کد خبر: ۶۸۵

داده حساس چیست؟ راهنمای جامع Data Classification و چرخه عمر داده در سازمان‌ها

داده حساس چیست؟ راهنمای جامع Data Classification و چرخه عمر داده .بهراد یوسفی

آشنایی کامل با طبقه‌بندی داده‌ها (Data Classification)، سطوح محرمانگی از Public تا Restricted، انواع داده‌های حساس (PII، PHI، IP)، روش‌های تشخیص DLP و ۷ مرحله چرخه عمر داده (Data Lifecycle).

یکی از اصولی که در طراحی معماری امنیت اطلاعات سازمان‌های پیشرفته جهان جایگاه ثابتی پیدا کرده، یک جمله ساده اما اساسی است:

«سازمان نمی‌تواند از چیزی که نمی‌شناسد، محافظت کند.»

بسیاری از پروژه‌های DLP (Data Loss Prevention) پیش از آنکه حتی یک سیاست امنیتی واقعی در آن‌ها تعریف شود، با شکست مواجه می‌شوند؛ نه لزوماً به این دلیل که ابزار انتخاب‌شده ضعیف بوده، بلکه به این دلیل که تیم امنیت دقیقاً نمی‌داند باید از چه داده‌ای محافظت کند.
آیا همه فایل‌های سازمان ارزش یکسانی دارند؟ آیا یک دستورالعمل داخلی به اندازه یک قرارداد تجاری یا کلید رمزنگاری نیاز به حفاظت دارد؟
پاسخ این پرسش‌ها در فرآیندی به نام Data Classification یا طبقه‌بندی داده‌ها قرار دارد.
در این مقاله به‌صورت تخصصی بررسی می‌کنیم داده حساس چیست، چه سطوحی برای طبقه‌بندی داده وجود دارد، چه اطلاعاتی معمولاً تحت حفاظت DLP قرار می‌گیرند، سیستم‌های DLP چگونه داده حساس را تشخیص می‌دهند و داده در طول چرخه عمر خود در چه مراحلی به کنترل امنیتی نیاز دارد.

Data Classification چیست؟

Data Classification یا طبقه‌بندی داده فرآیندی است که طی آن سازمان اطلاعات خود را بر اساس میزان حساسیت، ارزش، محرمانگی و پیامد احتمالی افشای آن‌ها دسته‌بندی می‌کند.
هدف اصلی این فرآیند این است که سازمان بتواند مشخص کند:
  • چه داده‌هایی حساس هستند؟
  • هر داده به چه سطحی از حفاظت نیاز دارد؟
  • چه کسانی باید به آن دسترسی داشته باشند؟
  • چه سیاست‌هایی باید برای استفاده و انتقال آن اعمال شود؟
  • در صورت تلاش برای خروج یا افشای داده، چه واکنشی باید انجام شود؟
در عمل، همه فایل‌های سازمان ارزش امنیتی یکسانی ندارند.
یک فایل آموزشی عمومی با سند حاوی اطلاعات مشتریان، قراردادهای تجاری یا کلیدهای دسترسی زیرساختی، سطح ریسک یکسانی ندارد.
استفاده از یک سطح امنیتی یکسان برای تمام داده‌ها می‌تواند سه مشکل اصلی ایجاد کند:
۱. هزینه‌های غیرضروری
اعمال رمزگذاری، نظارت یا محدودیت‌های شدید روی داده‌های عمومی، منابع سازمان را بدون ایجاد ارزش امنیتی قابل‌توجه مصرف می‌کند.
۲. پیچیدگی مدیریت
وقتی تقریباً همه داده‌ها حساس در نظر گرفته شوند، تعداد هشدارهای امنیتی افزایش پیدا می‌کند و تیم امنیت با حجم زیادی از Alertهای کم‌اهمیت مواجه می‌شود.
۳. حفاظت ناکافی از داده‌های واقعاً حساس
وقتی داده‌های کم‌اهمیت و بسیار حساس در یک سطح قرار می‌گیرند، تشخیص رخدادهای واقعاً بحرانی دشوارتر می‌شود.


چرا Data Classification مهم است؟

اهمیت Classification زمانی بیشتر مشخص می‌شود که حجم و تنوع داده‌های سازمانی را در نظر بگیریم.
بر اساس گزارش Varonis State of Data Security 2025، این شرکت داده‌های نزدیک به ۱۰ میلیارد منبع داده ابری و بیش از ۲۰ پتابایت داده متعلق به ۱۰۰۰ سازمان را بررسی کرده است.
یافته‌های این گزارش نشان می‌دهد که مسئله فقط حجم داده نیست؛ بلکه میزان دسترسی و قرار گرفتن داده‌های حساس در معرض ریسک نیز اهمیت زیادی دارد.

شاخص

مقدار

سازمان‌های بررسی‌شده

۱۰۰۰

منابع داده بررسی‌شده

حدود ۱۰ میلیارد

حجم داده بررسی‌شده

بیش از ۲۰ پتابایت

سازمان‌هایی که داده حساس Cloud آن‌ها در معرض دسترسی بوده

۹۰٪

سازمان‌هایی با داده حساس قابل دسترسی توسط AI

۹۹٪

سازمان‌هایی با Appهای تأییدنشده، از جمله Shadow AI

۹۸٪

حساب‌های کاربری یا سرویسی با امکان Export گسترده داده

۱ از هر ۱۰




منبع: Varonis، گزارش State of Data Security 2025
گزارش رسمی Varonis – State of Data Security 2025
این آمار نشان می‌دهد که سازمان‌ها با حجم بسیار بزرگی از داده مواجه هستند و در چنین محیطی، حفاظت یکسان از تمام اطلاعات نه‌تنها عملی نیست، بلکه می‌تواند اثربخشی کنترل‌های امنیتی را کاهش دهد.
نکته مهم درباره آمار ۹۹ درصد نیز این است که نباید آن را به معنای «۹۹ درصد سازمان‌ها دچار نشت داده شده‌اند» تفسیر کرد. منظور گزارش، قرار گرفتن داده‌های حساس در شرایطی است که می‌توانند توسط ابزارها و قابلیت‌های AI قابل دسترسی یا نمایان شوند.


داده‌های حساس چه انواعی دارند؟

داده حساس فقط به اطلاعات مالی یا اطلاعات مشتریان محدود نمی‌شود. بسته به نوع سازمان، داده‌های مختلفی می‌توانند ارزش امنیتی بالایی داشته باشند.
گزارش Rubrik Zero Labs نیز نشان می‌دهد داده‌های حساس سازمانی طیف متنوعی از اطلاعات را شامل می‌شوند.

نوع داده حساس

سهم گزارش‌شده

اطلاعات شخصی (PII)

۶۴.۵۱٪

داده‌های دیجیتال

۲۶.۹۶٪

داده‌های کسب‌وکار و مالکیت فکری

۲۴.۲۵٪

داده‌های مالی

۱۳.۹۷٪




Rubrik همچنین گزارش کرده است که ۹۳.۸۴٪ از داده‌های حساس بدون ساختار (Unstructured Data) در نمونه بررسی‌شده، شامل PII بوده است.
منبع: Rubrik Zero Labs، The State of Data Security: A Distributed Crisis
گزارش رسمی Rubrik Zero Labs
نکته: درصدهای بالا به دلیل هم‌پوشانی احتمالی دسته‌های داده، نباید با یکدیگر جمع شوند و به‌عنوان سهم‌های یک مجموعه ۱۰۰ درصدی در نظر گرفته شوند.


۴ سطح اصلی طبقه‌بندی داده‌ها

مدل‌های Data Classification در سازمان‌های مختلف می‌توانند متفاوت باشند، اما یک مدل چهارسطحی ساده و عملیاتی می‌تواند شامل سطوح زیر باشد:

سطح

نام

توضیحات

نمونه

سیاست DLP پیشنهادی

۱

عمومی (Public)

اطلاعات بدون محدودیت انتشار

محتوای وب‌سایت، اطلاعیه شرکت، گزارش‌های عمومی

معمولاً نیازمند کنترل سخت‌گیرانه DLP نیست

۲

داخلی (Internal)

اطلاعات مخصوص استفاده کارکنان سازمان

دستورالعمل‌های داخلی، فرآیندهای کاری، گزارش‌های غیرمحرمانه

نظارت سبک و جلوگیری از انتشار عمومی

۳

محرمانه (Confidential)

افشای آن‌ها می‌تواند خسارت مالی یا اعتباری ایجاد کند

قراردادها، اطلاعات مالی، گزارش‌های مدیریتی، اطلاعات مشتریان

کنترل انتقال خارجی، رمزگذاری یا نیاز به تأیید

۴

بسیار محرمانه (Restricted)

حساس‌ترین اطلاعات سازمان

کلیدهای رمزنگاری، کد منبع، اسرار تجاری، اطلاعات استراتژیک

مسدودسازی خروج، ثبت رویداد و هشدار فوری



نکته مهم این است که Data Classification صرفاً برای برچسب‌گذاری فایل‌ها انجام نمی‌شود.
سطح طبقه‌بندی باید مستقیماً با DLP Policy ارتباط داشته باشد تا سازمان بتواند برای داده‌های مختلف، سیاست‌های متفاوت و متناسب با ریسک اعمال کند.
برای مثال، انتقال یک فایل Public ممکن است هیچ محدودیتی نداشته باشد، در حالی که انتقال یک سند Restricted به خارج از سازمان باید با محدودیت جدی، ثبت رویداد و در برخی سناریوها مسدود شود.


چه داده‌هایی معمولاً توسط DLP محافظت می‌شوند؟

DLP می‌تواند انواع مختلفی از اطلاعات حساس را شناسایی و کنترل کند. مهم‌ترین دسته‌های داده‌ای که معمولاً در سازمان‌های مختلف مورد توجه قرار می‌گیرند عبارت‌اند از:

دسته داده

توضیحات

نمونه‌های رایج در سازمان‌های ایرانی

PII (Personally Identifiable Information)

اطلاعاتی که می‌توانند یک فرد را شناسایی کنند

نام و نام خانوادگی، کد ملی، شماره تماس، آدرس، اطلاعات حساب کاربری

اطلاعات مالی

داده‌های مرتبط با تراکنش‌ها و دارایی‌های مالی

شماره کارت بانکی، اطلاعات تراکنش‌ها، گزارش‌های مالی، اسناد حسابداری

PHI (Protected Health Information)

اطلاعات مرتبط با سلامت و درمان افراد

پرونده پزشکی، سوابق درمانی، اطلاعات بیماران، نتایج آزمایش

مالکیت فکری  (IP)

دارایی‌هایی که برای سازمان مزیت رقابتی ایجاد می‌کنند

کد نرم‌افزار، الگوریتم، طراحی محصول، تحقیقات داخلی، نقشه‌های فنی

اطلاعات امنیتی

اطلاعاتی که افشای آن‌ها می‌تواند مستقیماً امنیت سازمان را تهدید کند

رمزهای عبور، API Key، گواهی‌های دیجیتال، کلیدهای رمزنگاری و تنظیمات حساس



نکته مهم این است که «داده حساس» یک مفهوم کاملاً وابسته به زمینه است. اطلاعاتی که برای یک سازمان عمومی محسوب می‌شوند ممکن است برای سازمان دیگری محرمانه باشند.
به همین دلیل، Classification باید با توجه به نوع کسب‌وکار، الزامات قانونی، ارزش اطلاعات و پیامد افشای آن تعریف شود.


DLP چگونه داده حساس را تشخیص می‌دهد؟

شناسایی خودکار داده‌های حساس یکی از پیچیده‌ترین بخش‌های هر راهکار DLP است.
سیستم‌های مدرن معمولاً از ترکیبی از روش‌های مختلف برای افزایش دقت تشخیص استفاده می‌کنند.

روش تشخیص

نحوه کار

نقاط قوت

محدودیت

Pattern Matching / Regex

جست‌وجوی الگوهای مشخص مانند شماره کارت یا شناسه‌های خاص

سرعت بالا و پیاده‌سازی ساده

تغییر قالب داده می‌تواند تشخیص را دشوار کند

Keyword Matching

جست‌وجوی کلمات کلیدی مانند «محرمانه»، «قرارداد» یا  «Internal Use Only»

ساده و سریع

احتمال False Positive بالا

Content Inspection

تحلیل محتوای واقعی فایل

قابلیت بررسی PDF، Word و سایر فایل‌ها

نیازمند پردازش بیشتر

Data Fingerprinting

ایجاد اثر انگشت دیجیتال از داده‌های حساس شناخته‌شده

دقت بالا برای داده‌های اختصاصی و مالکیت فکری

وابسته به نمونه‌های از پیش شناخته‌شده

Exact Data Matching

تطبیق دقیق با داده‌های ساختاریافته مانند فهرست مشتریان

دقت بالا برای داده‌های ساختاریافته

نیازمند به‌روزرسانی مداوم داده مرجع



هیچ‌کدام از این روش‌ها به‌تنهایی کامل نیستند.
راهکارهای DLP می‌توانند از ترکیب روش‌هایی مانند Pattern Matching، Content Inspection، Fingerprinting و Machine Learning استفاده کنند تا ضمن کاهش False Positive، امکان شناسایی انواع مختلف داده حساس را افزایش دهند.


چرخه عمر داده (Data Lifecycle)؛ ۷ مرحله حیاتی

داده‌ها در سازمان یک مسیر مشخص را طی می‌کنند که به آن Data Lifecycle یا چرخه عمر داده گفته می‌شود.
امنیت داده نباید فقط در زمان ارسال یا انتقال آن مورد توجه قرار بگیرد؛ بلکه کنترل‌های امنیتی باید در مراحل مختلف چرخه عمر داده حضور داشته باشند.

مرحله

نام

توضیحات

تمرکز امنیتی / DLP

۱

ایجاد (Create)

تولید داده برای اولین بار؛ مانند ثبت اطلاعات مشتری یا ایجاد قرارداد

اعمال برچسب امنیتی از زمان تولید

۲

ذخیره‌سازی (Store)

نگهداری در پایگاه داده، سرور فایل یا فضای ابری

رمزگذاری، کنترل دسترسی و Classification

۳

استفاده (Use)

استفاده کاربران یا برنامه‌ها از داده

نظارت بر Copy/Paste، Print و سایر فعالیت‌ها

۴

اشتراک‌گذاری (Share)

انتقال داده بین کارکنان، واحدها یا شرکای تجاری

کنترل دسترسی و جلوگیری از اشتراک‌گذاری عمومی

۵

انتقال (Transfer)

ارسال از طریق ایمیل، اینترنت، Cloud یا ابزارهای همکاری

بررسی محتوا، مقصد و سطح حساسیت

۶

آرشیو (Archive)

نگهداری داده‌های کم‌کاربرد برای مدت طولانی

حفاظت از دسترسی غیرمجاز

۷

حذف امن (Delete)

پایان عمر داده و حذف آن

اطمینان از حذف و عدم قابلیت بازیابی غیرمجاز



از دید DLP، مرحله Transfer اهمیت ویژه‌ای دارد؛ زیرا در این مرحله داده ممکن است از مرزهای کنترلی سازمان عبور کند.
با این حال، نباید تصور کرد که نشت داده فقط هنگام انتقال اتفاق می‌افتد. داده ممکن است در مرحله ایجاد، ذخیره‌سازی، استفاده یا اشتراک‌گذاری نیز در معرض سوءاستفاده یا دسترسی غیرمجاز قرار بگیرد.
بنابراین DLP مدرن باید در کنار کنترل انتقال، دید مناسبی نسبت به Data at Rest، Data in Use و Data in Motion داشته باشد.


هزینه یک نشت داده چقدر است؟

اهمیت حفاظت از داده زمانی بیشتر مشخص می‌شود که هزینه یک رخداد نشت داده را در نظر بگیریم.
بر اساس گزارش IBM Cost of a Data Breach 2025، میانگین جهانی هزینه یک رخداد نشت داده در سال ۲۰۲۵ به ۴.۴۴ میلیون دلار رسیده است.
این رقم نسبت به میانگین ۴.۸۸ میلیون دلار در سال قبل، حدود ۹ درصد کاهش داشته است.
۴.۴۴ میلیون دلار
میانگین جهانی هزینه یک Data Breach در سال ۲۰۲۵
منبع: IBM، Cost of a Data Breach Report 2025
گزارش IBM درباره هزینه نشت داده در ۲۰۲۵
این عدد به معنای آن نیست که Data Classification یا DLP به‌تنهایی می‌تواند از چنین هزینه‌ای جلوگیری کند. هزینه نشت داده تحت تأثیر عوامل متعددی قرار دارد و Classification تنها یکی از اجزای معماری کلی حفاظت از داده است.


تشخیص رخداد نیز اهمیت دارد

IBM در گزارش ۲۰۲۵ خود همچنین اعلام کرده است سازمان‌هایی که رخداد نشت داده را خودشان شناسایی کردند، به‌طور متوسط حدود ۹۰۰ هزار دلار هزینه کمتر نسبت به رخدادهایی داشتند که توسط مهاجم افشا شده بودند.
حدود ۹۰۰ هزار دلار
تفاوت میانگین هزینه رخدادهای شناسایی‌شده توسط سازمان و رخدادهای افشاشده توسط مهاجم
منبع: IBM، Cost of a Data Breach Report 2025
گزارش IBM درباره شناسایی داخلی رخدادها
این عدد نباید به‌عنوان «۹۰۰ هزار دلار صرفه‌جویی مستقیم ناشی از DLP یا Data Classification» تفسیر شود. این آمار درباره تفاوت هزینه رخدادهایی است که توسط خود سازمان شناسایی شده‌اند و رخدادهایی که مهاجم آن‌ها را افشا کرده است.


ارتباط Data Classification با رفتار کاربران

شناخت داده به‌تنهایی کافی نیست.
سازمان باید بداند چه کسی، چه زمانی، از چه دستگاهی و از چه مسیری با داده حساس کار می‌کند.
گزارش Verizon 2026 Data Breach Investigations Report نشان می‌دهد که عنصر انسانی غیرعمدی در ۶۲ درصد از رخدادهای بررسی‌شده نقش داشته است.
۶۲٪
رخدادهای بررسی‌شده دارای عنصر انسانی غیرعمدی
منبع: Verizon، 2026 Data Breach Investigations Report
گزارش رسمی Verizon 2026 DBIR
این آمار به معنی آن نیست که ۶۲ درصد رخدادها توسط کارکنان مخرب ایجاد شده‌اند. منظور از عنصر انسانی غیرعمدی، اشتباهات یا رفتارهای ناخواسته‌ای است که می‌توانند در وقوع یک رخداد امنیتی نقش داشته باشند.
همین موضوع نشان می‌دهد که Data Classification باید در کنار کنترل دسترسی، DLP، مانیتورینگ رفتار کاربر و در معماری‌های پیشرفته‌تر UEBA و Insider Risk Management مورد توجه قرار گیرد.


Classification فقط برچسب نیست؛ مبنای Policy است
ارزش واقعی Data Classification زمانی مشخص می‌شود که نتیجه طبقه‌بندی مستقیماً به سیاست‌های امنیتی متصل شود.
برای مثال، سازمان می‌تواند برای هر دسته داده سیاست متفاوتی تعریف کند:

نوع داده

چرا باید Classification شود؟

کنترل DLP پیشنهادی

PII

کاهش ریسک افشای اطلاعات شخصی

DLP + Encryption

Financial Data

کاهش ریسک سوءاستفاده و افشای اطلاعات مالی

EDM + Regex

Intellectual Property

حفاظت از مالکیت فکری و مزیت رقابتی

Fingerprinting

Source Code

جلوگیری از خروج کد و اسرار فنی

Fingerprinting + Content Inspection

Credentials / Secrets

جلوگیری از افشای اطلاعاتی که می‌توانند دسترسی مستقیم ایجاد کنند

Pattern Matching + Exact Match

Customer Data

کاهش ریسک قانونی، عملیاتی و اعتباری

Classification + DLP Policy



در این مدل، Classification به DLP می‌گوید چه داده‌ای باید محافظت شود و Policy مشخص می‌کند در برابر هر نوع استفاده یا انتقال چه واکنشی باید انجام شود.


ارتباط Data Classification با موفقیت DLP

یکی از بزرگ‌ترین اشتباهات سازمان‌ها این است که قبل از شناخت داده‌ها، مستقیماً سراغ اجرای DLP بروند.
این رویکرد معمولاً می‌تواند به سه مشکل منجر شود:
۱. Alert Fatigue
اگر سیستم تقریباً همه چیز را حساس تشخیص دهد، تعداد هشدارها افزایش پیدا می‌کند و تیم امنیت ممکن است در میان هشدارهای کم‌اهمیت، رخدادهای واقعی را از دست بدهد.
۲. محدودیت‌های بی‌مورد
سیاست‌های بیش از حد سخت‌گیرانه می‌توانند فعالیت‌های روزمره کاربران را مختل کنند و باعث ایجاد مقاومت در برابر DLP شوند.
۳. نشت داده‌های واقعی
اگر داده‌های حساس به‌درستی شناسایی و طبقه‌بندی نشده باشند، ممکن است سیاست DLP نتواند از آن‌ها به شکل مناسب محافظت کند.
مسیر منطقی پیاده‌سازی DLP را می‌توان به شکل زیر خلاصه کرد:
Discover → Classify → Protect → Monitor → Respond
۱. Discover – کشف
پیدا کردن داده‌های پراکنده در سرورها، پایگاه‌های داده، سرویس‌های ابری و دستگاه‌های کاربران.
۲. Classify – طبقه‌بندی
تعیین سطح حساسیت داده و اعمال برچسب مناسب.
۳. Protect – حفاظت
اعمال سیاست‌های امنیتی و DLP متناسب با سطح حساسیت.
۴. Monitor – پایش
نظارت مستمر بر نحوه استفاده، دسترسی، اشتراک‌گذاری و انتقال داده.
۵. Respond – واکنش
اقدام در برابر رفتارها یا رخدادهایی که با سیاست‌های امنیتی سازمان مغایرت دارند.


پرسش‌های متداول درباره داده حساس و Data Classification

آیا DLP می‌تواند داده‌های تصویری یا اسکن‌شده را تشخیص دهد؟
بله، برخی راهکارهای مدرن DLP از OCR یا Optical Character Recognition برای استخراج متن از تصاویر، اسکرین‌شات‌ها و اسناد اسکن‌شده استفاده می‌کنند. البته میزان قابلیت و دقت OCR به محصول، تنظیمات و نوع داده بستگی دارد.
چه کسی باید مالک فرآیند Data Classification باشد؟
معمولاً تیم امنیت اطلاعات چارچوب و سیاست Classification را طراحی و مدیریت می‌کند، اما Business Owner یا مالک کسب‌وکار باید در تعیین ارزش و سطح حساسیت داده حوزه خود مشارکت داشته باشد.
برای مثال، تعیین اینکه یک سند مالی یا قرارداد تجاری چه سطحی از محرمانگی دارد، صرفاً یک تصمیم فنی نیست و به مالکیت کسب‌وکار نیز مربوط می‌شود.
آیا Data Classification یک فرآیند یک‌باره است؟
خیر.
داده‌ها دائماً تولید، تغییر، جابه‌جا و حذف می‌شوند. به همین دلیل Classification باید یک فرآیند مستمر باشد و در شرایطی مانند تغییر ساختار سازمانی، ایجاد سیستم‌های جدید، مهاجرت به Cloud یا تغییر الزامات قانونی بازبینی شود.


تحلیل بهراد یوسفی؛ چرا سازمان‌های ایرانی بدون شناخت داده، در حال حدس زدن هستند؟

در تجربه و گفت‌وگوهایی که با سازمان‌های مختلف ایرانی در حوزه امنیت داشته‌ام، یک الگوی تکراری دیده می‌شود: سازمان ابزار DLP را خریداری می‌کند، آن را نصب می‌کند و انتظار دارد ابزار به‌تنهایی مشکل نشت داده را حل کند.
اما وقتی سؤال ساده‌ای مطرح می‌شود که «مهم‌ترین داده حساس سازمان کجاست و چه کسی مالک آن است؟»، پاسخ همیشه به همان اندازه روشن نیست.
ریشه این مشکل را می‌توان در یک باور اشتباه جست‌وجو کرد:
ابزار نباید جای فرآیند را بگیرد.
در بسیاری از سازمان‌ها، Data Governance یا حاکمیت داده هنوز به اندازه کافی بالغ نشده است. واحدهای مختلف اطلاعات تولید می‌کنند، فایل‌ها در سرورهای مشترک ذخیره می‌شوند، دسترسی‌ها ممکن است برای مدت طولانی بازبینی نشوند و مشخص نباشد کدام اطلاعات واقعاً ارزش حفاظتی بالاتری دارند.
در چنین شرایطی، حتی یک راهکار DLP پیشرفته نیز بدون شناخت درست داده‌ها نمی‌تواند سیاست‌های دقیق و متناسب با ریسک اعمال کند.
یکی دیگر از چالش‌های محیط‌های سازمانی، تنوع فرمت و محل نگهداری داده است. داده‌ها ممکن است در قالب اسناد متنی، فایل‌های Excel، فایل‌های فشرده، اسناد اسکن‌شده یا سامانه‌های قدیمی ذخیره شده باشند.
به همین دلیل، در محیط‌هایی که داده‌های ساختاریافته و الگوهای بومی وجود دارند، توسعه و تنظیم قوانین تشخیص متناسب با نیاز سازمان اهمیت زیادی دارد؛ برای مثال الگوهای مرتبط با شناسه‌های ملی، شماره حساب‌ها، اطلاعات مشتریان و قالب‌های اختصاصی اسناد.
موضوع مهم دیگر، Data Ownership یا مالکیت داده است.
در یک سازمان بالغ، هر دسته مهم از داده باید مالک مشخص داشته باشد. این مالک مسئول تعیین ارزش کسب‌وکاری داده و مشارکت در تعیین سطح حساسیت آن است.
تیم IT و امنیت می‌توانند زیرساخت، ابزار و کنترل‌های لازم را فراهم کنند؛ اما تعیین ارزش داده صرفاً یک تصمیم فنی نیست.


نتیجه‌گیری

DLP بدون Data Classification شبیه قفل کردن درهای یک ساختمان بدون دانستن این است که کدام اتاق حاوی باارزش‌ترین دارایی‌هاست.
سازمان ابتدا باید بداند چه داده‌هایی دارد، کدام داده‌ها حساس‌تر هستند، کجا قرار دارند و چه کسی مسئول آن‌هاست.
بعد از آن می‌توان سیاست‌های DLP را بر اساس سطح ریسک طراحی و اجرا کرد.
سه سؤال اساسی باید پیش از اجرای یک برنامه جدی حفاظت از داده پاسخ داده شوند:
۱. چه داده‌هایی داریم؟
۲. کدام اطلاعات واقعاً حساس هستند؟
۳. چه کسی مسئول تعیین ارزش و سطح حساسیت هر داده است؟
تا زمانی که این سه سؤال پاسخ روشنی نداشته باشند، DLP ممکن است از یک ابزار کاهش ریسک به یک سامانه پرهزینه و پیچیده برای تولید هشدار تبدیل شود.
در نهایت، امنیت داده قبل از آنکه یک مسئله صرفاً فناوری باشد، یک مسئله مدیریت و حاکمیت داده است.

منابع:


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث