数据分类是什么?
简单来说,data classification 是根据内容将文件、数据库和其他内容归类到符合逻辑的分组中的过程。例如,data classification 流程可能会区分公开信息与各种类型的敏感数据,同时也会识别受 GDPR、HIPAA 或 California Privacy Rights Act(CPRA)等监管要求约束的信息。
因此,data classification 对 data security 和 compliance 都至关重要,尤其适用于存储大量敏感数据或受保护数据的组织。对数据进行分类还能提升用户的工作效率与决策能力,并通过让你能够消除不需要的数据来降低存储与维护成本。
在本文中,你将进一步了解 data classification 的目的与收益、数据保护流程中的步骤、最佳实践,以及让项目获得批准的技巧。最后,你将获得一份指南,帮助你为组织确定最合适的解决方案。
数据分类的类型
从高层来看,大多数组织使用一种基础策略来对数据进行分类:他们会根据数据内容手动将数据整理到文件夹和子文件夹中。例如,房屋贷款申请可能会被归入“Finance(财务)”类别,而录用函(offer letters)可能归到“Human Resources(人力资源)”。Windows 和其他操作系统甚至还自带一些基本类别,比如 Music、Videos 和 Documents。
不过,这并不是在 data security 领域中,“data classification(数据分类)”这个术语所指的含义。相反,数据分类是指根据数据的敏感程度对其进行归类,而敏感程度由“谁应被允许访问和使用这些数据”来体现。例如,对于需要限制给特定受众的数据,类别可能包括 Top Secret 和 Confidential;而对于可以自由共享的信息,则可能使用 Public。
下面是一些基于敏感程度的分类方案示例:
示例:商业分类(Commercial Classification)
私营组织使用的数据分类方案通常包含三个或四个等级,例如下面这种:
- 公开:可自由披露的数据,例如公司的联系信息和浏览器 Cookie 政策
- 专有信息: 私密但敏感度较低的信息,例如组织流程
- 机密: 具有更高安全要求的数据,例如竞品研究、供应商合同和员工评估
- 敏感:高度敏感的数据,其披露可能会扰乱运营或使组织面临财务或法律风险,例如知识产权、定制应用程序或医疗记录。
示例政府分类
政府机构在对数据进行分级时,通常会使用以下等级:
- Top Secret:密码学与通信情报
- Secret:部分军事计划
- Confidential: 表明地面部队实力的数据
- Sensitive unclassified(或“CUI”):标记为“仅供官方使用”的数据
- 未分类:在获得授权的情况下可公开发布的数据
数据分类流程
数据分类流程包括以下步骤:
步骤 1. 对数据进行分类
数据分类流程的第一步是确定一段数据属于哪种信息类型。为自动化该过程,组织可以指定要查找的特定单词和短语,并定义 正则表达式,以查找符合特定模式的数据,例如信用卡号或医疗程序代码。
步骤 2:为数据添加标签
一旦对数据进行了分类,就需要为将来的使用记录这一决策。实现这一点有多种方式:
- 打标签(Tagging) — 另一种选择是在每个文件上放置数字标签,例如 Microsoft Office 提供的标签。用户可以根据这些标签搜索内容,同时,这些标签也可用于数据丢失防护(DLP)等安全工具。
- 扩展文件元数据 — 许多现代协作平台可以在不改变文件本身的情况下为内容添加元数据。例如,SharePoint、Box、Dropbox 和 Google Drive 都可以为文件添加元数据,以提升可搜索性和分类能力。
步骤 3:重复
重要的是要记住:数据分类并不是一次性完成就 끝나는流程。新数据不仅会不断被创建和收集,而且由于新的合同义务以及对内部政策或法律要求的修改,现有数据的分类也可能会发生变化。
数据分类的好处
了解你正在存储哪些类型的数据以及它们存放在哪里,带来许多好处,包括 提升数据安全性 和 合规性。
数据安全
对数据进行分类可以通过以下方式提升数据安全性:
- 优先安排您的安全工作 并根据数据敏感性 应用合适的安全控制。
- 更轻松地了解 谁可以访问、修改或删除某些类型的数据。
- 通过提供诸如数据泄露或勒索软件攻击可能带来的业务影响之类的洞察,来改进风险管理流程。
监管合规
数据分类可以识别需要遵循各种 合规法规 的数据,从而让您按要求对其进行保护并通过审计。以下是数据分类如何帮助您满足 常见的合规标准:
- GDPR: 数据分类可帮助你维护数据主体的权利,包括通过快速检索包含特定个人数据的文档来履行 data subject access request 相关要求。
- HIPAA: 准确存储健康记录有助于你实施安全控制,从而实现对数据的妥善保护。
- ISO 27001: 对信息进行分类 并根据价值和敏感性来划分,有助于你满足防止未经授权披露或篡改的要求。
- NIST SP 800-53: 数据分类有助于联邦机构正确构建和管理其 IT 系统。
- PCI DSS: 基于敏感度的数据分类有助于你识别并保护支付卡信息。
- CMMC: 美国政府承包商可以对个人敏感数据和 CUI 实现控制。
阅读相关博客文章:
其他收益
此外,完善的数据发现与数据分类系统可以:
- 实现更快速且更准确的法律取证。
- 通过更有效的搜索提升用户的工作效率与决策能力。
- 通过识别重复且过时的数据,降低数据维护与存储成本。
为数据分类策略提供合理性的一些建议
除了阐明数据分类带来的 data security、合规性以及其他好处之外,以下是一些建议,帮助你争取支持以落实你的方案。
展示当前风险
为数据分类计划争取资金的最有说服力方式是进行演示。选择其中一个数据存储库,例如 SharePoint,并使用数据分类工具对其进行扫描。大概率会定位出大量需要标记并得到妥善保护的敏感数据。务必展示有多少个人可以访问这些数据——以及其中有多少人不应拥有该访问权限。
量化潜在损害
尝试量化:如果对手使用被攻破的账号去窃取本应无法触及的数据,或部署勒索软件对其进行加密,组织可能遭受的损害有多大。
同时列出当前情况可能违反的任何合规法规,以及可能被施加的处罚。
展示额外收益
对数据进行分类可以通过识别需要重点保护的最关键文件,提升现有投资的价值,例如数据丢失防护(DLP)以及用户与实体行为分析(UEBA)工具。
数据分类也能加速云迁移等备受关注的计划。事实上,阻碍云采用的最大障碍之一,是担心失去对敏感数据的控制。但只要你的文件已完成分类,就很容易确保关键内容始终保留在安全的位置。
制定全面的数据分类策略
拥有一份详细的 数据分类策略 有助于表明该项目不仅值得推进,而且经过深思熟虑,并且已准备好落地实施。有效的数据分类策略应当:
- 使用清晰且简洁的语言和排版。
- 说明数据分类流程的目的和范围。
- 详细说明合适数量的分类级别(通常为 3–5),并制定清晰明确的判定标准:既足够通用,能够适用于不同的数据集。
- 明确角色与责任,包括用于澄清问题的联系人。
- 包含修订历史。
如何选择数据分类解决方案
要为贵组织找到最佳的数据分类解决方案,请务必关注以下能力:
- 自动化:选择能够在数据创建时自动完成分类工作的解决方案至关重要——同时还要能够对组织已经积累的全部数据进行分类(这些数据可能达到数TB)。
- 复合词搜索:此功能可提升判断给定文件是否属于特定类别的准确性,从而最大限度减少误报和漏报。
- 索引:能够在不重新抓取数据的情况下识别敏感术语非常重要。
- 灵活的分类体系管理器:贵组织可以从开箱即用的分类体系开始,但很快就会希望添加并修改术语和规则。因此,请寻找一款能让这项工作变得轻松的解决方案。
- 工作流:拥有一款能够根据文档的分类自动执行特定操作的解决方案非常有帮助。例如,如果在公共共享中发现了敏感数据,该解决方案可以立即将其移动到安全隔离区域。
- 覆盖范围的广度:务必确保该解决方案支持所有数据源,包括云端与本地环境中的结构化和非结构化数据。
结论:数据分类值得投入吗?
鉴于预计在 2023 年将有约 330 亿条数据记录 被盗,组织都渴望提升数据安全。而随着 数据隐私 相关法规附带高额处罚,他们绝不能忽视合规要求。
但如果你连最敏感的数据在哪里都不知道,又怎么开始保护它呢?如果你现有的安全工具无法告诉你文件内部有什么内容,你又如何从这些工具中获得最大的价值?
数据分类是一项基础技术,有助于同时增强安全性与合规性。此外,它还能提升用户的生产力与效率,加速诸如云迁移等计划,并降低数据管理与存储成本。通过选择合适的数据分类解决方案,你可以在不打断日常运营的前提下获得诸多收益。
Netwrix がどのように支援できますか?
Netwrix Data classification software 将帮助你锁定和保护关键数据。但这还不是全部。此外,它还能让你:
- 将安全工作重点放在真正敏感的数据上。
- 借助我们独特的复合术语处理与统计分析技术,确保高精度的分类结果。
- 通过自动将敏感文件移入安全区域,并从全局访问组中移除权限来保护这些文件。
- 将分类信息直接嵌入文件中,以提升 DLP 或 IRM 产品的准确性,并简化数据管理任务。
- 降低与 DSAR 请求流转相关的成本和工作量。
要体验 Netwrix Data classification software 的所有优势,请 访问此页面。
数据分类策略示例
了解更多FAQ
数据分类的目的是什么?
数据分类会根据数据的价值和敏感性将其分到不同的类别。
为什么数据分类很重要?它带来了哪些好处?
数据分类可帮助您提升数据安全性和法规合规性。您可以对防护工作进行优先级排序,提高用户生产力与决策能力,并通过消除不必要的数据来释放存储空间,从而降低成本。
常见的数据分类级别有哪些?
数据通常会被分类为 Public、Proprietary、Confidential 或 Sensitive。
我应该使用什么软件进行数据分类?
寻找数据分类软件,其应具备:
- 使用复合词搜索以确保准确分类
- 具有索引,可在不重新抓取数据存储的情况下查找敏感词
- 包含灵活的分类体系管理器,让您自定义分类参数
- 提供工作流,用于自动化诸如将敏感数据从公共共享中移出的流程
- 支持本地和云端内容源,包括结构化和非结构化数据
组织中谁负责数据分类?
组织通常会指定安全与风险经理、数据保护经理、合规委员会或类似机构来负责数据分类。
分享到
了解更多
关于作者
Adam Laub
总经理
Adam Laub拥有15年以上的软件经验,涵盖销售、市场营销、产品管理以及业务运营等领域。加入Netwrix之前,Adam是Stealthbits最早的一批员工之一。在那里,他担任高级管理岗位,并帮助公司从早期创业阶段成长为企业数据安全领域的全球领导者。Adam常驻新泽西州,毕业于Susquehanna University的Sigmund Weis School of Business,获得工商管理学士学位。