Wykrywanie i klasyfikacja danych
Organizacje każdego dnia tworzą, otrzymują i przechowują duże ilości informacji. Dane te mogą znajdować się w aplikacjach biznesowych, na platformach chmurowych, dyskach współdzielonych, w systemach poczty elektronicznej, bazach danych, na urządzeniach pracowników, w archiwach oraz w usługach zewnętrznych.
Z czasem coraz trudniej dokładnie określić, jakie informacje posiada organizacja, gdzie są one przechowywane, kto ma do nich dostęp oraz czy nadal istnieje uzasadniona potrzeba ich zachowywania. Dane wrażliwe mogą znajdować się w nieoczekiwanych lokalizacjach, być powielane w kilku systemach lub udostępniane szerszemu gronu odbiorców, niż jest to konieczne.
Wykrywanie i klasyfikacja danych pomagają uzyskać bardziej przejrzysty obraz środowiska informacyjnego organizacji. W CA wspieramy organizacje w lokalizowaniu ważnych danych, określaniu ich wrażliwości i wartości biznesowej oraz wdrażaniu odpowiednich mechanizmów kontrolnych w zależności od tego, jak informacje powinny być chronione i wykorzystywane.
Dlaczego to jest ważne
Nie można skutecznie chronić informacji bez wiedzy o tym, gdzie się znajdują i co zawierają.
Wiele organizacji posiada polityki bezpieczeństwa, wymagania dotyczące przechowywania danych, mechanizmy kontroli dostępu i procedury ochrony danych. Środki te mogą jednak nie być stosowane konsekwentnie, jeżeli organizacja nie posiada wystarczającej wiedzy o swoich zasobach informacyjnych.
Dokument zawierający dane osobowe, finansowe, handlowe, techniczne lub poufne może na pierwszy rzut oka wyglądać jak zwykły plik biznesowy. Bez skutecznego procesu klasyfikacji pracownicy i systemy mogą nie rozpoznać, że wymaga on zastosowania podwyższonego poziomu ochrony.
Wykrywanie i klasyfikacja danych pomagają:
Zrozumieć, jakie informacje posiada organizacja
Zidentyfikować ważne, poufne, osobowe, regulowane lub krytyczne dla działalności dane znajdujące się w różnych systemach, aplikacjach, urządzeniach i lokalizacjach.
Odnaleźć dane wrażliwe w nieoczekiwanych miejscach
Wykrywać informacje, które mogły zostać skopiowane, przeniesione, zarchiwizowane lub zapisane poza przeznaczonym dla nich środowiskiem.
Zapewnić odpowiedni poziom ochrony
Dostosować mechanizmy bezpieczeństwa, dostępu, przetwarzania, przechowywania i monitorowania do wrażliwości oraz znaczenia poszczególnych informacji.
Ograniczyć niepotrzebne ryzyko
Zidentyfikować dane powielone, nieaktualne, gromadzone w nadmiernym zakresie lub niewystarczająco kontrolowane, które mogą prowadzić do możliwych do uniknięcia zagrożeń dla bezpieczeństwa, zgodności i działalności operacyjnej.
Wspierać podejmowanie świadomych decyzji
Zapewnić zespołom biznesowym, bezpieczeństwa, technologii, ochrony danych i compliance wspólne rozumienie najważniejszych zasobów informacyjnych organizacji.
Nasze podejście
Łączymy techniczne wykrywanie danych z praktycznym
zrozumieniem tego, w jaki sposób informacje wspierają działalność organizacji.
Naszym celem nie jest wyłącznie opracowanie listy plików
czy przypisanie im oznaczeń. Pomagamy stworzyć podejście do klasyfikacji, które
będzie zrozumiałe dla pracowników, możliwe do wsparcia przez technologię i
łatwe do utrzymania w dłuższej perspektywie.
Zrozumienie środowiska informacyjnego
Rozpoczynamy od ustalenia, gdzie informacje są tworzone,
otrzymywane, przechowywane, przetwarzane, udostępniane i archiwizowane.
Może to obejmować usługi chmurowe, platformy współpracy,
bazy danych, aplikacje biznesowe, foldery współdzielone, systemy poczty
elektronicznej, urządzenia pracowników, kopie zapasowe oraz usługi świadczone
przez zewnętrznych dostawców.
Analizujemy również, w jaki sposób poszczególne części
organizacji wykorzystują informacje. Które dane wspierają kluczowe usługi i
procesy? Gdzie przetwarzane są dane osobowe lub informacje poufne? Które
systemy zawierają informacje istotne z handlowego punktu widzenia? Ujawnienie,
zmiana, utrata lub niedostępność których informacji mogłyby spowodować
największe negatywne skutki?
Pozwala to uzyskać bardziej przejrzysty obraz środowiska
danych oraz określić zakres i priorytety działań związanych z ich wykrywaniem.
Wykrywanie i analiza danych
Identyfikujemy dane w uzgodnionych systemach oraz
lokalizacjach. W zależności od środowiska może to obejmować automatyczne
skanowanie, ukierunkowane wyszukiwanie, przegląd dokumentów, analizę
metadanych, rozmowy z właścicielami danych oraz ocenę istniejących wykazów i
rejestrów.
Proces wykrywania koncentruje się na lokalizowaniu
informacji, które mogą wymagać dodatkowej uwagi. Mogą to być:
- dane osobowe,
- dokumentacja finansowa,
- informacje dotyczące pracowników,
- dane klientów,
- umowy,
- własność intelektualna,
- dokumentacja bezpieczeństwa,
- informacje techniczne,
- inne poufne dokumenty biznesowe.
Analizujemy również sposób rozmieszczenia danych.
Informacje wrażliwe mogą być przechowywane w zatwierdzonych systemach, ale ich
dodatkowe kopie mogą znajdować się w załącznikach do wiadomości e-mail,
lokalnych folderach, środowiskach testowych, przestrzeniach współpracy,
archiwach lub na platformach dostawców.
Wyniki pokazują, gdzie najważniejsze informacje są
skoncentrowane oraz w których miejscach mogą być niepotrzebnie narażone na
ryzyko.
Opracowanie i wdrożenie modelu klasyfikacji
Pomagamy zdefiniować model klasyfikacji, który odpowiada
faktycznie posiadanym informacjom, profilowi ryzyka, sposobom pracy oraz
obowiązkom regulacyjnym organizacji.
Model może obejmować takie kategorie jak:
- publiczne,
- wewnętrzne,
- poufne,
- ściśle poufne.
Liczba i nazwy poziomów klasyfikacji powinny jednak
pozostać praktyczne. Złożony model zawierający zbyt wiele kategorii może być
trudny do zrozumienia i konsekwentnego stosowania przez pracowników.
Dla każdego poziomu klasyfikacji określamy jasne kryteria
oraz zasady postępowania z informacjami. Mogą one dotyczyć:
- dostępu,
- udostępniania,
- przechowywania,
- szyfrowania,
- przesyłania,
- drukowania,
- okresu retencji,
- usuwania,
- korzystania z usług zewnętrznych.
W stosownych przypadkach pomagamy również określić zasady
automatycznej lub rekomendowanej klasyfikacji. Dzięki temu rozwiązania
technologiczne mogą rozpoznawać typowe rodzaje danych oraz proponować lub
automatycznie stosować odpowiednie oznaczenia. Jednocześnie zachowany zostaje
właściwy poziom kontroli ze strony człowieka.
Usprawnienie mechanizmów kontrolnych i wdrożenieklasyfikacji
Klasyfikacja przynosi rzeczywistą wartość tylko wtedy,
gdy prowadzi do podjęcia odpowiednich działań.
Pomagamy połączyć poziomy klasyfikacji z praktycznymi
mechanizmami bezpieczeństwa i zarządzania informacjami. Przykładowo informacje
ściśle poufne mogą wymagać bardziej restrykcyjnych uprawnień dostępu,
szyfrowania, dodatkowego monitorowania lub ograniczenia możliwości ich
udostępniania poza organizacją.
Wspieramy również integrację klasyfikacji z codziennymi
procesami, takimi jak:
- tworzenie dokumentów,
- współpraca zespołowa,
- komunikacja za pośrednictwem poczty elektronicznej,
- współpraca z dostawcami,
- rozwój systemów,
- przechowywanie danych,
- reagowanie na incydenty,
- wdrażanie nowych pracowników.
Przejrzyste wytyczne i ukierunkowane szkolenia pomagają
pracownikom zrozumieć znaczenie poszczególnych oznaczeń, zasady ich stosowania
oraz sposób postępowania z zaklasyfikowanymi informacjami.
Monitorowanie, przegląd i utrzymanie programu
Środowiska informacyjne stale się zmieniają. Wprowadzane
są nowe systemy, procesy biznesowe są rozwijane, pracownicy zmieniają role,
organizacja rozpoczyna współpracę z nowymi dostawcami, a dane powstają w nowych
formatach i lokalizacjach.
Pomagamy określić odpowiedzialność za program,
harmonogramy przeglądów, metody raportowania, procedury obsługi wyjątków oraz
wskaźniki służące do monitorowania skuteczności klasyfikacji.
Monitorowanie
może obejmować:
- sprawdzanie, gdzie przechowywane są dane wrażliwe,
- przegląd uprawnień dostępu,
- identyfikowanie nietypowych działań związanych z udostępnianiem,
- monitorowanie zakresu zastosowania klasyfikacji,
- weryfikację przestrzegania wymagań dotyczących przechowywania i usuwania danych.
Regularne przeglądy pomagają zagwarantować, że program
pozostaje aktualny i nadal odzwierciedla technologię, zasoby informacyjne oraz
priorytety biznesowe organizacji.
Co wyróżnia CA
Wykrywanie danych ukierunkowane na potrzeby biznesowe
Nie traktujemy wszystkich informacji jako równie ważnych. Koncentrujemy się na danych, które mają największe znaczenie dla działalności operacyjnej, klientów, pracowników, obowiązków regulacyjnych oraz celów strategicznych organizacji.
Praktyczne modele klasyfikacji
Tworzymy struktury klasyfikacji, które są wystarczająco przejrzyste, aby pracownicy mogli je zrozumieć, i wystarczająco proste, aby można było je stosować konsekwentnie.
Powiązanie oznaczeń z mechanizmami kontrolnymi
Dbamy o to, aby klasyfikacja prowadziła do zastosowania konkretnych środków ochrony, a nie stawała się jedynie zadaniem administracyjnym.
Doradztwo niezależne od technologii
Najpierw analizujemy wymagania organizacji, a dopiero później rekomendujemy określone procesy lub funkcje technologiczne. Nasze doradztwo wynika z potrzeb organizacji, a nie z chęci promowania konkretnego produktu lub platformy.
Współpraca pomiędzy zespołami
Łączymy właścicieli biznesowych, zespoły technologiczne, specjalistów ds. bezpieczeństwa, ekspertów ds. ochrony danych, funkcje compliance i osoby odpowiedzialne za zarządzanie informacjami, aby wypracować wspólne podejście.
Wsparcie w całym cyklu życia informacji
Nasze podejście uwzględnia sposób tworzenia, uzyskiwania dostępu, wykorzystywania, udostępniania, przechowywania, archiwizowania i bezpiecznego usuwania informacji.
Wartość biznesowa
Wykrywanie i klasyfikacja danych z CA zapewniają organizacji większą przejrzystość i kontrolę nad posiadanymi informacjami.
Pomagają identyfikować dane wrażliwe, ograniczać niepotrzebne ryzyko, podejmować lepsze decyzje dotyczące dostępu oraz bardziej spójnie stosować mechanizmy bezpieczeństwa. Wspierają również zgodność z przepisami, zapewniając bardziej przejrzysty obraz tego, gdzie przechowywane są informacje podlegające regulacjom i w jaki sposób się z nimi postępuje.
Praktyczny program klasyfikacji może ograniczyć ilość danych przechowywanych bez jasno określonego celu, zapobiegać niewłaściwemu udostępnianiu oraz zwiększyć zdolność organizacji do reagowania na incydenty, audyty, żądania osób, których dane dotyczą, oceny przeprowadzane przez klientów i zapytania organów nadzorczych.
Program pomaga również pracownikom podejmować lepsze decyzje. Jeśli informacje są jednoznacznie sklasyfikowane, a zasady postępowania z nimi są łatwe do zrozumienia, zmniejsza się prawdopodobieństwo nieprawidłowego przechowywania, udostępniania lub usuwania danych wrażliwych.
Co najważniejsze, wykrywanie i klasyfikacja danych stanowią podstawę szerszej ochrony informacji. Wspierają:
- zapobieganie utracie danych,
- zarządzanie dostępem,
- zarządzanie retencją danych,
- bezpieczeństwo chmury,
- ochronę prywatności,
- reagowanie na incydenty,
- odpowiedzialne wdrażanie technologii takich jak sztuczna inteligencja.
Co dalej
Skuteczna ochrona informacji zaczyna się od wiedzy o tym, jakie dane posiada organizacja i gdzie się one znajdują.
Skontaktuj się z CA, aby umówić wstępną konsultację. Pomożemy Ci zidentyfikować najważniejsze informacje, ustalić, gdzie są przechowywane, oraz opracować praktyczne podejście do klasyfikacji, które wspiera bezpieczeństwo, zgodność z przepisami i odpowiedzialne wykorzystywanie danych.