
طبقه بندی اطلاعات یک مفهوم ساده است. طرحی است که توسط آن، سازمان به هر بخشی از اطلاعاتی که متعلق به خود است و از آن نگهداری میکند، یک سطح از حساسیت و یک مالک را اختصاص میدهد.
در تجارت، سازمانها برای تعیین سطوح محرمانه بودن هر یک از اطلاعات ایجاد شده یا نگهداری شده توسط سازمان، طرحهای طبقه بندی داده را اتخاذ میکنند.
یک طرح طبقه بندی اطلاعات شرکتی ممکن است شامل طبقه بندیهای اطلاعاتی از جمله: محرمانه شرکت، خصوصی، حساس و عمومی میباشد.
چنین طرحی امنیت داده را تا حد زیادی تسهیل میکند، زیرا بلافاصله سطح حفاظت لازم برای هر داده و همچنین مخاطبانی را که ممکن است آنرا مشاهده کنند، شناسایی و انتقال میدهد.
بعنوان مثال، سندی که بعنوان “محرمانه شرکت” برچسب گذاری شده است به راحتی تشخیص داده میشود که در خارج از شرکت منتشر نمیشود. بعلاوه، افرادی که ممکن است به اطلاعاتی دسترسی داشته باشند را برای یک گروه مشخص محدود میکند.
یک طرح خوب طبقه بندی اطلاعات همچنین دارای یک عنصر زمان است، تا به اطلاعات اجازه دهد وضعیت خود را در یک تاریخ خاص تغییر دهد.
بعنوان مثال میتوان به اعلامیه سود یک شرکت سهامی عام اشاره کرد که ممکن است تا تاریخ اعلام سود و در آن زمان “عمومی” بودن آن، محرمانه باشد.
بدون طرح طبقه بندی دادهها، یک سازمان با همه اطلاعات یکسان رفتار میکند و امکان بهخطر افتادن اطلاعات حساس را افزایش میدهد.
ضرورت طبقه بندی اطلاعات
یکی از عناصر بنیادی یک برنامه امنیت اطلاعات، وجود و پیروی از طرح طبقه بندی اطلاعات است.
با اینحال، بسیاری از سازمانها -حتی سازمانهایی که متعهد به محافظت از اطلاعات شرکت و مشتری هستند- قادر به طبقه بندی اطلاعات نیستند.
در فضای امنیتی امروز، حفاظت از دادهها فقط یک ضرورت قانونی نیست، بلکه برای بقا و سودآوری سازمانی حیاتی است.
ذخیره سازی ارزان است و سازمانها به احتکار کنندگان اطلاعات تبدیل شده اند. یک روز- آنها فکر میکنند- میتوانند همه اطلاعات را برای کار مفید استخراج کنند.
احتکار اطلاعات میتواند مسائل جدی ایجاد کند. بسیاری از موارد جمعآوری شده ممکن است زائد، منسوخ، پیش پا افتاده (ROT) یا ناشناخته باشد و سالهاست که استفاده نشده است.
فضای ذخیرهسازی ممکن است ارزان باشد اما رایگان نیست. ذخیره مقدار زیادی اطلاعات غیرضروری، هزینهها را افزایش میدهد و مهمتر از همه، سازمان را در معرض خطر قرار میدهد.
اطلاعات حساسی که بصورت دیجیتالی ذخیره میشوند- از جمله مالکیت معنوی، شناسایی اطلاعات شخصی مربوط به مشتریان یا کارمندان مانند شمارههای تأمین اجتماعی، اطلاعات حساب مالی و جزئیات کارت اعتباری- باید بدرستی ایمن شوند.
اگر یافتن اطلاعات مهم مانند جستجوی سوزن در انبار کاه است، سازمان شما ایمن نیست.
برای محافظت از اطلاعات، شما نیاز است که تعیین کنید که چه چیزهایی مهم است و چه چیزهایی مهم نیست.
مشخص کنید که اطلاعات حساس در کجا قرار دارد، پالیسیهایی را برای مدیریت آنها تعیین کنید، کنترلهای فنی مناسب را پیادهسازی کنید.
به کاربران درباره تهدیدات فعلی اطلاعاتی که با آنها کار میکنند و همچنین بهترین روشها برای ایمن نگهداشتن آنها، آموزش دهید.
اما این، کار سادهای نیست. هر سازمانی متفاوت است و هیچ استراتژی محافظ دادهای متناسب با همه وجود ندارد.
نقش طبقهبندی اطلاعات
برای اطمینان از امنیت موثر، ابتدا باید دقیقاً تعیین کنید که چه اطلاعاتی نیاز به محافظت دارند.
طبقه بندی اطلاعات یک مرحله مهم است. این به سازمانها اجازه میدهد تا ارزش تجاری اطلاعات غیرساختاری را در زمان ایجاد شناسایی کنند.
اطلاعات ارزشمندی که ممکن است مورد هدف قرار بگیرند را از اطلاعات کم ارزش جدا کنند و در مورد تخصیص منابع تصمیمات آگاهانه بگیرند تا اطلاعات از دسترسی غیرمجاز ایمن شوند.
از ابزارهای طبقهبندی میتوان برای بهبود عملکرد و استفاده از انواع اطلاعات حساس و ارتقاء امنیتی استفاده کرد که باعث افزایش آگاهی از حساسیت به دادهها میشود و از ذخیره محتوای حساس در مدیاهای متحرک یا پورتالهای وب شخص ثالث جلوگیری میکند.
همانطورکه محصولات دارای برچسب هشداردهنده با رنگهای چشمنواز میتوانند با آگاهی از خطرات منجر به آسیب، رفتار ما را تغییر دهند، برچسبهای تصویری و علامتهای آبی مانند “محرمانه” میتوانند به کاربران یادآوری کنند که باید دو بار فکر کنند و با احتیاط بیشتری با اطلاعات دیجیتال و نسخههای فیزیکی رفتار کنند.
چرا اجرای طبقهبندی اطلاعات مشکل است
بسیاری از سازمانها یک مشکل اساسی دارند: آنها هیچ طرح طبقه بندی دادهای ندارند.
اگر طبقه بندی اطلاعات یک نیاز اساسی برای امنیت اطلاعات است، چه چیزی این عدم موفقیت را توضیح میدهد؟
برنامه طبقه بندی اطلاعات درصورتی موثر خواهد بود که کارمندان بخواهند انواع اطلاعات را بهدرستی طبقهبندی کرده و آنرا حفظ کنند. اگر طرح بیش از حد پیچیده یا محدود کننده باشد، بدلیل عدم استفاده از آن شکست میخورد.
اول، سازمان با استفاده از یک طرح طبقه بندی اطلاعات ساده که بصورت عملی- حتی از نظر تئوریک ناقص باشد- بهتر از یک طرح کامل که فقط به نام وجود دارد، عمل خواهد کرد.
دوم، توسعه و اجرای طبقه بندی اطلاعات میتواند کاملاً گران باشد.
انواع طبقه بندی اطلاعات
بسته به حساسیت دادههایی که سازمان در اختیار دارد، طبقهبندیهای مختلفی باید وجود داشته باشد، که تعدادی از موارد را تعیین میکند، از جمله اینکه چه کسی به این دادهها دسترسی دارد و چه مدت دادهها باید حفظ شوند.
بطور معمول، چهار طبقهبندی برای انواع اطلاعات وجود دارد: عمومی، فقط داخلی، محرمانه و محدود.
1- دادههای عمومی – Public data
این نوع دادهها بطور آزادانه برای عموم قابل دسترس است (یعنی همه پرسنل شرکت). میتواند آزادانه مورد استفاده، استفاده مجدد و توزیع مجدد بدون پیشگیری، قرار گیرد.
بعنوان مثال؛ میتواند شامل نام و نام خانوادگی، شرح وظایف یا اطلاعیه های مطبوعاتی باشد.
2- دادههای فقط داخلی – Internal-only data
این نوع اطلاعات برای پرسنل داخلی شرکت یا کارمندان داخلی که اجازه دسترسی دارند کاملاً قابل دسترسی است.
این ممکن است شامل یادداشتهای فقط داخلی یا سایر ارتباطات، برنامههای تجاری و غیره باشد.
3- دادههای محرمانه – Confidential data
دسترسی به دادههای محرمانه نیاز به مجوز و یا حتی مجوز خاص دارد.
انواع دادههای محرمانه ممکن است شامل شمارههای تأمین اجتماعی، دادههای دارندگان کارت و موارد دیگر باشد. معمولاً اطلاعات محرمانه توسط قوانینی مانند HIPAA و PCI DSS محافظت میشوند.
4- دادههای محدود – Restricted data
شامل دادههایی است که درصورت خدشه دار شدن یا دسترسی بدون مجوز، میتواند منجر به اتهامات کیفری و جریمههای قانونی زیادی شود یا خسارت جبرانناپذیری به شرکت وارد کند.
نمونههایی از دادههای محدود ممکن است شامل اطلاعات اختصاصی یا تحقیقاتی و دادههای محافظت شده توسط مقررات ایالتی و فدرال باشد.

نکات عملی برای اجرای طرح طبقهبندی انواع اطلاعات
با توجه به اینکه این چالشها اکنون روی میز است، بیایید برخی از رویکردهای عملی برای اجرای طرح طبقه بندی اطلاعات را بررسی کنیم:
1. تأثیرگذارهای اصلی را زود بیاورید.
صرفنظر از رویکرد انتخاب شده، مهم است که ذینفعان اصلی، بخشی از استراتژی و طراحی طبقه بندی اطلاعات باشند.
افرادیکه احساس میکنند بخشی از استراتژی هستند، به احتمال زیاد در حین اجرا از آن حمایت میکنند.
2. انواع اطلاعات را دستهبندی کنید.
تعیین اینکه چه نوع دادههای حساسی در سازمان شما وجود دارد، میتواند چالشهایی بوجود آورد.
تلاشی است که باید حول فرآیندهای کسبوکار سازماندهی شود و صاحبان فرآیند آنرا هدایت کنند. ردیابی جریان داده، بینشی را در مورد اینکه چه دادههایی و چگونه باید محافظت شوند، فراهم میکند.
سوالات زیر را درنظر بگیرید:
- سازمان شما چه دادههای مشتری و شریک را جمعآوری میکند؟
- چه اطلاعاتی در مورد آنها ایجاد میکنید؟
- چه دادههای اختصاصی ایجاد میکنید؟
- با چه دادههای معاملهای سروکار دارید؟
- از بین تمام دادههای جمعآوری شده و ایجاد شده، چه مواردی محرمانه است؟
3. مکان اطلاعات خود را کشف کنید.
پس از ایجاد انواع اطلاعات در سازمان، مهم است که همه مکانهایی را که اطلاعات بصورت الکترونیکی ذخیره میشوند فهرست کنید. جریان اطلاعات به داخل و خارج از سازمان یک نکته اساسی است.
- چگونه سازمان شما اطلاعات داخلی و خارجی را ذخیره و به اشتراک میگذارد؟
- آیا از سرویسهای مبتنی بر ابر مانند Dropbox، Box، OneDrive و.. استفاده میکنید؟ دستگاههای موبایل چطور؟
ابزارهای کشف داده میتوانند به تولید موجودی از اطلاعات غیرساختاری کمک کرده و به شما کمک کنند بدون درنظر گرفتن قالب و مکان، دقیقاً محل ذخیره اطلاعات شرکت خود را درک کنید.
این ابزارها همچنین با ارائه بینش درباره کاربرانی که اطلاعات را مدیریت میکنند، به رفع مشکلات شناسایی مالکان داده کمک میکنند.
در تلاشهای خود برای کشف، میتوانید کلمات کلیدی یا انواع خاص یا قالبهای داده مانند شماره پرونده پزشکی، شمارههای تأمین اجتماعی یا شماره کارت اعتباری را در آن بگنجانید.
4. دادهها را شناسایی و طبقهبندی کنید.
فقط پس از دانستن اینکه اطلاعات شما در کجا ذخیره شدهاند، میتوانید آنها را شناسایی کرده و سپس طبقهبندی کنید تا بطور مناسب محافظت شود.
سیستمهای طبقهبندی قوی قابلیتهای؛ کاربر محور، پیشنهادی سیستم و خودکار را ارائه میدهند:
- تهیه منویی از گزینه های طبقهبندی دادههای متناسب.
- شناسایی محتوا در یک مورد داده و بهدنبال آن ارائه گزینههای طبقهبندی برای انتخاب توسط کاربر.
- اتوماسیون که از طریق آن سیستم طبقهبندی مناسب را براساس موتورهای تجزیه و تحلیل با ورودی کاربر محدود (درصورت وجود) انتخاب میکند.
5. کنترلها را فعال کنید.
برای اطمینان از وجود راهحلهای مناسب، اقدامات اساسی امنیت سایبری را تعیین کرده و کنترلهای مبتنی بر پالیسی را برای هر برچسب طبقهبندی اطلاعات تعریف کنید.
دادههای با ریسک بالا به سطح محافظت پیشرفته تری نیاز دارند در حالیکه دادههای کمخطر به محافظت کمتری نیاز دارند.
با درک محل استقرار اطلاعات و ارزش سازمانی آنها، میتوانید کنترلهای امنیتی مناسب را براساس خطرات مرتبط پیادهسازی کنید.
فراداده طبقهبندی را میتوان با جلوگیری از سرقت اطلاعات (DLP)، رمزگذاری و سایر راهحلهای امنیتی برای تعیین حساسیت اطلاعات و نحوه محافظت از آنها، استفاده کرد.
6. نظارت و نگهداری کنید.
برای نظارت و حفظ سیستم طبقه بندی اطلاعات سازمان، درصورت لزوم، بهروزرسانیها را انجام دهید. پالیسیهای طبقهبندی باید پویا باشد.
شما باید فرآیندی برای بررسی و بهروزرسانی ایجاد کنید که شامل کاربران شود و اطمینان حاصل کنند که رویکرد شما پاسخگوی نیازهای متغیر تجارت است.
7. شبکهها را بجای دادهها طبقهبندی کنید.
برای سازمانهایی که بهنظر میرسد طبقهبندی دادهها یک هدف غیرقابل دسترسی است، سعی کنید شبکهها را بجای دادهها طبقهبندی کنید.
اگر یک شبکه حاوی دادههای حساس باشد، آنرا بعنوان یک شبکه محرمانه یا حساس طبقه بندی میکند. سپس طبقهبندی شبکه نوع کنترلهای امنیتی را که شبکه باید داشته باشد الزام میکند.
برای مثال، شبکهای که دسترسی به اطلاعات محرمانه را فراهم میکند ممکن است فایروالهایی را که از محیط محافظت میکنند و اتصال از طریق شبکههای دیگر و همچنین نظارت و ورود به سیستم گستردهتر را محدود میکند، محافظت کند.
طبقهبندی شبکه یک تمرین بیاهمیت نیست، اما اغلب آسانتر از اجرای یک طرح جامع طبقه بندی داده برای اطلاعاتی است که بصورت دیجیتالی در سازمانهای بزرگ ذخیره میشود.
بسیاری از سازمانها طبقه بندی اطلاعات را اجرا نمیکنند. بنابراین، مدیر ارشد امنیت اطلاعات باید براساس انتظارات واقع بینانه، در پیشنهاد و توسعه این طرح خردمندانه عمل کند.
در پایان، دستورالعملهای عملی ذکر شده در این مقاله سودآور خواهد بود، حتی اگر طرح ایدهآل طبقه بندی اطلاعات بلافاصله قابل دستیابی نباشد.


