Data classification 对于实现、维持并证明符合多种法规和标准至关重要。例如, PCI DSS, HIPAA, SOX 和 GDPR 都有不同的目的和要求,但 data classification 对于满足它们的合规要求都是必不可少的——毕竟,你需要准确识别并标记健康记录、持卡人信息、财务文件以及其他受监管的数据,才能恰当地保护这些数据。
本指南提供有效的方法,用于根据适用于贵组织的法规和标准来开展合规相关的数据分类。
为什么企业需要根据不同的合规法规对数据进行分类?
数据分类的合规规定由各类针对不同行业和地区的法律与标准所要求。这些法律和标准旨在确保组织以能够保障隐私、安全以及合规且符合伦理的方式来处理数据。
遵守这些规定有助于组织保护敏感信息,从而避免 data breach 事故、法律后果以及高额罚款。合规还通过表明致力于维护 data privacy 和安全性,来增强与客户及相关方之间的信任。
数据合规如何影响企业?
遵守有关 数据安全 和隐私的要求,可以为企业带来广泛的好处,包括以下内容:
- 降低财务损失风险 — 不遵守合规法规可能导致高额罚款、处罚或法律行动,从而显著影响公司的财务状况和声誉。
- 保护声誉与信任 — 遵守数据合规法规有助于与客户、客户方以及其他利益相关者建立信任。
- 降低安全漏洞风险 — 遵循合规法规可降低数据泄露的可能性及其所有高昂后果,包括对业务运营造成的中断以及持久的品牌损害。
- 提升运营效率与透明度 — 实现并维持合规往往需要对数据处理采取更结构化、更有条理的方法,这可以提高业务实践中的运营效率、数据管理和透明度。
- 进入全球市场 — 遵守诸如欧盟 GDPR 这类国际数据合规标准,可以使企业在更广阔的市场中开展业务,并扩大客户群。
- 创新与竞争优势 — 将数据合规置于优先位置的公司,往往更有能力适应新兴技术和不断变化的法规,从而在市场中获得竞争优势。
- 客户忠诚度 — 合规表明企业致力于保护客户数据和隐私权,这对建立并维持稳固的客户关系至关重要。
在合规的数据分类方面,最主要的挑战有哪些?
不断演变的合规要求本身就极其复杂,这对许多组织来说是一大障碍。事实上,合规官员表示,他们面临的与合规相关的首要挑战之一,是监管变化的速度和幅度。
另一个突出的主要问题是缺乏熟练的人才资源;事实上, 60% 的网络安全专业人士 表示,全球范围内网络安全人才的短缺使他们的组织面临风险。另一个重要挑战是专注度:尽管 95% 的组织 认可 数据隐私 作为一项业务必需事项,只有 33% 的安全专业人士将数据保护与治理列为首要工作职责。
组织如何构建一个良好的数据分类模型?
组织可以自由设计自己的数据分类模型和分类体系,以满足合规要求。虽然这使您能够创建符合业务需求的系统,但要建立一项 数据分类政策 ,以确保在信息生命周期的各个阶段,敏感数据都能按风险等级进行处理,这可能会比较复杂。
一个良好的起点是先定义一个初始的数据分类模型,然后根据您收集的数据类型以及具体的合规义务,添加更细粒度的分级。例如,您可以从 Restricted(受限)、Private(私密)和 Public(公开)这三个基本类别开始;然后在需要应对跨多司法辖区的挑战,或在内部与外部数据仓库之间出现数据扩散(data sprawl)的情况下,再实施额外的分级。
您的 数据保护政策 也应包含可扩展性的条款(scalability)。随着组织规模的扩大,您的分类方案必须能够适应,以处理不断增加的数据量与数据种类。当涉及复杂且多样的内容时,这一点尤为重要,例如包含结构化、半结构化和非结构化数据的数据集。这些数据集可能包含多种数据类型,并需要进行更细粒度的分类。
最后,合规与证明合规是两个不同的问题,因此你的数据分类模型也应在审计准备方面进行设计。即使已经建立了合适的分类方案,许多组织仍会因为所需的文档与证据水平而难以通过合规审计。合规审计相关的紧迫期限并不允许太多额外时间用于收集证据和报告,尤其是在你还需要维持日常业务运营的情况下。
面向保护个人可识别信息(PII)的法规的数据分类
个人可识别信息(PII)是指可用于识别、联系或定位特定个人,或用于区分不同个人的数据。PII 的示例可能包括:
- 姓名
- 出生日期
- 地址
- 社会保障号码
- 州政府签发的驾驶执照号码
- 州政府签发的身份证号码、护照号码
- 信用卡号码
- 与用于授予账户访问权限的代码或密码相结合的金融账户号码
- 医疗或健康保险信息
如果将这些细节分别看待,其中一些可能并不显得特别敏感。然而,美国政府问责局(United States General Accounting Office)估计,利用个人的性别、出生日期和邮政编码(ZIP code)的组合,可以确定 87% 的美国人的身份。因此,如果这三个要素一旦发生泄露,很可能也会暴露或损害个人的姓名、家庭住址、SSN 或其他个人数据,那么这三个要素应被视为敏感信息。
联邦法规 用于保护 PII 包括:
- Gramm-Leach-Bliley Act — 金融信息
- Health Insurance Portability and Accountability Act (HIPAA) — 医疗信息
- Family Educational Rights and Privacy Act (FERPA) — 学生的教育记录
- Children’s Online Privacy Protection Act (COPPA) — 13岁以下儿童的 PII
要有效实现 PII 数据分类,必须确定以下内容:
- 数据所需的保密级别
- 个人信息泄露或数据损坏可能对相关个人造成的潜在影响
- 数据可用性的重要性
精心挑选的相关内容:
面向 NIST 800-53 的数据分类
美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)提供指导,帮助组织提升数据安全。NIST 特别出版物(Special Publication, SP)800-53 详细说明了联邦信息系统和组织的安全与隐私控制,包括机构应如何维护其系统、应用程序以及集成,以确保机密性、完整性和可用性。
NIST 800-53 对所有联邦机构及其承包商是强制性的。对私营部门的组织同样也很有用。
从数据分类的角度,NIST 800-53 要求什么?
NIST 的数据分类标准包含三类:低影响、中等影响和高影响。这些类别是根据恶意的内部人员或外部人员因数据被未授权披露而可能对机构运作、机构资产或个人造成的潜在损害来划分的。
会为每个安全目标(机密性、完整性和可用性)分配一个影响值,并用该影响值来确定总体的安全影响级别。NIST 800-53 数据分类策略 使用“高水位线(high watermark)”的概念,这意味着最终分配的级别等于机密性、完整性和可用性输入中最高的那个水平。因此,如果三个领域中的任何一个被归类为高影响,则总体 NIST 数据分类 级别就是高影响。
NIST 800-53 保护哪些类型的数据?
NIST 并不像某些其他标准那样,以同等方式明确规定数据分级等级。然而,NIST Special Publication 800-53 Rev. 5 概述了以下类别:
- 机密信息 — NIST 并未具体定义机密信息的分级,例如 Confidential、Secret 和 Top Secret;这些通常由其他政府标准和协议来规范,例如 Executive Order 13526 中概述的内容。
- 受控非机密信息(Controlled Unclassified Information,CUI) — CUI 是指并非属于机密信息但仍需要加以保护的数据。 例如,某些数据可能会被视为 CUI,因为其不当披露可能会对国家安全构成风险,从而即便尚未被正式归类,也需要进行保护。
- 非机密信息 — 这是一般信息,敏感度不足以需要特定的保护措施。它通常用于公开可访问的联系用途。
- 组织可以定义其他类别。例如,NIST 建议“Planning and Budgeting(规划与预算)”类别可能包括预算制定、资本规划、税收和财政政策文件等要素;这些要素通常对机密性、完整性和可用性造成的影响水平较低。然而,建议组织审查可能影响影响水平的特殊因素,例如预算草案过早向公众发布。
ISO 27001 的数据分类
ISO/IEC 27001 是一项国际标准,旨在用于信息安全管理体系(ISMS)的建立、实施、维护及持续改进。这一自愿标准对各行各业的组织都很有帮助。在进行 ISO 27001 审核时,组织需要证明其充分理解以下内容:资产是什么、每项资产的价值、数据所有权,以及数据在组织内部使用的情景。
ISO 27001 保护哪些类型的数据?
ISO/IEC 27001 并未规定受监管信息的具体清单。相反,每个组织都应确定数据环境的范围,并对范围内的所有数据进行审查。该范围必须考虑内部和外部威胁、相关方的要求,以及组织各项活动之间的依赖关系。
ISO 27001 在数据分类方面要求什么?
信息分类 对ISO 27001 合规至关重要,因为其目标是确保信息获得适当级别的保护。ISO 标准要求企业开展信息资产盘点与分类、指定信息所有者,并定义可接受数据使用的程序。
不存在一项专门的 ISO 27011 数据分类政策来规定应将哪些 security controls 应用于已分类的数据。相反,A.8.2 条给出了以下指示:
- 对数据进行分类 — 应根据法律要求、价值以及对未经授权披露或修改的敏感性对信息进行分类。该框架并未提供分类级别的具体示例,因此组织可以制定自己的分类方案。通常会使用三个或四个分类级别,例如 Restricted、Confidential 和 Public。
- 为数据添加标签 — 组织应制定流程,以根据其分类方案对信息进行标记。该流程包括对数字格式和物理格式的数据进行标记。标签系统需要清晰且易于管理。
- 制定数据处理规则 — 组织必须根据数据的分类制定数据保护规则,例如访问限制或加密。
GDPR 的数据分类
数据盘点和数据分类对于遵守欧盟的 《通用数据保护条例》(GDPR)同样至关重要。欧盟 GDPR 的文本并未使用“数据盘点”或“映射(mapping)”这些术语,但这些流程对于保护个人数据并管理一套符合 数据安全要求的 的项目至关重要。例如,数据盘点是满足“管理处理活动记录”的要求的第一步,其中包括确定数据类别、处理目的,以及对相关技术解决方案和组织性安全措施的总体描述。
组织需要进行数据保护影响评估(data protection impact assessment,DPIA),以覆盖与收集、存储、使用或删除个人数据相关的所有流程。DPIA 还应评估信息的价值或保密性,以及在发生安全漏洞时,可能侵犯隐私权或使个人遭受的痛苦。
精心挑选的相关内容:
[Free Guide] GDPR Compliance ChecklistGDPR 保护哪些个人数据?
GDPR 将个人数据定义为任何能够直接或间接识别自然人的信息,例如:
- 姓名
- 识别号码
- 位置信息
- 在线标识符
- 与该个人的身体、生理、遗传、心理、经济、文化或社会身份相关的一项或多项因素
GDPR 在数据分类方面要求什么?
为正确实施 GDPR 数据分类,组织可能需要考虑有关数据的以下事实:
- 数据类型(财务信息、健康数据等)
- 数据保护的依据
- 涉及的个人类别(客户、患者等)
- 接收方类别(尤其是国际第三方供应商)
用于 GDPR 和 ISO 27001 框架的记录保存
为符合 GDPR 而制定的记录保存要求,与上文所述的 ISO 27001 合规非常相似,因此遵循 ISO 27001 的做法有助于企业满足 GDPR 要求同样的要求。
PCI DSS 的数据分类
支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)旨在在全球范围内保护持卡人数据。组织必须实施技术和运营层面的措施,以缓解漏洞并保障支付卡交易安全。
什么是支付卡信息?
支付卡信息被定义为信用卡号码(也称为主账号号码或 PAN)与以下一个或多个数据要素的组合:
- 持卡人姓名
- 服务代码
- 到期日期
- CVC2、CVV2 或 CID 值
- PIN 或 PIN 块
- 信用卡磁条中的内容
PCI DSS 在数据分类方面要求什么?
PCI 数据分类包括根据数据类型、存储权限以及所需的保护级别,对持卡人数据元素进行分类。组织必须记录所有持卡人数据实例,并确保在所定义的持卡人环境之外不存在任何此类数据。
根据 Netwrix 2020 Data Risk and Security Report,75% 的对数据进行分类的金融机构能够在几分钟内发现数据滥用;而没有进行分类的机构多半需要数天(43%)或数月(29%)。这凸显了数据分类对于 PCI DSS 合规的意义。
进行数据分类的金融机构中有 75% 能在几分钟内发现数据滥用;而未进行分类的机构多半需要数天(43%)或数月(29%)
Source:2020 Data Risk & Security Report
HIPAA 数据分类
HIPAA 安全规则为确保受保护的健康信息(PHI)的机密性、完整性和可用性制定了基础性的行政、物理和技术保障措施。电子 PHI(ePHI)是指任何以电子方式存储在电子介质上或通过电子介质传输的 PHI。电子存储介质包括计算机硬盘,以及光盘和存储卡等可移动介质。传输介质包括互联网或专用网络。
PHI 数据分类包括以下关于患者的详细信息:
- 姓名
- 地址
- 任何与个人直接相关的日期(例如出生日期、入院或出院日期,或死亡日期),以及 89 岁以上个人的确切年龄
- 电话号码或传真号码
- 电子邮箱地址
- 社会保障号码
- 医疗记录号码
- 健康计划或健康保险受益人号码
- 车辆标识符、序列号或车牌号码
- 网页 URL 或 IP 地址
- 生物特征标识,例如指纹、声纹或正面照片
- 任何其他唯一识别号码、特征或代码
HIPAA 在数据分类方面要求什么?
HIPAA 要求组织确保 ePHI 的完整性,并保护其免于以未经授权的方式被更改或销毁。因此,每家受涵盖实体或业务伙伴都必须盘点其 ePHI,并识别对其机密性、可用性和完整性的风险。组织必须识别 ePHI 存储、接收、维护或传输的位置。组织可以通过回顾过往项目、开展访谈以及审查文档来收集这些数据。
HIPAA 数据分类指南要求根据数据的敏感级别对数据进行分组。对数据进行分类将有助于确定用于保护数据的基线安全控制。组织可以从简单的三层数据分类开始:
- Restricted/confidential data — 其未经授权的披露、篡改或销毁可能造成重大损害的数据。该数据需要遵循最小特权原则实施最高级别的安全措施,并进行受控访问。
- Internal data — 其未经授权的披露、篡改或销毁可能造成低或中等损害的数据。该数据不用于公开发布,并需要合理的安全控制措施。
- 公开数据 — 尽管公开数据不需要防止未经授权的访问,但仍需要防止未经授权的修改或销毁。
SOX 的数据分类
尽管《萨班斯-奥克斯利法案》(SOX) 并未专门要求数据分类,但实施完善的数据分类实践是与其目标保持一致的关键一步。通过对敏感财务数据进行分类并加以保护,企业可以加强内部控制、防止未经授权的访问,并维护财务信息的准确性与完整性——这些都是 SOX 合规 的不可或缺的方面。
SOX 在数据分类方面要求什么?
恰当的数据分类有助于遵守 SOX 的以下条款:
- 第302条:财务报告的公司责任 — 要求首席执行官(CEO)和首席财务官(CFO)证明财务报表的准确性。数据分类可以帮助组织确保其财务信息的准确性和可靠性。
- 第404条:内部控制的评估 — 要求公司为财务报告维持足够的内部控制。正确的数据分类对于了解哪些数据需要何种级别的保护至关重要。
- 第802条:篡改文件的刑事处罚 — 禁止篡改、销毁或隐匿记录。正确的数据分类有助于识别关键记录,并采取适当的控制措施,防止未经授权的篡改或删除。
《加州消费者隐私法》(CCPA)的数据分类
《California Consumer Protection Act》(CCPA)是一部强有力的隐私法律,旨在让消费者对企业收集的个人信息拥有更多控制权。尽管 CCPA 并未明确规定数据分类方法,但它非常强调对消费者数据的保护与分类。CCPA 的数据分类对于合规至关重要,因为它使企业能够有效管理并保护其收集的个人信息。通过根据数据的敏感度进行分类,企业可以更方便地按照 CCPA 的要求识别、控制和保护个人信息。
从数据分类的角度,CCPA 要求什么?
根据 CCPA,组织需要实施相关措施,对个人数据进行分类和处理,以确保消费者信息受到保护并维护其隐私。再强调一次,尽管 CCPA 并未明确规定数据分类方法,但确实要求公司采取若干行动:
- 识别并分类个人信息 — 企业必须识别并分类其收集、处理或存储的个人信息类型。这包括但不限于:
- 姓名
- 地址
- 社会安全号码
- 生物识别数据
- 地理位置数据
- 在线标识符
- 实施安全措施 — 法律要求组织建立强有力的安全措施,以保护个人数据。加密、访问控制以及其他安全实践通常用于保护敏感数据。
- 维护消费者权利 — CCPA 授予消费者与其个人信息相关的权利,包括了解正在收集哪些数据的权利、请求删除其数据的权利,以及选择退出其数据出售的权利。数据分类有助于识别和管理受这些权利约束的数据,使组织能够对消费者请求作出恰当回应。
- 确保透明度与问责制 — 企业需要对其数据实践保持透明,并对其如何处理消费者信息承担问责责任。数据分类通过使组织能够记录并展示其数据处理流程和合规工作来支持这些要求。
面向 Cybersecurity Maturity Model Certification 的数据分类
The Cybersecurity Maturity Model Certification(CMMC)是由美国国防部(DoD)开发的一套框架,旨在提升国防承包商及分包商的网络安全态势。CMMC 的一个重要组成部分,是强调对敏感信息的保护与分类。数据分类使组织能够按照 CMMC 框架中所列出的安全目标,有条理地对敏感数据进行分类并加以保障。
CMMC 在数据分类方面要求什么?
CMMC 包含五个网络安全成熟度等级;等级越高,便越要求实施更严格的控制来保护敏感信息:
- Level 1: Basic Cyber Hygiene — 该级别侧重于基础的网络安全控制与实践,例如维护防病毒软件、制定基本的密码要求,以及开展员工网络安全培训。
- Level 2: Intermediate Cyber Hygiene — 第 2 级包括制定有文档记录的政策,以及实施受控流程,以确保网络安全方法更具结构化。
- Level 3: Good Cyber Hygiene — 第 3 级代表组织网络安全实践的显著进步。它包括实施一套全面且文档完善的安全政策与实践。本级别与前面定义的 CUI 保护要求相一致。
- Level 4: Proactive — 在第 4 级,组织需要展现主动的网络安全思路,包括定期审查并调整网络安全实践,以应对更复杂且不断演进的威胁,例如高级持续性威胁(Advanced Persistent Threats,APTs)。
- 等级 5:高级/渐进 — 达到此等级的组织展现出先进且高度自适应的网络安全方法。这包括持续监控、审查并改进网络安全流程与实践,以便迅速发现并缓解复杂的网络威胁。
数据分类对于满足每个 CMMC 级别的要求至关重要。它包括为数据套用标签,然后实施访问控制、加密以及其他安全措施,以对数据提供适当的保护。有效地对数据进行分类还能增强当今动态威胁环境下国防承包商的网络韧性。
《联邦信息安全管理法》(FISMA)的数据分类
《联邦信息安全管理法》(FISMA)提供了一套指南和安全标准。 FISMA 合规 要求适用于美国联邦机构、负责管理如 Medicare 等联邦项目的州级机构,以及与美国政府存在合同关系的私营企业。
FISMA 在数据分类方面要求什么?
FISMA 数据分类要求要求各机构识别并对其所处理的各类信息进行分类。这包括开展详细评估,以区分不同数据所对应的不同敏感级别,例如 PII 和知识产权(IP)。
其他关键的 FISMA 要求包括以下内容:
- 数据处理政策和流程 — 预计联邦机构将为处理不同类别的数据制定特定的政策和流程。这可能包括实施访问控制、加密、 数据泄露防护 机制,以及针对不同信息类别的特定安全协议。例如,政策可能规定 PII 既要在传输中也要在存储中进行加密;而机密文件可能需要限制访问并采取严格的控制措施。
- 风险评估与管理 — FISMA 要求采取全面的风险管理方法。各机构需要对各类数据类别开展详细的 风险评估,并实施与每个类别所对应的风险水平相匹配的控制措施。
- 审计与报告 — 遵守 FISMA 标准包括定期审计和报告。数据分类使各机构能够通过展示已对不同类别的数据采取了适当的安全控制来保护它们,并且这些措施会定期接受评估和审计,从而有效证明合规性。
- 事件响应计划: 有效的数据分类有助于事件响应。机构可以为不同数据类别制定精确的响应计划,从而在发生安全漏洞或事件时,能够迅速且采取适当的行动。
Netwrix Data Classification
摘要
在数据分类方面,主要的合规法规有许多共同点。一般而言,组织应遵循以下流程:
- 明确数据分类的目的,例如:
- 为了降低与未经授权的泄露和访问相关的风险(例如:PCI DSS)
- 为了遵守要求 information classification(例如:ISO 27001)的行业标准
- 为了维护数据主体的权利,并在规定的时间范围内检索特定信息(例如:GDPR)
- 定义数据环境的范围,然后对所有在范围内的数据进行审查。
- 定义数据敏感度的等级并对数据进行分类。从最少的等级开始,以免过度复杂化流程。
- 制定数据处理准则,以确保每一类数据的安全。
分享到
了解更多
关于作者
Farrah Gamboa
产品管理高级总监
Netwrix 产品管理高级总监。Farrah 负责制定并推进与 Data Security 以及 Audit & Compliance 相关的 Netwrix 产品与解决方案路线图。她拥有超过 10 年在企业级数据安全解决方案领域的经验,曾从 Stealthbits Technologies 加入 Netwrix。在加入 Netwrix 之前,她担任技术产品经理以及质量控制(QC)经理。Farrah 拥有 Rutgers University 的工业工程学士学位(BS)。