author

Редакция Falcongaze

Авторы материала

Обновлено: 
5 мин.

Классификация конфиденциальных данных: уровни и порядок

Защиту нельзя применить к данным, ценность которых не установлена: система, относящаяся ко всем файлам одинаково, переплачивает за защиту открытого и недозащищает то, что реально важно. Ручная разметка не масштабируется под объем файлов в любой организации — классификация должна быть системой, а не разовой расстановкой меток. Поэтому разберем эту тему сегодня.


Зачем классифицировать конфиденциальные данные

Защита начинается с разметки конфиденциальности: уровень доступа, шифрование и контроль каналов назначаются по классу данных, а не одинаково для всего, чем владеет компания. Пропустить этот шаг — значит получить повторяющийся ИБ-сбой:

  • ресурсы уходят на защиту публичной информации, пока чувствительные данные остаются недозащищенными;
  • слепые зоны всплывают только тогда, когда утечка уже произошла;
  • приоритизировать реагирование на инциденты невозможно, если формально «важно» все сразу.

Это напрямую связано с комплаенсом: 152-ФЗ требует определить категории персональных данных до их защиты, а 98-ФЗ — установить режим коммерческой тайны; без классификации ни то ни другое не работает. Более широкий взгляд на эффективные способы защиты конфиденциальной информации и на каналы утечки информации предполагает, что кто-то уже знает, какие данные заслуживают такого внимания.


Уровни конфиденциальности и категории данных

Четырехуровневая система категоризации данных по уровню конфиденциальности актуальна для большинства организаций:

  • открытая информация без ограничений;
  • внутренняя — регламенты, инструкции;
  • конфиденциальная, чья утечка причиняет ущерб, — ПДн клиентов, договоры, коммерческая тайна;
  • строго конфиденциальная — финансовые модели, ноу-хау, спецкатегории ПДн.

С каждой ступенью повышения степени важности информации для предприятия должна усложняться и сама защита.

Параллельно существует несколько юридических категорий для конфиденциальной информации. Виды тайны по закону:

  • государственная;
  • коммерческая;
  • служебная;
  • профессиональная тайна;
  • персональные данные.

Виды тайны по закону

Один фрагмент информации может относиться сразу к нескольким категориям — поэтому система уровней, наложенная на эти категории, а не заменяющая их, работает лучше.

Выделяют также специальные категории персональных данных. Сведения о здоровье, взглядах, биометрии требуют более строгого режима, чем обычные ПДн по 152-ФЗ, — ущерб от раскрытия тяжелее. Для международного рынка ориентир — классификация по GDPR, даже если основным остается российское законодательство.

Уровень Примеры данных Режим защиты
Открытая Пресс-релизы, публичный сайт, реклама Без ограничений, контроль целостности
Внутренняя Регламенты, инструкции, оргструктура Доступ по ролям внутри компании
Конфиденциальная ПДн клиентов, договоры, сведения, составляющие коммерческую тайну Шифрование, контроль каналов, DLP
Строго конфиденциальная Финансовые модели, ноу-хау, спецкатегории ПДн Усиленный доступ, аудит, блокировка передачи

Критерии отнесения данных к уровню конфиденциальности

Уровень конфиденциальности данных определяется несколькими критериями сразу, а не одним из них:

  • ценность для бизнеса — сколько данные стоят для конкурентов или для самой организации;
  • потенциальный ущерб при утечке — финансовый, юридический, репутационный;
  • требования регуляторов — то, что уже предписывают 152-ФЗ, 98-ФЗ или отраслевые нормы;
  • договорные обязательства перед клиентами или партнерами.

Ответственность за классификацию данных распределяется между несколькими участниками: владелец данных определяет их бизнес-ценность и контекст использования, служба ИБ устанавливает единые критерии и правила, а для сведений, составляющих коммерческую тайну, необходимо документально закрепить соответствующий режим, в том числе перечень защищаемых сведений. Без такого оформления правовой режим коммерческой тайны невозможно полноценно обеспечить.

Частая ошибка — классифицировать данные по расширению файла или месту хранения, а не по их содержанию. Финансовая модель в общей папке не становится менее чувствительной, как и скан паспорта только потому, что он сохранен в виде изображения. Класс данных определяется прежде всего содержанием и последствиями его раскрытия, а не тем, где и в каком формате он хранится.


Как система распознает и размечает содержимое

Классификация данных — это не только выбор уровня вроде «конфиденциально» или «для служебного пользования», но и набор правил, по которым владелец информации относит данные к определенному классу. Для этого одного имени, расширения или расположения файла недостаточно: нужны механизмы контентного анализа, которые читают само содержимое. В этом принципиальное отличие DLP-системы от антивируса, файрвола или SIEM: системы дополняют периметровые средства, анализируя не только факт передачи или события, но и то, какие данные находятся внутри файла.

Контентный анализ. Ключевые слова, шаблоны, регулярные выражения и словари позволяют системе читать, что файл реально содержит, а не полагаться на имя или расширение, — тот же механизм, что лежит в основе перехвата данных и DLP-систем.

OCR и цифровые отпечатки. OCR извлекает текст из перехваченных изображений и сканов — фото паспорта, скан договора, — вовлекая его в тот же анализ, что и любой документ. Цифровые отпечатки идут дальше: система распознает даже фрагмент файла, а не только полную копию, — утекший фрагмент все равно утечка.

Поиск ПДн. Автоматическое обнаружение паспортов, СНИЛС, ИНН и банковских карт по формату номера превращает ручной аудит в быстрый поиск информации в DLP, успевающий за темпом накопления данных.

Технология Что распознает Применение
Контентный анализ Ключевые слова, шаблоны, регулярки, словари Автоматическое отнесение файла к уровню
OCR Текст на картинках и сканах Контроль фото и сканов документов
Цифровые отпечатки Фрагменты эталонных документов Защита даже части конфиденциального файла
Поиск ПДн Паспорта, СНИЛС, ИНН, банковские карты Инвентаризация и разметка персональных данных

Как навести и удержать порядок: классификация на практике

Наведение порядка начинается не с инструмента, а с инвентаризации: сначала нужно понять, какие данные вообще есть в компании и где они хранятся, — без этого шага любая система уровней остается теоретической. От инвентаризации логично переходят к перечню: что из найденного действительно нуждается в защите и какой уровень конфиденциальности этому соответствует. Дальше это закрепляется в политике — письменных правилах разметки, на которые опирается вся дальнейшая работа, а не разовые решения по памяти. Ручную часть этой работы дополняет автоматизация через контентный анализ — система анализирует передаваемые данные по содержимому в масштабе, недоступном для ручного анализа. И последний, часто пропускаемый шаг — регулярный пересмотр: классификация, заданная один раз и забытая, устаревает вместе с тем, как меняются данные, каналы и сам бизнес.

Классификация данных за 5 шагов:

  1. провести инвентаризацию данных — какие они и где хранятся;
  2. определить перечень защищаемых сведений и применимые уровни;
  3. написать политику классификации и правила разметки;
  4. автоматизировать контроль передачи данных через контентный анализ;
  5. пересматривать классификацию по мере изменений в данных и каналах.

Разметка — процесс, а не разовый проект: новые файлы и каналы появляются непрерывно, а то, что вчера было внутренней информацией, сегодня может стать конфиденциальным вместе с изменением бизнеса. Классификация, которую не пересматривают, устаревает незаметно.

SecureTower анализирует именно содержимое — контентный анализ, OCR изображений и сканов, цифровые отпечатки эталонных документов, автоматическое обнаружение паспортов, СНИЛС и банковских карт, а также метки конфиденциальности, отправку которых можно блокировать отдельно. Это часть более широкого подхода к защите информации, при котором контроль строится не только вокруг каналов передачи, но и вокруг самого содержания данных. Поэтому, если в компании нужно системно классифицировать информацию, контролировать ее перемещение и предотвращать утечки, имеет смысл использовать DLP-систему, которая объединяет эти механизмы в едином контуре защиты. Для юрлиц доступен бесплатный полнофункциональный тест на 30 дней.


Заключение

Классификация — фундамент защиты: без нее меры безопасности применяются равномерно, а не там, где нужны. Уровни задают бизнес и закон, а актуальность разметки удерживает автоматический анализ содержимого, а не разовая метка.


FAQ

  • Сколько уровней конфиденциальности нужно вводить в компании?
     

    Четырехуровневая система покрывает большинство организаций. Более детальные схемы оправданы только под реальный профиль риска.

  • Чем классификация данных отличается от определения категорий ПДн по 152-ФЗ?
     

    Классификация шире и охватывает все типы информации. Категорирование ПДн по 152-ФЗ — ее обязательный, но недостаточный сам по себе элемент.

  • Как DLP понимает содержимое документа, а не только его имя?
     

    Через контентный анализ — ключевые слова, шаблоны, регулярные выражения и словари, — а не по имени или расширению.

  • Что такое цифровые отпечатки документов и зачем они при классификации?
     

    Эталонная сигнатура документа, позволяющая распознать содержимое даже в частичном фрагменте, а не только в полной копии.

  • Как система находит паспорта и СНИЛС в файлах?
     

    Автоматическим поиском по распознаваемым форматам вместо ручного аудита файл за файлом.

  • Зачем при классификации нужен OCR?
     

    Скан или фото документа остаются чувствительным содержимым как изображение. OCR извлекает текст, чтобы файл анализировался как любой другой документ.

  • Как удержать классификацию актуальной, а не размечать данные один раз?
     

    Рассматривать это как процесс — пересматривать разметку по мере новых файлов и изменений в бизнесе, а рутину передать автоматическому контентному анализу.

Важные публикации