

Классификация конфиденциальных данных: уровни и порядок
План статьи
Защиту нельзя применить к данным, ценность которых не установлена: система, относящаяся ко всем файлам одинаково, переплачивает за защиту открытого и недозащищает то, что реально важно. Ручная разметка не масштабируется под объем файлов в любой организации — классификация должна быть системой, а не разовой расстановкой меток. Поэтому разберем эту тему сегодня.
Зачем классифицировать конфиденциальные данные
Защита начинается с разметки конфиденциальности: уровень доступа, шифрование и контроль каналов назначаются по классу данных, а не одинаково для всего, чем владеет компания. Пропустить этот шаг — значит получить повторяющийся ИБ-сбой:
- ресурсы уходят на защиту публичной информации, пока чувствительные данные остаются недозащищенными;
- слепые зоны всплывают только тогда, когда утечка уже произошла;
- приоритизировать реагирование на инциденты невозможно, если формально «важно» все сразу.
Это напрямую связано с комплаенсом: 152-ФЗ требует определить категории персональных данных до их защиты, а 98-ФЗ — установить режим коммерческой тайны; без классификации ни то ни другое не работает. Более широкий взгляд на эффективные способы защиты конфиденциальной информации и на каналы утечки информации предполагает, что кто-то уже знает, какие данные заслуживают такого внимания.
Уровни конфиденциальности и категории данных
Четырехуровневая система категоризации данных по уровню конфиденциальности актуальна для большинства организаций:
- открытая информация без ограничений;
- внутренняя — регламенты, инструкции;
- конфиденциальная, чья утечка причиняет ущерб, — ПДн клиентов, договоры, коммерческая тайна;
- строго конфиденциальная — финансовые модели, ноу-хау, спецкатегории ПДн.
С каждой ступенью повышения степени важности информации для предприятия должна усложняться и сама защита.
Параллельно существует несколько юридических категорий для конфиденциальной информации. Виды тайны по закону:
- государственная;
- коммерческая;
- служебная;
- профессиональная тайна;
- персональные данные.
.png)
Один фрагмент информации может относиться сразу к нескольким категориям — поэтому система уровней, наложенная на эти категории, а не заменяющая их, работает лучше.
Выделяют также специальные категории персональных данных. Сведения о здоровье, взглядах, биометрии требуют более строгого режима, чем обычные ПДн по 152-ФЗ, — ущерб от раскрытия тяжелее. Для международного рынка ориентир — классификация по GDPR, даже если основным остается российское законодательство.
| Уровень | Примеры данных | Режим защиты |
|---|---|---|
| Открытая | Пресс-релизы, публичный сайт, реклама | Без ограничений, контроль целостности |
| Внутренняя | Регламенты, инструкции, оргструктура | Доступ по ролям внутри компании |
| Конфиденциальная | ПДн клиентов, договоры, сведения, составляющие коммерческую тайну | Шифрование, контроль каналов, DLP |
| Строго конфиденциальная | Финансовые модели, ноу-хау, спецкатегории ПДн | Усиленный доступ, аудит, блокировка передачи |
Критерии отнесения данных к уровню конфиденциальности
Уровень конфиденциальности данных определяется несколькими критериями сразу, а не одним из них:
- ценность для бизнеса — сколько данные стоят для конкурентов или для самой организации;
- потенциальный ущерб при утечке — финансовый, юридический, репутационный;
- требования регуляторов — то, что уже предписывают 152-ФЗ, 98-ФЗ или отраслевые нормы;
- договорные обязательства перед клиентами или партнерами.
Ответственность за классификацию данных распределяется между несколькими участниками: владелец данных определяет их бизнес-ценность и контекст использования, служба ИБ устанавливает единые критерии и правила, а для сведений, составляющих коммерческую тайну, необходимо документально закрепить соответствующий режим, в том числе перечень защищаемых сведений. Без такого оформления правовой режим коммерческой тайны невозможно полноценно обеспечить.
Частая ошибка — классифицировать данные по расширению файла или месту хранения, а не по их содержанию. Финансовая модель в общей папке не становится менее чувствительной, как и скан паспорта только потому, что он сохранен в виде изображения. Класс данных определяется прежде всего содержанием и последствиями его раскрытия, а не тем, где и в каком формате он хранится.
Как система распознает и размечает содержимое
Классификация данных — это не только выбор уровня вроде «конфиденциально» или «для служебного пользования», но и набор правил, по которым владелец информации относит данные к определенному классу. Для этого одного имени, расширения или расположения файла недостаточно: нужны механизмы контентного анализа, которые читают само содержимое. В этом принципиальное отличие DLP-системы от антивируса, файрвола или SIEM: системы дополняют периметровые средства, анализируя не только факт передачи или события, но и то, какие данные находятся внутри файла.
Контентный анализ. Ключевые слова, шаблоны, регулярные выражения и словари позволяют системе читать, что файл реально содержит, а не полагаться на имя или расширение, — тот же механизм, что лежит в основе перехвата данных и DLP-систем.
OCR и цифровые отпечатки. OCR извлекает текст из перехваченных изображений и сканов — фото паспорта, скан договора, — вовлекая его в тот же анализ, что и любой документ. Цифровые отпечатки идут дальше: система распознает даже фрагмент файла, а не только полную копию, — утекший фрагмент все равно утечка.
Поиск ПДн. Автоматическое обнаружение паспортов, СНИЛС, ИНН и банковских карт по формату номера превращает ручной аудит в быстрый поиск информации в DLP, успевающий за темпом накопления данных.
| Технология | Что распознает | Применение |
|---|---|---|
| Контентный анализ | Ключевые слова, шаблоны, регулярки, словари | Автоматическое отнесение файла к уровню |
| OCR | Текст на картинках и сканах | Контроль фото и сканов документов |
| Цифровые отпечатки | Фрагменты эталонных документов | Защита даже части конфиденциального файла |
| Поиск ПДн | Паспорта, СНИЛС, ИНН, банковские карты | Инвентаризация и разметка персональных данных |
Как навести и удержать порядок: классификация на практике
Наведение порядка начинается не с инструмента, а с инвентаризации: сначала нужно понять, какие данные вообще есть в компании и где они хранятся, — без этого шага любая система уровней остается теоретической. От инвентаризации логично переходят к перечню: что из найденного действительно нуждается в защите и какой уровень конфиденциальности этому соответствует. Дальше это закрепляется в политике — письменных правилах разметки, на которые опирается вся дальнейшая работа, а не разовые решения по памяти. Ручную часть этой работы дополняет автоматизация через контентный анализ — система анализирует передаваемые данные по содержимому в масштабе, недоступном для ручного анализа. И последний, часто пропускаемый шаг — регулярный пересмотр: классификация, заданная один раз и забытая, устаревает вместе с тем, как меняются данные, каналы и сам бизнес.
Классификация данных за 5 шагов:
- провести инвентаризацию данных — какие они и где хранятся;
- определить перечень защищаемых сведений и применимые уровни;
- написать политику классификации и правила разметки;
- автоматизировать контроль передачи данных через контентный анализ;
- пересматривать классификацию по мере изменений в данных и каналах.
Разметка — процесс, а не разовый проект: новые файлы и каналы появляются непрерывно, а то, что вчера было внутренней информацией, сегодня может стать конфиденциальным вместе с изменением бизнеса. Классификация, которую не пересматривают, устаревает незаметно.
SecureTower анализирует именно содержимое — контентный анализ, OCR изображений и сканов, цифровые отпечатки эталонных документов, автоматическое обнаружение паспортов, СНИЛС и банковских карт, а также метки конфиденциальности, отправку которых можно блокировать отдельно. Это часть более широкого подхода к защите информации, при котором контроль строится не только вокруг каналов передачи, но и вокруг самого содержания данных. Поэтому, если в компании нужно системно классифицировать информацию, контролировать ее перемещение и предотвращать утечки, имеет смысл использовать DLP-систему, которая объединяет эти механизмы в едином контуре защиты. Для юрлиц доступен бесплатный полнофункциональный тест на 30 дней.
Заключение
Классификация — фундамент защиты: без нее меры безопасности применяются равномерно, а не там, где нужны. Уровни задают бизнес и закон, а актуальность разметки удерживает автоматический анализ содержимого, а не разовая метка.
FAQ
- Сколько уровней конфиденциальности нужно вводить в компании?
Четырехуровневая система покрывает большинство организаций. Более детальные схемы оправданы только под реальный профиль риска.
- Чем классификация данных отличается от определения категорий ПДн по 152-ФЗ?
Классификация шире и охватывает все типы информации. Категорирование ПДн по 152-ФЗ — ее обязательный, но недостаточный сам по себе элемент.
- Как DLP понимает содержимое документа, а не только его имя?
Через контентный анализ — ключевые слова, шаблоны, регулярные выражения и словари, — а не по имени или расширению.
- Что такое цифровые отпечатки документов и зачем они при классификации?
Эталонная сигнатура документа, позволяющая распознать содержимое даже в частичном фрагменте, а не только в полной копии.
- Как система находит паспорта и СНИЛС в файлах?
Автоматическим поиском по распознаваемым форматам вместо ручного аудита файл за файлом.
- Зачем при классификации нужен OCR?
Скан или фото документа остаются чувствительным содержимым как изображение. OCR извлекает текст, чтобы файл анализировался как любой другой документ.
- Как удержать классификацию актуальной, а не размечать данные один раз?
Рассматривать это как процесс — пересматривать разметку по мере новых файлов и изменений в бизнесе, а рутину передать автоматическому контентному анализу.



