我们都尝试用各种方法降低数据分类项目的合规成本,对不同的数据类型设置不同的控制权限。然而,大家也都对如何定义数据分类级别感到困扰。如果是您,您会建议如何为一家财富500强公司构建数据分类计划呢?
Mike Chapple:在我的经验里,一个信息分类项目成功最关键的因素是简单。如果你的分类难于理解或者类别界限不清晰,人们根本就不会去使用。世界各地的安全专家们的书架上总是有很多文件夹,里面包含着各种信息分类计划,但是这些计划从来就没有实用性。
我见过的被使用很多次的一个分类方法是遵循一个四级分类模型,这个模型的最高类别只包含容易辨别的少量数据元素。以下是关于四级分类模型的一个粗略框架:
- 高度敏感数据如果被不正当地披露了,其潜在地对公司声誉,财务或营运影响很大,所以是一类要求有极高级别监督和控制的数据。这类数据应该是精心挑选,明确分类的可列举元素。如:社会安全号码,信用卡号码和驾驶证号码列表。
- 敏感数据如果被不正当披露,可能会对组织有严重的不利影响,所以其信息应该限制为只被某些用户组使用。这是一类“当你看到你就知道它”的数据,其包含组织的一些机密,但是又没有到“高度敏感数据”的级别。例如,这些数据可能包含组织尚未公开发布的新产品发展计划。
- 公共数据,正如其名字所暗示的,这一类数据并不涉及机密并可以向公众发布。公共数据包含你会在公司网站或贸易展上展示的信息,如:产品说明书,公开的价格清单和公司基本联系方式信息。
- 内部数据包含除以上三类之外的其它数据。你不会将这类数据无限制地展示在网络上,但是如果其意外泄漏,也不会真正伤害到公司利益。如:你的内部电话目录或订房列表。
一旦你定义好你的数据分类方案,你需要将所有的组织数据适当分类,然后为每个类别明确地制定和实施其需要的安全标准。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。
相关推荐
-
转型中的深信服不只有安全,云和虚拟化占了半壁江山
深信服从2011年就已开始布局云和虚拟化领域。积累至今,云和虚拟化已发展成与安全业务平分秋色,再仅拿安全厂商来看待深信服显然已不合时宜了。
-
让IT更简单:深信服在京举办2016年大客户技术高峰论坛
6月18日,以“创新佳法,IT简法”为主题的深信服2016年大客户技术高峰论坛在北京国贸大酒店隆重举行。这是深信服第8年举办高峰技术论坛,会议吸引了来自全国各地的800多位CIO前来参与,共同探讨IT技术的新动向。
-
明朝万达助管理软件转型:能效为先 安全为重
管理软件厂商在转型中,须及客户之所及,将管理与安全建设同步。如果轻视这一问题,可能危及到网络环境下的企业客户经济安全。
-
身份认证和访问管理的五大真相
身份认证和访问管理涉及用户管理以及与之相关的一切,如果做得不好,IAM会成为生产力黑洞或安全漏洞。Barrie Sheer分析了IAM的重要性以及它可以帮助企业实现的价值。