3 признака, что классификация данных в вашей компании не раб
Классификация данных — это одна из основ и столпов безопасности данных и управления доступом. Без неё компания не знает, где распространяются, хранятся и используются ПДн, где коммерческая тайна, где банковская тайна или любые другие критичные данные (они свои для каждой компании). Но во многих компаниях классификация есть только на бумаге, формально внедрена для вида и не используется на уровне БД. Я выделяю 3 признака, что классификация данных не работает так, как должна: 1. Категории данных не отображены в системах. Если классификация существует на уровне документации, но не в Дата Каталоге, не в комментах к таблицам и полям и не в заявках на доступ — она не работает. Классификация должна быть машиночитаемой и иметь механизм постоянной поддержки (change management). Если это не так, компания не сможете автоматизировать контроль доступа и хранения данных и не докажет регулятору, что соблюдает требования 152-ФЗ. Автоматизированные ИБ контроли также будут работать неэффективно. 2. Один и тот же набор данных классифицируется по-разному. Если в CRM данные о клиентах — это «ПДн» и они размечены, а у DWH — «внутренние данные», а в отчётах — «общедоступные» — классификация не работает. Без единого подхода невозможно построить адекватную ролевую модель. Каждый отдел и каждая система будет защищать данные по-своему или никак. А точно будут узкие места, где чувствительные данные просто пропустят и оставят открытыми для любого пользователя, что точно приведет к утечке в дальнейшем. Тут поможет lineage данных. 3. Классификация не влияет на то, кто получает доступ. Если в заявке на доступ к данных в БД не указывается категория данных — ИБ не может оценить риски и выдать только правомерный доступ, а значит принцип минимальных привилегий соблюдаться не будет. Классификация должна существовать не только в документах, но и в системах, и в процессах. Если вы узнали хотя бы один признак — начните с малого: возьмите один домен, проведите аудит и настройте процесс разметки и change management. Остальное — следующий шаг. Хэштеги: #DataClassification #DataSecurity #DataGovernance #DSG #УправлениеДанными #ИБ #152-ФЗ