Классификация информации: как понять, какие данные защищать в первую очередь

Любой проект по защите информации упирается в один неудобный вопрос: а что именно защищать? Пока ответа нет, вы покупаете DLP и SIEM «на всякий случай», шифруете всё подряд и получаете дорогую систему, которую никто не понимает. Классификация информации — это не бумажка для аудитора, а фундамент, на котором стоит любая адекватная защита. Разберёмся, как провести её без боли и типичных граблей.

Почему «защитим всё» — провальная стратегия

Звучит красиво: зашифруем все диски, закроем всё паролями, зальём весь трафик в SIEM. На практике такой подход разбивается о три вещи: бюджет, производительность и человеческий фактор. Шифровать базу с прайсами и базу с медицинскими картами — это разные уровни риска и разные деньги. А сотрудник, которому для работы нужны 5% документов, при тотальном «всё секретно» либо перестанет работать, либо начнёт обходить контроль — и будет прав.

Классификация отвечает на два вопроса: что критично для бизнеса и что регулятор спросит при проверке. Ответы редко совпадают, и это нормально. Задача — учесть оба среза и не сжечь бюджет на защиту того, что и так не стоит ни копейки.

Два взгляда на данные: закон и бизнес

Юридический срез: чего хочет регулятор

В России главный «классификатор» — 152-ФЗ о персональных данных. Он делит ПДн на категории: специальные (здоровье, национальность, политические взгляды), биометрические, общедоступные и иные. От категории и количества субъектов зависит уровень защищённости — по приказу ФСТЭК № 21 их четыре, от УЗ-1 до УЗ-4. Чем выше категория, тем строже требования: от пароля на рабочей станции до сертифицированных криптосредств.

Кроме 152-ФЗ есть коммерческая тайна (98-ФЗ), банковская, врачебная, адвокатская тайны, гостайна — у каждой свой режим и требования. Для большинства малых и средних компаний основной драйвер — именно 152-ФЗ: за утечку ПДн юрлицу грозит оборотный штраф до 15 миллионов рублей по нормам КоАП. Штраф считается от выручки, так что «отделаться малой кровью» не выйдет.

Бизнес-срез: что нельзя потерять

Закон — нижняя граница. Сверху есть данные, которые закон напрямую не защищает, но потеря которых остановит компанию: исходный код, ключи доступа к облакам, бухгалтерия, клиентская база, ноу-хау. Их называют crown jewels — коронные активы. Вопрос простой: если эта информация утечёт, испортится или будет зашифрована вымогателем — остановится ли бизнес и во что обойдётся восстановление?

Практичный приём — оценить данные по трём осям модели CIA: конфиденциальность (что будет при утечке), целостность (что будет при изменении), доступность (что будет при потере). Платёжная база важна по всем трём осям, а публичный прайс — разве что по доступности, и то с натяжкой.

Четыре уровня вместо «всё секретно»

Не нужно изобретать десять степеней грифа — большинству компаний хватает четырёх уровней:

  • Публичный. Всё, что можно показывать всем: маркетинговые материалы, описания услуг, пресс-релизы. Защита базовая — по сути контроль целостности сайта.
  • Внутренний. Документы для сотрудников: регламенты, инструкции, презентации. Утечка неприятна, но не фатальна. Доступ — только сотрудникам компании.
  • Конфиденциальный. ПДн, договоры, бухгалтерия, коммерческие предложения, исходный код. Утечка означает штрафы, репутационный ущерб, потерю преимущества. Доступ по ролям, шифрование, журналирование.
  • Строго конфиденциальный. Ключи, пароли, секреты CI/CD, стратегия, базы ПДн целиком. Компрометация — катастрофа. Минимум людей с доступом, отдельное хранение, криптография и 2FA обязательны.

Главное правило: уровень определяют не должность и не отдел, а данные и последствия их утечки. Иначе через месяц всё окажется «конфиденциальным», и модель перестанет работать.

Персональные данные: классификация по требованию закона

Если вы храните ПДн — классификация не опция, а требование закона. По 152-ФЗ нужно определить категорию данных и количество субъектов, после чего выбрать уровень защищённости по приказу ФСТЭК № 21. На практике это значит: вы обязаны знать, какие именно ПДн где лежат и сколько их. «У нас где-то в 1С есть клиенты» — не ответ, при проверке это вскроется в первую очередь.

Отдельная боль — биометрия. С 2023 года передача биометрических ПДн в государственную ЕБС стала обязательной для банков и ряда организаций, а для остальных это особая категория с жёсткими требованиями. Если у вас в заявке на кредит лежит скан паспорта — вы работаете с биометрией, даже если не считаете себя биометрической компанией.

Как провести классификацию: шесть шагов

  1. Составьте карту данных. Ответьте: какие данные есть, где хранятся (базы, файловые шары, облака, почта, мессенджеры), кто имеет доступ, куда передаются. Без карты классифицировать нечего.
  2. Назначьте владельцев. У каждой группы данных должен быть человек, который отвечает за классификацию и решает, кому давать доступ. Без владельца данные «ничьи» — значит, не защищены.
  3. Утвердите критерии и матрицу. Опишите признаки отнесения к уровню: содержит ПДн, коммерческую тайну, финансовую отчётность? Зафиксируйте матрицу «тип данных → уровень» и согласуйте с юристом.
  4. Разметьте данные. Пометьте документы и системы: гриф в шапке документа, метаданные в файлах, теги в базах. Разметка должна жить в системе, а не в Excel-файле у ИБ-шника.
  5. Примените технические меры по уровням. Для конфиденциального — ролевой доступ и шифрование, для строго конфиденциального — дополнительно DLP, отдельные контуры, 2FA и аудит. Если есть ПДн, опирайтесь на приказ ФСТЭК № 21.
  6. Пересматривайте регулярно. Данные устаревают, бизнес меняется. Раз в год или при крупных изменениях прогоняйте классификацию заново.

Типичные ошибки

  • «Всё конфиденциально». Если гриф стоит на каждом документе, он теряет смысл, а сотрудники перестают его замечать. Дифференциация — и есть суть классификации.
  • Классификация без владельцев. ИБ-отдел не знает ценность бухгалтерских данных лучше главбуха. Классифицируют владельцы процессов, ИБ — модерирует и контролирует.
  • Забыли про копии и бэкапы. Классифицировали основную базу, но забыли про дампы, тестовые среды и выгрузки в Excel, лежащие в общем доступе. Утечки чаще всего идут через копии.
  • Разметка ради галочки. Пометили, но доступ не ограничили и шифрование не включили. Классификация без технических мер — просто отчёт для аудитора.
  • Игнор «серых» каналов. Переписка в мессенджерах, файлы в личных облаках — это тоже данные. Примите политику, а не делайте вид, что их не существует.

Что автоматизировать

Ручная разметка тысяч документов — утопия. Помогают инструменты data discovery, которые часто входят в DLP-системы: они сканируют хранилища, находят данные по маскам (ИНН, паспорт, банковские карты) и присваивают категории автоматически. Это не замена ручной классификации, а ускоритель: машина находит «похожее на ПДн», человек решает, что с этим делать. Метки стоит вешать и в документообороте — тогда гриф переживает всю жизнь документа, включая пересылку по почте.

И ещё: не покупайте DLP, пока не закончили хотя бы грубую классификацию. Без неё вы получите миллион срабатываний «возможная утечка» и через неделю отключите уведомления. Классификация — фильтр, который делает SIEM и DLP осмысленными, а не наоборот.

Чек-лист: защищаете ли вы правильное

  • Составлена карта данных с указанием хранилищ и потоков передачи.
  • У каждой группы данных назначен владелец.
  • Утверждены уровни классификации и критерии отнесения.
  • ПДн разбиты по категориям 152-ФЗ и соотнесены с уровнями защищённости по ФСТЭК № 21.
  • Документы и системы размечены, метки хранятся в системе, а не в Excel.
  • Для каждого уровня определены меры: доступ, шифрование, журналирование.
  • Учтены копии, бэкапы и тестовые среды.
  • Назначена периодичность пересмотра — хотя бы раз в год.

Классификация не решит все проблемы безопасности, но без неё вы защищаете не то, что важно, а то, что первым попалось на глаза. Потратьте пару недель на карту данных и уровни — и каждая следующая закупка ИБ-инструментов и каждая проверка пройдут с пониманием, за что вы платите и что именно защищаете.

guest

0 Комментарий