Modelo de política de classificação de dados
Este modelo de política de classificação de dados oferece uma estrutura pronta para uso para rotular dados por sensibilidade, de Público a Restrito. Cada seção abaixo inclui tanto a orientação sobre o que escrever quanto um exemplo preenchido, para que você possa adaptá-lo diretamente à sua organização em vez de começar com uma página em branco.
Baixe o modelo de política de classificação de dados (DOCX)
Exemplo de política de classificação de dados
1. Objetivo da política de classificação de dados
Explique por que a classificação de dados deve ser feita e quais benefícios ela deve trazer.
O objetivo desta política é estabelecer uma estrutura para classificar dados com base em sua sensibilidade, valor e criticidade para a organização, para que dados corporativos e de clientes sensíveis possam ser protegidos adequadamente.
2. Escopo da política
Defina os tipos de dados que devem ser classificados e especifique quem é responsável pela classificação, proteção e manuseio adequados dos dados.
Esta política aplica-se a qualquer forma de dados, incluindo documentos em papel e dados digitais armazenados em qualquer tipo de mídia. Aplica-se a todos os funcionários da organização, bem como a agentes terceirizados autorizados a acessar os dados.
3. Papéis e responsabilidades
Descreva os papéis e responsabilidades associados ao esforço de classificação de dados. Os departamentos devem designar indivíduos que serão responsáveis por executar as tarefas associadas a cada um dos papéis.
Responsabilidades do proprietário dos dados
Proprietário dos dados: A pessoa que é, em última análise, responsável pelos dados e informações coletados e mantidos pelo seu departamento ou divisão, geralmente um membro da alta administração. O proprietário dos dados deve abordar o seguinte:
- Revisão e categorização: Revisar e categorizar os dados e informações coletados pelo seu departamento ou divisão
- Atribuição de etiquetas de classificação de dados: Atribua etiquetas de classificação de dados com base no nível de impacto potencial dos dados
- Compilação de dados: Garanta que os dados compilados de várias fontes sejam classificados com pelo menos o nível de classificação mais seguro de quaisquer dados classificados individualmente
- Coordenação da classificação de dados: Garanta que os dados compartilhados entre departamentos sejam classificados e protegidos de forma consistente
- Conformidade com a classificação de dados (em conjunto com os responsáveis pelos dados): Garantir que as informações com nível de impacto alto e moderado estejam protegidas de acordo com regulamentos e diretrizes federais ou estaduais
- Acesso a dados (em conjunto com os responsáveis pelos dados): Desenvolver diretrizes de acesso a dados para cada etiqueta de classificação de dados
Responsabilidades do custodiante de dados
Custodiantes de dados: Técnicos do departamento de TI ou, em organizações maiores, do escritório de Segurança da Informação. Os custodiante de dados são responsáveis por manter e fazer backup dos sistemas, bancos de dados e servidores que armazenam os dados da organização. Além disso, esse papel é responsável pela implantação técnica de todas as regras estabelecidas pelos proprietários dos dados e por garantir que as regras aplicadas nos sistemas estejam funcionando. Algumas responsabilidades específicas dos custodiante de dados incluem:
- Controle de acesso: Garanta que os controles de acesso adequados sejam implementados, monitorados e auditados de acordo com os rótulos de classificação de dados atribuídos pelo proprietário dos dados
- Relatórios de auditoria: Envie um relatório anual aos proprietários dos dados que aborde a disponibilidade, integridade e confidencialidade dos dados classificados
- Backups de dados: Realize backups regulares dos dados de estado
- Validação de dados: Validar periodicamente a integridade dos dados
- Restauração de dados: Restaurar dados a partir de mídias de backup
- Conformidade: Atenda aos requisitos de dados especificados nas políticas, normas e diretrizes de segurança da organização relacionadas à segurança da informação e proteção de dados
- Monitorar atividade: Monitorar e registrar a atividade dos dados, incluindo informações sobre quem acessou quais dados
- Armazenamento seguro: Criptografe dados sensíveis em repouso durante o armazenamento; audite a atividade do administrador da rede de área de armazenamento (SAN) e revise os logs de acesso regularmente
- Conformidade com a classificação de dados (em conjunto com os proprietários dos dados): Garantir que as informações com nível de impacto alto e moderado estejam protegidas de acordo com as regulamentações e diretrizes federais ou estaduais
- Acesso a dados (em conjunto com os proprietários dos dados): Desenvolver diretrizes de acesso a dados para cada etiqueta de classificação de dados
Responsabilidades do usuário de dados
Usuário de dados: Pessoa, organização ou entidade que interage com, acessa, usa ou atualiza dados com o propósito de realizar uma tarefa autorizada pelo proprietário dos dados. Os usuários de dados devem usar os dados de maneira consistente com o propósito pretendido e cumprir esta política e todas as políticas aplicáveis ao uso de dados.
4. Procedimento de classificação de dados
Descreva cada procedimento de classificação de dados passo a passo. Detalhe quem realiza cada etapa, como os dados são avaliados quanto à sensibilidade, o que fazer quando os dados não se encaixam em uma categoria estabelecida, e assim por diante.
Exemplo de um procedimento detalhado:
1. Os proprietários dos dados revisam cada dado pelo qual são responsáveis e determinam seu nível geral de impacto, conforme segue:
- Se corresponder a algum dos tipos predefinidos de informações restritas listados no Apêndice A, o proprietário dos dados atribui um nível geral de impacto “Alto”.
- Se não corresponder a nenhum dos tipos predefinidos no Apêndice A, o proprietário dos dados deve determinar seu tipo de informação e níveis de impacto com base nas orientações fornecidas nas Seções 5 e 6 deste documento, e NIST 800-600 Volume 2. O maior dos três níveis de impacto é o nível geral de impacto.
- Se o tipo de informação e o nível geral de impacto ainda não puderem ser determinados, o proprietário dos dados deve trabalhar com os custodiante dos dados para resolver a questão
2. O proprietário dos dados atribui a cada dado um rótulo de classificação com base no nível geral de impacto:
Nível geral de impacto | Etiqueta de classificação |
|---|---|
|
Alto |
Restrito |
|
Moderado |
Confidencial |
|
Baixo |
Público |
3. O proprietário dos dados registra o rótulo de classificação e o nível geral de impacto para cada dado na tabela oficial de classificação de dados, seja em um banco de dados ou no papel.
4. Os responsáveis pelos dados aplicam controles de segurança apropriados para proteger cada dado de acordo com o rótulo de classificação e o nível geral de impacto registrado na tabela oficial de classificação de dados.
Exemplo de um procedimento básico:
1. Os proprietários dos dados revisam e atribuem a cada dado que possuem um tipo de informação baseado nas categorias em NIST 800-600 Volume 1.
2. Os proprietários dos dados atribuem a cada dado um nível potencial de impacto para cada um dos objetivos de segurança (confidencialidade, integridade, disponibilidade), usando o guia na Seção 6 deste documento. O maior dos três é o nível geral de impacto.
3. Os proprietários dos dados atribuem a cada dado um rótulo de classificação com base no nível geral de impacto:
Nível geral de impacto | Etiqueta de classificação |
|---|---|
|
Alto |
Restrito |
|
Moderado |
Confidencial |
|
Baixo |
Público |
4. Os proprietários dos dados registram o nível de impacto e o rótulo de classificação para cada dado na tabela de Netwrix Data Classification.
5. Os responsáveis pelos dados aplicam controles de segurança da informação a cada dado conforme seu rótulo de classificação e nível geral de impacto.
5. Diretriz de classificação de dados
Crie uma tabela que descreva cada tipo de ativo de informação que a agência armazena, detalhe o impacto de cada um dos três objetivos de segurança e especifique os níveis de impacto e classificação a serem atribuídos a cada tipo de ativo.
Use esta tabela para determinar o nível geral de impacto e o rótulo de classificação para muitos ativos de informação comumente usados na organização.
|
Documentos de planeamento do orçamento federal |
|||
|
Os documentos de planeamento do orçamento federal indicam as despesas potenciais para o ano seguinte. Incluem dados sobre parceiros e fornecedores, bem como dados analíticos e de investigação. |
|||
|
Tipos de informação |
|||
|
Controlo de fundos |
Os documentos de controlo de fundos incluem informações sobre a gestão do processo orçamental federal, incluindo o desenvolvimento de planos e programas, orçamentos e resultados de desempenho, bem como informações sobre o financiamento de programas e operações federais através da atribuição e repartição da autoridade de despesa direta e reembolsável, transferências de fundos, investimentos e outros mecanismos. |
||
|
Objetivos de segurança |
Impacto na confidencialidade |
Impacto na integridade |
Impacto na disponibilidade |
|
Descrição do impacto |
A divulgação não autorizada de informações de controlo de fundos (particularmente as dotações orçamentais para programas ou elementos de programas específicos) pode ser gravemente prejudicial para os interesses do governo nos processos de aquisição. Em muitos casos, essa divulgação não autorizada é proibida por ordem executiva ou por lei. A divulgação prematura de rascunhos de informações de controlo de fundos pode beneficiar interesses concorrentes e colocar seriamente em risco as operações ou até mesmo a missão da agência. |
As atividades de controlo de fundos geralmente não são críticas em termos de tempo. Uma acumulação de pequenas alterações nos dados ou a eliminação de pequenas entradas pode resultar em défices orçamentais ou em casos de obrigações ou desembolsos excessivos. |
Os processos de controlo de fundos geralmente toleram atrasos. Normalmente, espera-se que a interrupção do acesso a informações de controlo de fundos tenha apenas um efeito adverso limitado nas operações, nos ativos da agência ou nas pessoas. |
|
Nível de impacto |
Moderado |
Moderado |
Baixo |
|
Nível geral de impacto |
Moderado |
||
|
Etiqueta de classificação de dados |
Confidencial |
||
6. Determinação do nível de impacto
Forneça uma tabela que ajude os proprietários dos dados a determinar o nível de impacto para cada dado, descrevendo os objetivos de segurança que você deseja alcançar e como a falha em atingir cada objetivo impactaria a organização.
Use esta tabela para avaliar o impacto potencial para a empresa da perda da confidencialidade, integridade ou disponibilidade de um ativo de dados que não se enquadre em nenhum dos tipos de informação descritos na Seção 5 e NIST 800-600 Volume 2.
|
Objetivo de segurança |
Impacto potencial |
||
|
Baixo |
Moderado |
Alto |
|
|
Confidencialidade. Restringir o acesso aos dados e a sua divulgação apenas a utilizadores autorizados, de forma a proteger a privacidade pessoal e salvaguardar informações confidenciais. |
Espera-se que a divulgação não autorizada das informações tenha efeitos adversos limitados nas operações, nos ativos organizacionais ou nas pessoas. |
Espera-se que a divulgação não autorizada das informações tenha um efeito adverso grave nas operações, nos ativos organizacionais ou nas pessoas. |
Espera-se que a divulgação não autorizada das informações tenha um efeito adverso severo ou catastrófico nas operações, nos ativos organizacionais ou nas pessoas. |
|
Integridade. Proteger contra a modificação ou destruição indevida de dados, o que inclui garantir o não repúdio e a autenticidade das informações. |
Espera-se que a modificação ou destruição não autorizada das informações tenha um efeito adverso limitado nas operações, nos ativos ou nas pessoas. |
Espera-se que a modificação ou destruição não autorizada das informações tenha um efeito adverso grave nas operações, nos ativos ou nas pessoas. |
Espera-se que a modificação ou destruição não autorizada das informações tenha um efeito adverso severo ou catastrófico nas operações, nos ativos ou nas pessoas. |
|
Disponibilidade. Garantir o acesso atempado e fiável às informações e a sua utilização. |
Espera-se que a interrupção do acesso à informação ou ao sistema de informação, ou da sua utilização, tenha um efeito adverso limitado nas operações, nos ativos ou nas pessoas. |
Espera-se que a interrupção do acesso à informação ou ao sistema de informação, ou da sua utilização, tenha um efeito adverso grave nas operações, nos ativos ou nas pessoas. |
Espera-se que a interrupção do acesso à informação ou ao sistema de informação, ou da sua utilização, tenha um efeito adverso severo ou catastrófico nas operações, nos ativos ou nas pessoas. |
7. Apêndice A
Descreva os tipos de informações que devem ser automaticamente classificadas como “Restritas” e atribuídas a um nível de impacto “Alto”. Ter essa lista facilitará o processo de classificação de dados para os proprietários dos dados.
Tipos de informação que devem ser classificadas como “Restritas”
Informações de autenticação
Informações de autenticação são dados usados para provar a identidade de um indivíduo, sistema ou serviço. Exemplos incluem:
- Senhas
- Segredos compartilhados
- Chaves privadas criptográficas
- Tabelas hash
Informações eletrônicas de saúde protegidas (ePHI)
ePHI é definido como qualquer informação de saúde protegida (PHI) que é armazenada ou transmitida por mídia eletrônica. Mídia eletrônica inclui discos rígidos de computador, bem como mídias removíveis ou transportáveis, como fita magnética ou disco, disco óptico ou cartão de memória digital.
Transmissão é o movimento ou troca de informações em forma eletrônica. Os meios de transmissão incluem a internet, uma extranet, linhas alugadas, linhas dial-up, redes privadas e o movimento físico de mídias de armazenamento eletrônico removíveis ou transportáveis.
Informações do cartão de pagamento (PCI)
Informações do cartão de pagamento são definidas como um número de cartão de crédito em combinação com um ou mais dos seguintes elementos de dados:
- Nome do titular do cartão
- Código do serviço
- Data de expiração
- Valor CVC2, CVV2 ou CID
- PIN ou bloco PIN
- Conteúdo da tarja magnética de um cartão de crédito
Informações pessoalmente identificáveis (PII)
PII é definido como o primeiro nome de uma pessoa ou a inicial do primeiro nome e o sobrenome em combinação com um ou mais dos seguintes elementos de dados:
- Número de segurança social
- Número da carteira de motorista emitida pelo estado
- Número do cartão de identificação emitido pelo estado
- Número da conta financeira em combinação com um código de segurança, código de acesso ou senha que permitiria o acesso à conta
- Informações médicas e/ou de seguro de saúde
8. Histórico de revisões
Certifique-se de rastrear todas as alterações na sua política de classificação de dados.
Versão | Publicado | Autor | Descrição |
|---|---|---|---|
|
0.1 |
01/01/2018 |
John Smith |
Original |
Este modelo fornece a estrutura da política, mas a classificação só se mantém se os rótulos permanecerem precisos à medida que os dados se movem e crescem. Netwrix Data Classification automatiza o trabalho de descoberta e marcação descrito nas Seções 4 a 6, para que a classificação não dependa apenas da revisão manual.
Netwrix Data Classification encontra e marca dados sensíveis automaticamente, para que os rótulos da sua política permaneçam precisos à medida que os dados se movem.
Perguntas frequentes
Compartilhar em