Making sense of technology
ProSecurity

Зачем нужна пользовательская классификация данных

Новостная Редакция Новостная Редакция · 12 августа, 2022 · 5 мин чтения

Помимо хакерских атак и кражи устройства, существует угроза со стороны сотрудников компании. Преднамеренный «слив», случайная отправка на ошибочный e-mail и другие инциденты, вытекающие из незнания правил работы с персональными данными и конфиденциальной информацией, могут нанести вашей организации серьезный ущерб.

Каким должен быть современный подход к защите от утечки данных и как на практике работает пользовательская классификация — разбираемся ниже.

Роль сотрудников в информационной безопасности

Без сотрудников, которые являются непосредственными владельцами информации, создание целостной системы безопасности превращается в настоящее испытание. Например, важный чертеж или отчет может выйти за пределы компании, так как ИБ-департамент был не в курсе его истинной ценности. Чтобы вовлечь сотрудников в обеспечение безопасности, бизнесу нужно предпринять несколько шагов:

Если пользователь создает файл и включает туда известную ему конфиденциальную информацию, то именно этот пользователь, как владелец файла, обязан поставить соответствующую отметку об уровне конфиденциальности. Это и есть пользовательская классификация данных, реализовать которую можно с помощью решений вроде Boldon James или Titus.

Подходы к пользовательской классификации данных

Прежде чем внедрить пользовательскую классификацию, нужно понять принцип ее работы.‎ Разберем это на примере решения от Boldon James.

Принцип «светофор‎» — зеленый, желтый, красный

Зеленый — публичная информация. Сотрудник вовлечен в процесс документооборота. Цель метки — приучить сотрудников следовать корпоративным стандартам.

Желтый — служебная информация. Умеренный риск утечки таких данных. Позволяет разделять личные документы и служебные.

Красный — критическая информация. Метка позволяет фокусно защитить документ от утечки. Так, именно на сотруднике-авторе файла «закупка 200 тонн алюминия.docx» лежит ответственность за его сохранность.

Подход «Корпоративный шаблон»

Технические нюансы

Пользовательская классификация данных поддерживается:

Хоть сотрудник и выставляет метки самостоятельно, софт может корректировать его действия.

Например:

Решение такого класса можно интегрировать с DLP (например, Digital Guardian), SIEM-системами, Firewall L7 и DRM. Такой комплексный подход обеспечивает дополнительную защиту для конфиденциальной информации и существенно снижает false-positive срабатывания.

Выводы

Благодаря тому, что сами авторы файлов задействованы в поддержании безопасности, бизнесу удается сохранить конфиденциальную информацию и не поставить на паузу важные процессы. Сотрудники не могут переложить всю ответственность на ИБ-департамент, так как оказываются сами вовлечены в процесс защиты файлов.

Конечно, это не весь путь, который необходимо пройти бизнесу для эффективной защиты данных. Пользовательская классификация — это только его начало.

Автор

Теги ProSecurity данные утечка данных