation zu schaffen, damit sensible Unternehmens- und Kundendaten angemessen gesichert werden können.
2. Umfang der Richtlinie
Definieren Sie die Arten von Daten, die klassifiziert werden müssen, und geben Sie an, wer für die ordnungsgemäße Datenklassifizierung, den Schutz und die Handhabung verantwortlich ist.
Diese Richtlinie gilt für jede Form von Daten, einschließlich Papierdokumenten und digitalen Daten, die auf jeglichen Medien gespeichert sind. Sie gilt für alle Mitarbeiter der Organisation sowie für Drittanbieter, die berechtigt sind, auf die Daten zuzugreifen.
3. Rollen und Verantwortlichkeiten
Beschreiben Sie die Rollen und Verantwortlichkeiten, die mit der Datenklassifizierungsarbeit verbunden sind. Die Abteilungen sollten Personen benennen, die für die Ausführung der Aufgaben verantwortlich sind, die mit jeder der Rollen verbunden sind.
Verantwortlichkeiten des Dateninhabers
Datenverantwortlicher: Die Person, die letztendlich für die von ihrer Abteilung oder Division gesammelten und gepflegten Daten und Informationen verantwortlich ist, in der Regel ein Mitglied des oberen Managements. Der Datenverantwortliche muss Folgendes ansprechen:
- Überprüfung und Kategorisierung: Überprüfen und Kategorisieren von Daten und Informationen, die von seiner oder ihrer Abteilung oder Sparte gesammelt wurden
- Zuweisung von Datenklassifizierungskennzeichnungen: Weisen Sie Datenklassifizierungskennzeichnungen basierend auf dem potenziellen Auswirkungsgrad der Daten zu
- Datenzusammenstellung: Stellen Sie sicher, dass Daten, die aus mehreren Quellen zusammengestellt wurden, mindestens mit dem sichersten Klassifizierungsniveau einer einzeln klassifizierten Datenquelle klassifiziert sind
- Koordination der Datenklassifizierung: Stellen Sie sicher, dass Daten, die zwischen Abteilungen geteilt werden, konsequent klassifiziert und geschützt sind
- Einhaltung der Datenklassifizierung (in Zusammenarbeit mit Datenverantwortlichen): Sicherstellen, dass Informationen mit hohem und mittlerem Einflussniveau gemäß bundesstaatlichen oder staatlichen Vorschriften und Richtlinien gesichert sind
- Datenzugriff (in Zusammenarbeit mit den Datenverantwortlichen): Entwicklung von Richtlinien für den Datenzugriff für jedes Datenklassifizierungslabel
Verantwortlichkeiten des Datenverwalters
Datenverantwortliche: Techniker aus der IT-Abteilung oder in größeren Organisationen aus dem Informationssicherheitsbüro. Datenverantwortliche sind dafür zuständig, die Systeme, Datenbanken und Server, die die Daten der Organisation speichern, zu warten und zu sichern. Darüber hinaus ist diese Rolle für die technische Umsetzung aller von den Dateninhabern festgelegten Regeln verantwortlich und stellt sicher, dass die innerhalb der Systeme angewendeten Regeln funktionieren. Zu den spezifischen Aufgaben eines Datenverantwortlichen gehören unter anderem:
- Zugangskontrolle: Stellen Sie sicher, dass angemessene Zugangskontrollen implementiert, überwacht und gemäß den vom Dateninhaber zugewiesenen Datenklassifizierungskennzeichnungen geprüft werden
- Auditberichte: Reichen Sie den Datenbesitzern einen Jahresbericht ein, der Verfügbarkeit, Integrität und Vertraulichkeit klassifizierter Daten behandelt
- Datensicherungen: Führen Sie regelmäßige Sicherungen der Zustandsdaten durch
- Datenvalidierung: Periodische Überprüfung der Datenintegrität
- Datenwiederherstellung: Daten von Sicherungsmedien wiederherstellen
- Compliance: Erfüllen Sie die in den Sicherheitsrichtlinien, Standards und Leitlinien der Organisation festgelegten Datenanforderungen in Bezug auf Informationssicherheit und Datenschutz
- Aktivität überwachen: Überwachen und protokollieren Sie Datenaktivitäten, einschließlich Informationen darüber, wer auf welche Daten zugegriffen hat
- Sichere Speicherung: Verschlüsseln Sie sensible Daten im Ruhezustand während der Speicherung; prüfen Sie die Aktivitäten des Storage Area Network (SAN)-Administrators und überprüfen Sie regelmäßig die Zugriffsprotokolle
- Einhaltung der Datenklassifizierung (in Zusammenarbeit mit den Dateninhabern): Sicherstellen, dass Informationen mit hohem und mittlerem Einflussniveau gemäß den bundes- oder landesrechtlichen Vorschriften und Richtlinien geschützt sind
- Datenzugriff (in Zusammenarbeit mit den Dateninhabern): Entwicklung von Richtlinien für den Datenzugriff für jedes Datenklassifizierungslabel
Verantwortlichkeiten des Datenbenutzers
Datennutzer: Person, Organisation oder Einheit, die mit Daten interagiert, auf sie zugreift, sie verwendet oder aktualisiert, um eine vom Dateninhaber autorisierte Aufgabe auszuführen. Datennutzer müssen Daten in einer Weise verwenden, die dem vorgesehenen Zweck entspricht, und diese Richtlinie sowie alle auf die Datennutzung anwendbaren Richtlinien einhalten.
4. Datenklassifizierungsverfahren
Beschreiben Sie jeden Schritt des Datenklassifizierungsverfahrens Schritt für Schritt. Erläutern Sie, wer jeden Schritt durchführt, wie Daten auf Sensibilität bewertet werden, was zu tun ist, wenn Daten nicht in eine festgelegte Kategorie passen, und so weiter.
Beispiel für ein detailliertes Verfahren:
1. Datenverantwortliche überprüfen jede Datenmenge, für die sie verantwortlich sind, und bestimmen deren Gesamtauswirkungsgrad wie folgt:
- Wenn es einem der vordefinierten Typen eingeschränkter Informationen aus Anhang A entspricht, weist der Datenverantwortliche ihm ein gesamtes Auswirkungsniveau von „Hoch“ zu.
- Wenn es keinem der vordefinierten Typen in Anhang A entspricht, sollte der Dateninhaber den Informationstyp und die Auswirkungsstufen basierend auf den Anweisungen in den Abschnitten 5 und 6 dieses Dokuments bestimmen, und NIST 800-600 Band 2. Die höchste der drei Auswirkungsstufen ist die Gesamt-Auswirkungsstufe.
- Wenn der Informationstyp und das Gesamtauswirkungsniveau immer noch nicht bestimmt werden können, muss der Datenverantwortliche mit den Datenverwaltern zusammenarbeiten, um die Frage zu klären
2. Der Dateninhaber weist jedem Datenelement ein Klassifizierungslabel basierend auf dem Gesamtauswirkungsgrad zu:
Gesamte Auswirkungsstufe | Klassifizierungsbezeichnung |
|---|---|
|
Hoch |
Eingeschränkt |
|
Mäßig |
Vertraulich |
|
Niedrig |
Öffentlich |
3. Der Dateninhaber erfasst das Klassifizierungslabel und das Gesamtauswirkungsniveau für jedes einzelne Datum in der offiziellen Datenklassifizierungstabelle, entweder in einer Datenbank oder auf Papier.
4. Datenverantwortliche wenden geeignete Sicherheitskontrollen an, um jedes Datum entsprechend dem Klassifizierungslabel und dem insgesamt im offiziellen Datenklassifizierungstabellen erfassten Auswirkungsgrad zu schützen.
Beispiel für ein einfaches Verfahren:
1. Dateninhaber überprüfen und weisen jedem von ihnen besessenen Datenelement einen Informationstyp basierend auf den Kategorien in NIST 800-600 Volume 1.
2. Datenverantwortliche weisen jedem Datenelement ein potenzielles Auswirkungsniveau für jedes der Sicherheitsziele (Vertraulichkeit, Integrität, Verfügbarkeit) zu, wobei sie die Anleitung in Abschnitt 6 dieses Dokuments verwenden. Das höchste der drei ist das Gesamtauswirkungsniveau.
3. Datenverantwortliche vergeben für jedes Datum ein Klassifizierungslabel basierend auf dem Gesamtauswirkungsgrad:
Gesamtauswirkungsgrad | Klassifizierungslabel |
|---|---|
|
Hoch |
Eingeschränkt |
|
Mäßig |
Vertraulich |
|
Niedrig |
Öffentlich |
4. Datenverantwortliche erfassen die Auswirkungsstufe und das Klassifizierungslabel für jedes Datum in der Netwrix Data Classification-Tabelle.
5. Datenverantwortliche wenden Informationssicherheitskontrollen auf jedes Datenstück entsprechend dessen Klassifizierungslabel und dem allgemeinen Auswirkungsgrad an.
5. Richtlinie zur Datenklassifizierung
Erstellen Sie eine Tabelle, die jede Art von Informationsvermögen beschreibt, die die Behörde speichert, die Auswirkungen der drei Sicherheitsziele detailliert und die zuzuweisenden Auswirkungsstufen und Klassifikationen für jede Art von Vermögen angibt.
Verwenden Sie diese Tabelle, um das Gesamtauswirkungsniveau und das Klassifizierungslabel für viele in der Organisation häufig verwendete Informationswerte zu bestimmen.
|
Dokumente zur Bundeshaushaltsplanung |
|||
|
Dokumente zur Bundeshaushaltsplanung geben die potenziellen Ausgaben für das folgende Jahr an. Sie enthalten Daten über Partner und Lieferanten sowie analytische und Forschungsdaten. |
|||
|
Informationstypen |
|||
|
Kontrolle der Geldmittel |
Dokumente zur Kontrolle von Geldmitteln enthalten Informationen über das Management des Bundeshaushaltsprozesses, einschließlich der Entwicklung von Plänen und Programmen, Budgets und Leistungsergebnissen, sowie Informationen über die Finanzierung von Bundesprogrammen und -operationen durch Zuweisung und Aufteilung von direkter und erstattungsfähiger Ausgabenbefugnis, Fondstransfers, Investitionen und anderen Mechanismen. |
||
|
Sicherheitsziele |
Vertraulichkeitsauswirkung |
Integritätsauswirkung |
Auswirkungen auf die Verfügbarkeit |
|
Auswirkungsbeschreibung |
Die unbefugte Offenlegung von Informationen zur Kontrolle von Finanzmitteln (insbesondere Budgetzuweisungen für bestimmte Programme oder Programmelemente) kann den Interessen der Regierung in Beschaffungsprozessen ernsthaft schaden. In vielen Fällen ist eine solche unbefugte Offenlegung durch Exekutivanordnung oder gesetzlich verboten. Die vorzeitige Veröffentlichung von Entwürfen zur Kontrolle von Finanzmitteln kann konkurrierenden Interessen Vorteile verschaffen und den Betrieb oder sogar die Mission der Behörde ernsthaft gefährden. |
Kontrollaktivitäten für Finanzmittel sind im Allgemeinen nicht zeitkritisch. Eine Ansammlung kleiner Änderungen an Daten oder das Löschen kleiner Einträge kann zu Budgetdefiziten oder Fällen von übermäßigen Verpflichtungen oder Auszahlungen führen. |
Prozesse zur Kontrolle von Geldmitteln sind im Allgemeinen toleranter gegenüber Verzögerungen. In der Regel kann erwartet werden, dass eine Unterbrechung des Zugriffs auf Informationen zur Kontrolle von Geldmitteln nur eine begrenzte negative Auswirkung auf den Betrieb der Behörde, die Vermögenswerte der Behörde oder auf Einzelpersonen hat. |
|
Auswirkungsgrad |
Moderieren |
Moderieren |
Niedrig |
|
Gesamtauswirkungsniveau |
Moderieren |
||
|
Datenklassifizierungsetikett |
Vertraulich |
||
6. Bestimmung des Auswirkungsgrads
Stellen Sie eine Tabelle bereit, die Dateninhabern hilft, das Auswirkungsniveau für jedes einzelne Datum zu bestimmen, indem Sie die Sicherheitsziele beschreiben, die Sie erreichen möchten, und wie sich das Nichterreichen jedes Ziels auf die Organisation auswirken würde.
Verwenden Sie diese Tabelle, um die potenziellen Auswirkungen auf das Unternehmen bei Verlust der Vertraulichkeit, Integrität oder Verfügbarkeit eines Datenbestands zu bewerten, der nicht in die in Abschnitt 5 beschriebenen Informationstypen fällt, und NIST 800-600 Volume 2.
|
Sicherheitsziel |
Potenzielle Auswirkung |
||
|
Niedrig |
Moderieren |
Hoch |
|
|
Vertraulichkeit. Den Zugriff auf und die Offenlegung von Daten auf autorisierte Benutzer beschränken, um die Privatsphäre zu schützen und vertrauliche Informationen zu sichern. |
Es wird erwartet, dass die unbefugte Offenlegung der Informationen nur begrenzte nachteilige Auswirkungen auf den Betrieb, organisatorische Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass die unbefugte Offenlegung der Informationen eine schwerwiegende nachteilige Auswirkung auf den Betrieb, organisatorische Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass die unbefugte Offenlegung der Informationen eine schwerwiegende oder katastrophale nachteilige Auswirkung auf den Betrieb, organisatorische Vermögenswerte oder Einzelpersonen hat. |
|
Integrität. Schutz vor unsachgemäßer Änderung oder Zerstörung von Daten, einschließlich der Sicherstellung der Nichtabstreitbarkeit und Authentizität von Informationen. |
Es wird erwartet, dass die unbefugte Änderung oder Zerstörung der Informationen eine begrenzte nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass die unbefugte Änderung oder Zerstörung der Informationen eine schwerwiegende nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass die unbefugte Änderung oder Zerstörung der Informationen eine schwerwiegende oder katastrophale nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
|
Verfügbarkeit. Sicherstellung eines zeitnahen und zuverlässigen Zugriffs auf Informationen und deren Nutzung. |
Es wird erwartet, dass eine Unterbrechung des Zugriffs auf oder der Nutzung von Informationen oder dem Informationssystem eine begrenzte nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass eine Unterbrechung des Zugriffs auf oder der Nutzung von Informationen oder dem Informationssystem eine schwerwiegende nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
Es wird erwartet, dass eine Unterbrechung des Zugriffs auf oder der Nutzung von Informationen oder dem Informationssystem eine schwerwiegende oder katastrophale nachteilige Auswirkung auf den Betrieb, Vermögenswerte oder Einzelpersonen hat. |
7. Anhang A
Beschreiben Sie die Arten von Informationen, die automatisch als „Eingeschränkt“ klassifiziert und mit einem Auswirkungsgrad „Hoch“ versehen werden sollten. Diese Liste erleichtert den Datenklassifizierungsprozess für Datenverantwortliche.
Arten von Informationen, die als „Eingeschränkt“ eingestuft werden müssen“
Authentifizierungsinformationen
Authentifizierungsinformationen sind Daten, die verwendet werden, um die Identität einer Person, eines Systems oder eines Dienstes nachzuweisen. Beispiele sind:
- Passwörter
- Geteilte Geheimnisse
- Kryptographische private Schlüssel
- Hash-Tabellen
Elektronisch geschützte Gesundheitsinformationen (ePHI)
ePHI wird definiert als alle geschützten Gesundheitsinformationen (PHI), die in elektronischen Medien gespeichert oder übertragen werden. Elektronische Medien umfassen Computerfestplatten sowie entnehmbare oder transportable Medien wie Magnetbänder oder -platten, optische Disks oder digitale Speicherkarten.
Übertragung ist die Bewegung oder der Austausch von Informationen in elektronischer Form. Übertragungsmedien umfassen das Internet, ein Extranet, gemietete Leitungen, Einwählleitungen, private Netzwerke und die physische Bewegung von entfernbaren oder transportablen elektronischen Speichermedien.
Zahlungskarteninformationen (PCI)
Zahlungskarteninformationen werden definiert als eine Kreditkartennummer in Kombination mit einem oder mehreren der folgenden Datenelemente:
- Name des Karteninhabers
- Dienstcode
- Ablaufdatum
- CVC2-, CVV2- oder CID-Wert
- PIN oder PIN-Block
- Inhalt des Magnetstreifens einer Kreditkarte
Personenbezogene Daten (PII)
PII wird definiert als der Vorname oder der erste Buchstabe des Vornamens und der Nachname einer Person in Kombination mit einem oder mehreren der folgenden Datenelemente:
- Sozialversicherungsnummer
- Vom Staat ausgestellte Führerscheinnummer
- Von der Regierung ausgestellte Ausweisnummer
- Finanzkontonummer in Kombination mit einem Sicherheitscode, Zugangscode oder Passwort, das den Zugriff auf das Konto ermöglicht
- Medizinische und/oder Krankenversicherungsinformationen
8. Versionsverlauf
Stellen Sie sicher, dass Sie alle Änderungen an Ihrer Data Classification-Richtlinie verfolgen.
Version | Veröffentlicht | Autor | Beschreibung |
|---|---|---|---|
|
0.1 |
01.01.2018 |
John Smith |
Original |
Diese Vorlage bietet Ihnen den Richtlinienrahmen, aber die Klassifizierung hält nur, wenn die Labels genau bleiben, während sich die Daten bewegen und wachsen. Netwrix Data Classification automatisiert die in den Abschnitten 4 bis 6 beschriebene Entdeckungs- und Kennzeichnungsarbeit, sodass die Klassifizierung nicht nur auf manueller Überprüfung beruht.
Netwrix Data Classification findet und kennzeichnet automatisch sensible Daten, damit die Labels Ihrer Richtlinie genau bleiben, während sich die Daten bewegen.
FAQs
Teilen auf