随着数字化转型的到来——在疫情带来的远程办公兴起的推动下——企业如今将大部分数据以数字形式进行存储。尽管迁移到数字化数据存储极其方便,并促进了更高的协作与效率,但这也为前所未有数量的网络攻击和 data breaches.
在过去几年里,不同国家、州(地区)和行业都制定了越来越严格的数据保护法规,以规范企业如何处理敏感数据。
界定敏感数据
人们经常把 sensitive data、personal data 和 confidential data 这几个术语互换使用。在日常语境中,敏感数据是指任何你不希望被披露的信息。不过在涉及法律义务时,敏感数据的定义会更具体。
敏感数据是一类因其一旦暴露所带来的影响而需要额外保护的数据。如果敏感数据被泄露,只要落入不当之手,就很可能造成财务、个人或声誉方面的损害。了解敏感数据的含义对于组织而言至关重要:只有充分理解并落实保护措施,才能确保个人信息和机密信息免受未经授权的访问。
个人数据 vs. 敏感数据
个人信息是指任何可用于识别个人身份的数据。例如姓名、地址或电话号码等信息都属于个人数据。在某些情况下,你的电子邮件也可能被视为个人数据——例如,当其是 yourname@yourcompany.com 这样的形式时。个人数据还可能包括能够帮助他人确认你曾在特定地点的信息,例如你的指纹,或安全摄像头中你出现在画面里的影像。
敏感信息是个人数据的一个子集,可能被用来在某种程度上伤害某个人。你的姓名是个人数据,但你的 Social Security number 属于敏感信息,因为恶意行为者可能利用它来窃取你的身份。并非所有个人数据都属于敏感信息。
精心挑选的相关内容:
敏感数据的类型
一般来说,敏感数据并不公开可获得,并归类于若干高风险类别之一。部分敏感个人数据示例包括:
财务数据
与个人或实体财务状况相关的信息被视为敏感数据。这包括:
- 银行账户号码
- 信用卡和借记卡信息
- 信用记录
- 税务申报
接受、处理、传输或存储支付卡信息的企业必须遵守 Payment Card Industry Data Security Standard (PCI DSS)。它要求实施严格的安全管理实践,以保护持卡人数据。
个人数据
个人数据(也称为 Personally Identifiable Information(PII,个人身份信息))是指任何能够用于识别特定个人的信息。诸如 EU General Data Protection Regulation (GDPR) 和 California Consumer Privacy Act (CCPA) 这类法规都用于保护个人数据。尽管两项法规都保护个人数据,但它们对个人数据的定义略有不同。
- GDPR将“个人数据”定义为与已识别或可识别的自然人(“数据主体”)相关的任何信息。个人数据可以是直接的,例如姓名、身份证明号码、位置信息或在线标识符。它也可以是间接的,例如身体特征、健康信息,或文化或社会身份的标记。
- CCPA对个人数据的定义范围要广得多。它包括任何能够识别、与之相关、用于描述、被引用、可与特定消费者或家庭关联,或有合理可能性直接或间接与特定消费者或家庭建立联系的任何信息。
GDPR 适用于处理任何欧盟公民个人数据的企业,而 CCPA 适用于处理加利福尼亚州任何居民数据的企业。两项法规都规定了严格的、广泛的数据保护措施,组织必须遵循这些措施,以防止未经授权的访问或数据泄露。
Protected Health Information (PHI)
Health Insurance Portability and Accountability Act (HIPAA)所指的 Protected Health Information (PHI),是指任何与个人可关联的、有关健康状况、医疗服务提供或医疗费用支付的信息。它包括广泛的个人标识信息,以及关于个人过去、现在或将来的身体或精神健康状况的相关信息。
医疗服务提供者、保险提供者、健康结算所(health clearinghouses)以及它们的业务实体在处理患者数据时,必须 遵循 HIPAA 指南 HIPAA 对 PHI 的使用与披露方式包含严格要求。
精心挑选的相关内容:
面临风险的敏感数据
敏感数据会出现在各种应用程序和存储系统中的结构化数据类型与非结构化数据类型中。在诸如 SQL server 数据库之类的结构化数据仓库中,数据流动相对受限,因此你可以更好地控制其如何传输以及如何加固保护。然而,存储在诸如文件共享和 SharePoint 站点等非结构化仓库中的文件往往会更自由地移动,这使得更难准确定位这些文件究竟存在于哪里。此类隐藏数据更难以管控与保护。
尽管 GDPR 是讨论最广泛的 数据隐私法律, 超过 70% 的国家 已颁布了 数据隐私 相关法规。 这些法规大多都有一个共同目标:保护敏感的个人数据,但具体细节各不相同。这种参差不齐的法规组合正在迫使企业掌控其敏感数据。要做到这一点,它们需要知道数据在哪里,以及已实施了哪些安全措施来降低敏感数据的暴露风险。
未能妥善保护敏感数据的企业可能会面临严重后果。根据 GDPR,尤其是严重的违规行为,可能会导致罚款高达 2000 万美元或 4% 的年全球营业额(以较大者为准)。截至目前,开出的最大罚款对象是 Meta,即 Facebook 的母公司。它被罚款 13 0 亿美元 ,原因是未能充分保护被传输到美国的欧盟公民数据。
保护敏感数据
为避免因不合规而产生的罚款,您需要无论敏感数据存放在哪里,都将其查找并加以保护。一个 data classification 资产清单可帮助您依据数据的敏感性和重要性来识别并分类数据。完成这一步之后,您就需要持续维护一份覆盖所有数据资产的全面清单,包括它们存储在哪里、谁可以访问,以及它们如何被使用。
了解数据存放在哪里是合规的第一步,但您还需要确保已建立正确的控制措施,以防止未经授权的访问。企业还应当意识到并避免收集超过必要的数据,同时通过移除不必要的数据来限制数据增长。您不必保护您未收集的数据。
精选相关内容:
Netwrix 如何提供帮助
Netwrix 提供一个强大的平台,帮助您治理对所有敏感数据、应用程序和系统的访问。借助 40 多个内置数据收集模块,可在云端和本地系统中识别数据,无论数据资产存放在何处,您都能保持对数据资产的掌控。您无需担心在非结构化格式中遗漏敏感数据。
Netwrix’s Access Analyzer可帮助您降低数据泄露风险,并轻松通过合规审计。您可以主动发现安全态势中的漏洞,例如过度的用户权限以及恶意行为者可能利用的已禁用账号。Access Analyzer 会通过删除不活跃账号、撤销过度权限来自动修复威胁。
通过遵循principle of least privilege,您可以监控谁在访问您的数据以及出于什么目的。迅速撤销不必要的权限,以加强您的data security。立即联系我们,申请免费试用。
常见问题
什么被视为敏感数据?
敏感数据包括一系列因其可能被滥用而需要额外保护的信息。例如,敏感的个人数据包括健康记录或金融信息,如银行账户明细、信用卡号码和社会安全号码。它还包括生物识别数据,例如指纹和面部识别;以及来自驾照和护照的个人识别号码,和机密的商业信息。有关种族或民族出身、政治观点、宗教或哲学信仰,以及性取向和行为的信息也同样被视为敏感数据。保护这些数据至关重要,可防止滥用、身份盗用和歧视。
哪些信息不被视为敏感数据?
非敏感数据包括公开可获得的信息,例如没有额外识别细节的姓名、通用的职位名称、业务联系信息,以及已删除个人标识符的匿名化数据。若这类数据被暴露,通常风险较低,并且往往不需要特殊的保护措施。
哪些信息被视为敏感信息?
敏感数据的特点是:一旦泄露,可能造成重大损害,包括身份盗用、财务损失或歧视。它通常包含可直接或间接识别个人的个人身份信息。这类数据往往与个人健康状况、财务状况、生物特征标识符或机密的业务运营有关。为保护隐私与安全,并遵守数据保护法规,这些数据需要得到妥善安全保障。此外,由于敏感数据本质上具有私密性,通常还需要对收集与处理获得明确同意。
敏感数据的三种类型是什么?
敏感数据的三种主要类型是个人可识别信息(Personal Identifiable Information, PII)、受保护的健康信息(Protected Health Information, PHI)以及金融信息。PII 包括能够识别个人的数据,例如姓名和社会安全号码。PHI 涵盖医疗及与健康相关的数据。金融信息涉及银行详细信息、信用卡号码以及金融交易。
分享到
了解更多
关于作者
Farrah Gamboa
产品管理高级总监
Netwrix 产品管理高级总监。Farrah 负责制定并推进与 Data Security 以及 Audit & Compliance 相关的 Netwrix 产品与解决方案路线图。她拥有超过 10 年在企业级数据安全解决方案领域的经验,曾从 Stealthbits Technologies 加入 Netwrix。在加入 Netwrix 之前,她担任技术产品经理以及质量控制(QC)经理。Farrah 拥有 Rutgers University 的工业工程学士学位(BS)。