数据分类
数据分类是根据敏感度、业务关键性、监管要求以及未经授权披露或丢失的潜在影响,对组织信息进行分类的系统化过程——如果没有清晰的分类,组织会对所有数据一视同仁(通过对琐碎数据应用最高级别的控制而浪费资源,或未能充分保护高度敏感的数据),在确定安全投资优先级方面遇到困难,并难以遵守 LGPD、GDPR 和 PCI-DSS 等要求对个人和敏感数据进行识别和差异化保护的法规。典型的分类框架使用 4-5 个层级:公开(已公开披露或已批准披露的信息,泄露后无影响,示例包括新闻稿、营销材料、网站公开内容)、内部/内部使用(供组织内部使用的信息,不面向外部受众,但有限披露不会造成重大损害,例如内部政策、组织架构图、操作流程)、机密(敏感信息,其未经授权的披露可能对组织造成中等程度的财务或声誉损害,需要通过访问控制和静态加密进行保护,示例包括战略计划、发布前的财务数据、非公开的客户信息、专有源代码)、受限/高度机密(极其敏感的信息,其暴露将造成严重损害,需要采用最高级别的保护措施,包括静态加密和传输中加密、访问 MFA、完整的审计日志记录,示例包括关键知识产权、LGPD 下的敏感个人数据、PCI-DSS 下的信用卡信息、HIPAA 下的健康数据、商业机密、加密密钥、特权凭据)。每个分类级别都有相关的强制性控制措施,规定数据必须如何存储(存储要求)、传输(加密标准)、访问(身份验证和授权要求)、保留(保留期限)以及在使用寿命结束时如何销毁(安全删除方法)。
分类与所有权流程
有效的分类需要建立清晰的数据所有权,数据所有者(通常是业务部门经理或流程负责人)负责根据业务背景、披露的潜在影响以及适用的监管要求确定适当的分类——IT 部门可以提供指导和工具,但最终决定权在于了解数据业务价值和敏感度的所有者。该流程从数据发现和盘点开始,确定数据所在位置(文件共享、数据库、SharePoint、云存储、员工笔记本电脑)、存在哪些类型的数据(PII、财务、健康、IP)、谁创建和使用这些数据,以及跨系统的数据流。然后,数据所有者根据组织的分类架构进行分类,应用可以是元数据标签(自动化)、视觉标记(文档的页眉/页脚)或文件系统属性的标签/标记。分类必须考虑:聚合风险,即多个低敏感度数据的组合可能形成高敏感度数据集(姓名列表是公开的,但姓名 + 税号 + 地址 + 收入则属于机密),监管要求,可能强制规定最低分类(LGPD 下的数据自动至少为机密,即使企业认为其风险较低),合同义务,例如保密协议(NDA)可能提升第三方数据的分类,以及时间因素,即分类可能随时间变化(财务数据在财报发布前为受限,披露后变为公开)。当业务环境发生变化时,必须允许重新分类,但降低分类级别需要批准和理由文档以形成审计跟踪。
按分类级别的技术控制措施
每个分类级别都必须具有明确定义并通过政策和技术强制执行的强制性技术控制措施。对于公开数据:无特殊安全要求,可存储在任何位置,通过未加密的电子邮件传输,无需身份验证即可访问。对于内部数据:通过网络访问控制将访问限制为员工和授权承包商,存储在企业文件共享或经批准的云存储中并记录访问日志,通过企业电子邮件传输(传输中使用 TLS),无需静态加密但必须定期备份。对于机密数据:通过 IAM 系统实施基于角色和知所必需原则的访问控制,对数据库和文件存储使用 AES-256 进行静态加密,外部传输通过 TLS 1.2 及以上版本进行传输中加密,远程访问采用 MFA,对所有访问和修改进行审计日志记录并将日志保留至少 1 年,采用 DLP(数据丢失防护)策略以防止未经授权的电子邮件或上传,外部共享需要加密和密码保护,加密备份并定期进行恢复测试,以及特定的保留期限,之后进行安全删除。对于受限数据:与机密相同的控制措施,外加用于密钥管理的硬件安全模块(HSM)、隔离含受限数据系统的网络分段、对包括内部在内的所有访问强制采用 MFA、具有异常实时告警的增强监控、外部共享被禁止或在法律批准下极为有限、加密密钥与加密数据分开管理、对有访问权限的人员进行背景调查,以及对存储数据的硬件实施物理安全控制。控制措施的执行综合运用技术(自动加密、DLP、访问控制)、政策(可接受使用政策、分类指南)和培训(员工对正确处理的意识)。
标记、标签与自动化执行
由用户为每份文档选择分类标签的手动分类容易出错、不一致且不可扩展——对于每天创建数 TB 数据的现代组织而言,自动化对于有效的数据分类至关重要。基于内容的分类使用模式匹配、正则表达式和机器学习根据内容自动对数据进行分类:它检测信用卡号(通过 Luhn 算法验证)、税号模式、电子邮件地址、健康记录编号以及指示敏感信息的关键词,将包含这些模式的文档分类为机密或更高级别。基于上下文的分类考虑元数据,例如作者(由 CFO 创建的文档自动为机密)、位置(“Board Materials”文件夹中的所有内容均为机密)和应用程序(HR 数据库中的记录为机密,因为它们包含 PII)。基于用户的分类在用户保存文档或发送电子邮件时提示其选择分类,并提供基于上下文的智能默认值以及在降级前的强制审查。技术:Microsoft Information Protection(MIP)与 Office 365 集成,应用随文档保留的标签(嵌入式元数据),Azure Information Protection 扩展至本地文件共享和云存储,Symantec DLP 和 Forcepoint DLP 执行内容检查和分类,Google Cloud DLP API 自动检测和分类 GCP 中的敏感数据,Varonis 和 Netwrix 通过扫描对旧版文件共享进行分类。标签必须触发自动化控制:标记为机密的文档在保存时自动加密,带有机密附件的电子邮件在向外部发送前需要确认,向未经批准的云存储上传受限数据会被阻止。元数据标记支持按分类搜索和发现数据,便于合规报告(我们有多少机密文档,它们在哪里)、数据最小化(在保留期后删除机密数据)以及事件响应(如果 S3 存储桶泄露,可根据数据分类快速确定影响)。
数据生命周期与保留
数据具有从创建到最终销毁的生命周期,分类为该生命周期每个阶段的适当控制措施提供依据。创建:必须在创建时确定分类(通过用户提示、自动检测或从模板/来源继承),并立即应用控制措施。存储:数据必须根据分类存放在经批准的存储位置(受限数据仅存放于具有物理安全的本地数据中心,机密数据允许使用经批准的加密云提供商,内部数据可使用任何企业存储),并配以与分类级别相匹配的加密、备份和访问控制。使用/处理:使用期间的访问需要适当的身份验证/授权、记录谁在何时访问,以及 DLP 对未经授权的共享或外泄的防护。共享:基于分类的外部共享政策(公开可自由共享,内部仅通过带 NDA 的安全方法共享,机密在法律批准下极为受限,受限永不共享或仅通过安全数据室共享),以及基于知所必需原则的内部共享。归档:未被积极使用但出于合规或业务需要而保留的数据,会在保持相同安全控制措施的情况下转移到成本较低的归档存储,并根据分类和监管要求(LGPD、SOX、税法)制定保留计划。销毁:在保留期结束或业务需求终止时,采用基于分类的安全删除方法(公开数据简单删除,机密数据用随机数据覆写或通过销毁密钥进行加密粉碎,受限数据通过带销毁证书的认证粉碎机对介质进行物理销毁)。在 SharePoint、Google Drive 和文件共享中实施自动保留策略,在保留期到期后自动删除或归档数据,并具备法律保留功能以在诉讼期间暂停删除。
