前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >数据分类:数据安全终极指南

数据分类:数据安全终极指南

原创
作者头像
小阑本阑
发布于 2023-10-10 06:20:04
发布于 2023-10-10 06:20:04
3520
举报
文章被收录于专栏:API安全API安全

并非所有数据都是平等的。在当今复杂的数字世界中,试图以同等的力量保护每一个数据资产既不可行也不明智。由于手头有数 TB 甚至 PB 的数据,数据安全团队需要变得更加复杂 - 他们需要数据分类。

数据分类是保护关键和敏感数据的关键。通过对数据进行分类,您可以对实际重要的数据应用有效的安全措施。这对于保护数据免受未经授权的访问和破坏以及确保完全符合行业法规和标准至关重要。

在本文中,我们将探讨不同的数据分类方法,包括它们的优势和潜在挑战,并探讨如何使用这些方法来实现您的业务目标。

数据分类过程

对数据进行分类是一个巨大的挑战,特别是考虑到企业通常处理大量数据。

您可以采取以下几个简单步骤来确保正确处理:

  • 定义目标。在启动数据分类过程之前,请务必首先在特定业务需求的上下文中确定安全目标。问问自己:这是干什么用的?我要解决的挑战是什么?例如,如果您的主要目标是遵守隐私法规,则应定期评估您的公司受哪些法律和法规的约束,并确定保护数据和避免处罚所需的步骤。需要注意的常见法规是HIPAA,GDPR,CCPA,CPRA和PCI DSS。
  • 评估范围并确定优先级。如果大规模处理数据,数据分类似乎是一项巨大的挑战。但通过一些战略思维,分类可以减少到可管理的维度。通过一组有意义的标准(如风险、价值或法规要求)评估数据,将使您能够将资源和安全措施集中在最敏感和最有价值的信息上。这可以大大缩小数据分类的范围,使其成为一项针对性强且可行的任务。
  • 确定组织中的相关利益干系人。明确谁需要加入公司内部,包括安全、GRC 和工程部门。确保映射他们的需求、通信方法和现有工作流,以及他们期望如何在工作流程中使用数据分类。
  • 实施数据分类过程。设置并执行最适合您的体系结构和业务目标的分类方法。这意味着要解决一些技术问题,例如 – 我是扫描静态数据还是动态数据?我是否根据上下文或内容对数据进行分类?下一节将深入探讨这些注意事项。
  • 自动化。使用自动化的第三方安全软件(如数据安全状况管理 (DSPM) 解决方案)简化分类过程可能会有所帮助。这些不仅可以减轻您手动执行繁重且容易出错的分类任务的负担,还可以帮助您发现数据安全漏洞并支持修复。
  • 与现有工作流集成。了解利益干系人的需求和目的后,可以将分类引擎与当今的工作方式集成,以最大程度地减少摩擦。例如,这可能包括为 GDPR 审计自动生成 RoPA。
  • 从工作中获益。现在您的关键数据正在分类,是时候将其转化为价值了。从安全角度来看,您可以定义明确的策略来保护敏感数据,包括基于角色的权限,用于管理如何处理不同的数据资产。从预算角度来看,您可以为数据保留和存储创建策略,为每种数据类型确定适当的存储位置和保留期。
  • 更新定义。建议定期重新评估和更新分类策略,以确保敏感数据始终受到保护。

数据分类方法

分类是一个大主题,在安全工具箱中实施分类之前,需要考虑很多事项。

在本节中,我们将介绍要考虑的两件大事 – 不同类型的数据分类方法和要分类的数据类型。

  • 基于上下文的分类与基于内容的分类

数据分类有两种不同的风格。为了掌握数据安全性,重要的是要知道它们是什么以及它们之间的区别。

第一种类型是基于上下文的。基于上下文的分类不是直接查看文件或数据对象包含的内容,而是从上下文信息(如元数据)派生数据类型,包括历史记录、属性、资产所有者和环境。例如,如果在名为“电子邮件地址”的列中找到数据,则数据将被归类为电子邮件地址。尽管此类信息很有价值,但从元数据中得出的结论可能不准确,从而使分类本身具有极大的误导性。

另一方面,基于内容的分类通过直接观察数据来确定数据类型。例如,此方法可以高度确定数据资产是名称、电子邮件、地址还是信用卡号,即使标记不正确也是如此。例如,如果信用卡号位于“注释”字段下。

您可能会惊讶地发现,大多数解决方案仅根据上下文执行分类。这里需要注意的另一个微妙的一点是,如果不查看动态数据,就无法获得上下文。以合理的成本可靠获取动态数据的唯一方法是通过有效负载在运行时分析数据(与公有云日志相反,例如 AWS 流日志)。

因此,如果要确保正确且经济高效地识别和分类敏感数据,则应与将基于内容的分类与基于上下文的分类配对的供应商合作,并确保后者通过有效负载执行。否则,您将面临增加成本、错过重要信号以及将易受攻击的数据暴露在泄漏和泄露的风险。

  • 结构化与非结构化数据分类

数据有不同的形状,但大致可以分为两大类:

结构化数据:采用“键值”格式:CSV、JSON、Excel 文件等。

非结构化数据:自由文本、图像(可能包括自由文本)、视频、文档等。

这里需要注意的重要一点是,结构化和非结构化数据的数据分类本质上非常不同,并非所有分类解决方案都可以处理非结构化数据。

底线是这样的 - 如果您认为非结构化数据中可能潜伏着敏感数据,那么确保您的分类工具可以检测和分类它们非常重要。即使您认为这不适用于您 - 考虑到当数据由某些应用程序处理时,它可以从结构化更改为非结构化,反之亦然。因此,对非结构化数据进行分类几乎总是一件值得投资的好事。

数据分类的好处

花时间将数据分类工具实施到数据安全操作中可能需要一些工作,但它具有一些显着的优势。

  • 清晰度。通过数据分类,可以查看您拥有的数据、处理和存储数据的位置以及访问方式。通过根据敏感度确定数据的优先级,组织可以围绕应保护哪些数据以及如何处理数据建立明确的边界。通过分类,可以更轻松地保护动态环境中的敏感信息,尤其是当数据在云和本地之间流动或与外部服务共享时。
  • 合规性。如果您要满足法规要求、维护客户信任并避免巨额罚款,则必须进行可靠的数据分类。通过根据敏感度对数据进行分类,组织可以设置有效的治理策略,确保机密信息依法受到保护。
  • 节省成本。数据分类允许公司采取有针对性的数据安全方法,战略性地投资于风险最大的保护措施,并识别和丢弃不再需要的数据。此外,对数据进行分类时,安全团队可以更快地发现漏洞并修复危及敏感数据的问题。
  • 更好的决策。按敏感度或业务价值对数据进行分类有助于为决策提供信息并减少管理数据所需的时间。例如,分类可以帮助发现和消除陈旧或冗余的数据,并在存储上设置更智能的保留策略。

数据分类的挑战

将数据分类纳入数据保护策略时,需要注意一些重大陷阱。让我们来看看其中的一些以及如何处理它们。

  • 成本控制

由于每天生成大量数据,分配足够的时间和资源来收集、分类、监控和维护它们很快就会变得昂贵和复杂,尤其是在处理遗留数据时。相互竞争的优先事项和有限的预算会进一步加剧这一问题。

为了应对这一挑战,组织可以采用自动化方法,消除劳动密集型任务和随之而来的人为错误。此外,组织可以优先对最敏感的信息进行分类,并实施防止收集不必要数据的策略,从而节省时间并有效控制成本。

  • 过度依赖工程团队

仅依靠 IT 和工程团队进行数据分类可能会造成瓶颈、税务团队并导致错误。由于分类过程的复杂性及其技术要求,这种做法可能长期不可持续。

自动化也可以在这里派上用场。它可以加快分类过程,提高其准确性,并消除安全和工程团队之间可能建立的紧张关系。

  • 不一致的策略和格式

不同部门和团队选择的政策和格式不一致可能会导致混乱和错误,从而导致信息丢失、分类不良和资源浪费。

为了防止此问题,组织应建立跨部门一致遵守的标准化策略和格式。

自动化工具可以通过实施预定义的策略和格式来帮助维护此标准。定期监测、更新和审查也有助于确保这些政策和格式保持相关性和有效性。

  • 分类不正确或缺少上下文

标签不完整、数据排序不当、上下文缺失或信息重复和模棱两可——所有这些都可能导致数据分类不佳。反过来,这可能导致关键的监督。例如,个人姓名可能被认为敏感度较低,但如果它们出现在健康或财务记录中,则应将其标记为敏感和机密。

为了应对这些挑战,组织应特别注意如何收集数据,确保它考虑到元数据和缺失的链接,以及如何完成它们。

自动化工具可以使用机器学习算法来缓解异常、更新策略、修复格式并经济高效地监控数据收集,从而进一步帮助实现这一目标。

流量安全的数据分类引擎

DSPM解决方案提供基于上下文和内容的自动数据分类。它旨在发现和分类结构化和非结构化数据,无论这些数据流向何处 - 无论是在本地、云中还是传输到外部服务和影子数据库时。

引擎通过实时分析数据有效负载对数据进行分类。这意味着不仅分类更准确,而且您知道的不仅仅是数据类型。通过分析数据有效负载,您还可以获得上下文:数据是如何生成的,由谁以及何时生成。例如,您可以了解电子邮件列表的上下文:列表是由内部人员、承包商生成的还是购买的?

基于其高度准确的分类引擎,该平台允许您对这些数据进行精确控制,因此您可以收到任何违规行为的警报,快速响应安全事件,遵守法规,并将您的安全状况提升到新的高度。

结论

每过一刻,您照顾的数据量就会增加。如果没有适当的数据分类策略,企业可能会暴露敏感信息并面临严重的法律和声誉后果。

如果要设置实际完成其工作的规则和安全控制,则必须拥有强大的数据分类引擎。如果您没有牢牢掌握流经系统的数据类型,则几乎不可能遵守法规并降低风险。

好消息是,您不必自己完成所有这些工作。有优秀的第三方工具可以为您完成工作。但是,如果您沿着这条路走下去,有几件重要的事情需要注意。

在与声称对数据进行分类的外部供应商签订合同之前,要评估的三件大事是:

  • 分类解决方案的准确性如何?(即它是否可以处理非结构化数据,它是否使用内容和上下文)。
  • 解决方案是否自动化,它与您的工作流程的集成程度如何?
  • 该解决方案是仅对数据进行分类,还是还附带了可以增强组织安全状况并提供可靠警报的工具?

数据分类可以提高数据管理效率,加速数据检索和访问,支持信息提取和分析,促进数据挖掘和机器学习任务,以及帮助知识发现和应用。这些好处都有助于我们更好地利用数据,并从中获取价值和洞察。

参考:https://www.flowsecurity.com/data-classification/

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
数据安全保护和治理的新方法
秉持数据驱动战略的数据驱动型组织,正在利用数据,以前所未有的速度开创未来。同时,也面临日益增长的安全、隐私、合规风险。
网络安全观
2021/12/01
9440
数据安全保护和治理的新方法
什么是DSPM?数据安全状况管理的全面概述
随着数据量的生成以及保护其关键信息的需求,数据安全状况管理 (DSPM) 不再是企业的必需品。DSPM 是一种数据优先方法,用于在数据高度碎片化的不断变化的环境中保护数据。DSPM 使组织能够通过自动执行静态和动态数据分析来增强其安全状况,以提供数据编目、数据流图、风险管理以及事件检测和响应。通过 DSPM 检测和管理风险,组织可以保护其数据、避免数据泄露并确保遵守相关法规(如 GDPR)。
小阑本阑
2023/09/19
8410
什么是DSPM?数据安全状况管理的全面概述
评估DSPM解决方案时要考虑的五大问题
随着企业越来越意识到数据安全的重要性,DSPM市场正在迅速扩大。Gartner在其最新的“数据安全炒作周期”报告中,将术语“数据安全态势管理”解释为新兴的解决方案类别。在该定义中,Gartner 强调 DSPM 解决方案使您的企业能够:
小阑本阑
2023/09/26
2500
数据安全-分类分级 调研分析报告
随着“十四五”规划推行,数据要素概念与意识全面铺开,国家、政府机构、企业数据安全意识愈发强烈。2021年9月1号,《数据安全法》正式生效,数据资产安全进入“有法可依”时代。 数据战略上升为国家战略,数据资产成为国家各行各业的核心资产。在数字化时代,数据分类分级成为数据资产管理的重要组成部分。
鲲志说
2025/04/07
770
数据安全-分类分级 调研分析报告
数据治理的三本数据秘籍
数据目录、数据清单、数据字典是良好数据治理活动的组成部分。它们被经常混用,但它们并不相同。
网络安全观
2022/08/30
1.1K0
数据治理的三本数据秘籍
腾讯云入选Forrester全球数据安全厂商全景图
近日,国际权威咨询机构Forrester发布了《Forrester Data Security Platforms Landscape, Q4 2024》报告(以下简称“报告”),报告概述了35家DSP供应商在规模、产品类型、地理位置和用例差异等方面的不同之处,腾讯云凭借在数据安全领域的技术探索与能力沉淀,成为唯一一家入选该报告的中国区厂商。
小腾资讯君
2024/10/31
1120
拨开云雾见天日——数据安全治理体系
)级别[1]。随着企业业务发展和扩大,应用环境的数据越来越庞大,多种多样、复杂多变。面临的数据安全问题和威胁越来越突出和严峻,不仅有来自外界的攻击,也有内部管理或错误配置等引发的数据窃取或敏感信息泄露。
绿盟科技研究通讯
2019/12/11
1.7K0
拨开云雾见天日——数据安全治理体系
给数据科学家的十条数据安全建议
又一天,又一次泄露。这次的 Equifax 信用数据外泄,仅仅是一系列被曝光的严重组织数据泄露事件中,最新的一件。它发生在 Target 的客户信用卡数据库中,发生在 Anthem 的健康保险记录中,甚至发生在联邦人事管理办公室的背景检查表中。更糟糕的是,这些只是极少数最严重的例子 —— 关键服务器和数据库每天都会受到侵害。随着时间的推移,这些问题会出现得越来越频繁,并且可以肯定的是,在它变好之前事态会更加糟糕。
未来守护者
2018/07/23
1K0
《数据安全能力成熟度模型》实践指南:数据分级分类
2019年8月30日,《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月起正式实施。
数据安全
2020/08/19
3.2K0
《数据安全能力成熟度模型》实践指南:数据分级分类
6个基于DSPM组件的使用案例
在这个信息技术时代,企业必须应对日益增长的生成和保护大量数据的需求。这就是为什么制定广泛而有效的策略来处理和保护这些数据比以往任何时候都更加重要的原因。数据安全状况管理 (DSPM) 是一种解决方案,可帮助现代组织实施全面的数据安全措施。在本文中,您将了解 DSPM 用例,并了解组织如何利用 DSPN 解决方案来确保数据安全性和数据法规合规性。
小阑本阑
2023/09/25
2000
6个基于DSPM组件的使用案例
腾讯云DLC数据脱敏升级,助力企业数据安全分类分级管理
在数字化时代,数据安全和隐私保护成为了全球关注的焦点,国内外一系列数据安全相关法律法规纷纷出台,对用户隐私数据进行了严格的规定与限制。此外,不同国家和地区有不同的数据保护法律法规,且监管力度和具体要求各不相同,这无疑对海外业务的数据安全合规带来了巨大挑战。例如,欧盟的《通用数据保护条例》(GDPR)对个人数据的处理和保护规定极为严格,出海企业需要满足其复杂的合规要求,包括数据主体权利保障、数据处理的合法性基础、数据跨境传输规则等。美国虽缺乏统一的联邦层面数据保护立法,但也有诸多相关法规和政策,如部分州的隐私法以及针对特定行业或数据类型的规定。
腾讯QQ大数据
2024/12/02
1570
腾讯云DLC数据脱敏升级,助力企业数据安全分类分级管理
RSA创新沙盒盘点|Dasera——全生命周期保护云上数据安全
RSAConference2022将于旧金山时间6月6日召开。大会的Innovation Sandbox(沙盒)大赛作为“安全圈的奥斯卡”,每年都备受瞩目,成为全球网络安全行业技术创新和投资的风向标。
绿盟科技研究通讯
2022/06/06
8630
RSA创新沙盒盘点|Dasera——全生命周期保护云上数据安全
数据分类分级方法及典型应用场景
《数据安全法》的第二十一条明确规定了由国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。
肉眼品世界
2021/12/27
5K0
数据分类分级方法及典型应用场景
数据安全能力建设思路
数据是对客观事物的性质、状态依据相互关系等进行记载的符号或符号的组合。数据的本质就是在连续的活动过程中,经过产生、加工、传输等环节完成记录,并不断指导业务活动持续开展的过程,所以数据的价值在次过程中得到了完整的体现,而传输交互与使用是数据价值的集中体现。数据安全是建立在价值基础上,实现数据准确的记录的同时完成安全交互和指定对象的加工与访问使用,防止数据被破坏、盗用及非授权访问。数据安全能力是指数据在流动过程中,组织为了保障数据的保密性、完整性、可用性而在安全规划、安全管理、安全技术、安全运营等方面所采取的一系列活动。
FB客服
2020/10/09
4.3K0
数据安全能力建设思路
数据安全怎么做:数据分类分级
近期国家出台了《中华人民共和国数据安全法》草案篇,其中,从国家法律层面强调对数据要进行分级分类保护,那到底如何进行数据的分级分类保护呢?
FB客服
2020/09/04
15.1K1
数据安全怎么做:数据分类分级
大数据安全保护思考
大数据安全保护思考 随着大数据时代的来临,企业数据开始激增,各种数据在云端、移动设备、关系型数据库、大数据库平台、pc端、采集器端等多个位置分散。对数据安全来说,挑战也更大了。在大型互联网企业里,传统方法已经很难绘制出一张敏感数据流转图了。因此在新的形势下,一是在工具层面要有新的手段支撑,包括完整的敏感数据视图、高风险场景识别、数据违规/滥用预警、数据安全事件的发现检测和阻止等。二是目前企业也存在着合规的问题了,以往合规对于互联网来说没那么重要,但随着网安法的出台,数据安全也摆上了日程。另外对于跨境企业来说
FB客服
2018/02/24
1.7K0
大数据安全保护思考
工业数据安全治理参考框架
工业数据是指工业企业在开展研发设计、生产制造、经营管理、应用服务等业务时,围绕客户需求、订单、计划、研发、设计、工艺、制造、采购、供应、库存、销售、交付、售后、运维、报废或回收等工业生产经营环节和过程所产生、采集、传输、存储、使用、共享的数据。随着工业企业数字化进程不断深化,工业数据作为新的生产要素,贯穿于工业全流程,其地位和重要性不言而喻。
Spark学习技巧
2023/03/21
1.4K0
工业数据安全治理参考框架
【案例】长安汽车:构建全资产安全治理平台,夯实汽车行业数据安全基底
“本项目案例由 云集至 投递并参与由数据猿&上海大数据联盟联合推出的“行业盘点季之数智化转型升级”大型主题策划活动之《2021中国企业数智化转型升级创新服务企业》榜单/奖项的评选。
数据猿
2021/08/06
1.1K0
如何做好数据安全治理「建议收藏」
数据安全问题贯穿数据全生命周期的各个环节。在新形势下,要做好数据安全治理,就要做好企业的数据安全防护能力建设,建立起一个强保障且动态化的安全保护机制。这个机制的攻坚点主要是三个方面:完善数据安全治理规划,提高数据安全技术防护能力,和加强数据安全审计。
全栈程序员站长
2022/08/30
7120
Gartner数据安全平台DSP战略路线图初览
数据安全平台(DSP,Data Security Platforms)的概念来源于Gartner的《2021数据安全技术成熟度曲线》,DSP定义为以数据安全为中心的产品和服务,旨在跨数据类型、存储孤岛和生态系统集成数据的独特保护需求。
FB客服
2023/02/10
2.6K0
Gartner数据安全平台DSP战略路线图初览
相关推荐
数据安全保护和治理的新方法
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档