Gå til indhold
atlas

Dataklassifikation

Også kendt som: klassifikation af data, informationsklassifikation

At sortere data efter, hvor følsomme de er - fx offentlige, interne eller fortrolige.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Praksissen med at mærke information efter, hvor stor skade tab eller læk vil forvolde, så hvert niveau får tilsvarende regler for håndtering og beskyttelse.

Forklaret enkelt

Som at sortere post i postkort, breve og anbefalede breve - hver slags håndteres med forskellig omhu.

I praksis

I en kommune mærkes dagsordener til politiske møder “offentlig”, personalehåndbogen “intern” og sager om borgeres helbred “fortrolig” - de må kun sendes med sikker mail.

Hvorfor det betyder noget

At beskytte alt på højeste niveau er for dyrt, og at beskytte alt på laveste niveau er farligt; klassifikation viser, hvor indsatsen skal ligge.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Få ledelsen til at godkende en ordning med tre eller fire niveauer, fx offentlig, intern, fortrolig og strengt fortrolig, hvor hvert niveau er defineret ud fra den skade, et læk eller en ændring vil give.
  2. Skriv for hvert niveau håndteringsregler for adgang, kryptering ved lagring og transmission, deling med eksterne, udskrift, lagringssteder, opbevaring og bortskaffelse.
  3. Kobl juridiske kategorier til et minimumsniveau, fx så særlige kategorier efter GDPR, oplysninger om strafbare forhold og CPR-numre mindst er fortrolige.
  4. Gør informationsejerne ansvarlige for at klassificere deres data, og start med de mest kritiske systemer og datalagre i aktivfortegnelsen.
  5. Vælg en fornuftig standardmærkning til umærkede data, og byg mærkningen ind i værktøjerne, fx Microsoft Purview-følsomhedsmærkater, der styrer kryptering og DLP.
  6. Uddan medarbejderne med konkrete eksempler på hvert niveau, og på hvordan data på niveauet må sendes, gemmes og deles.
  7. Brug automatisk klassifikation, fx mønstre for CPR-numre, til at finde følsomme data på eksisterende fildrev og i postkasser, og kontrollér fundene manuelt.
  8. Gennemgå ordningen og en stikprøve af mærkninger hvert år, og sænk niveauet, når information mister sin følsomhed, fx en rapport efter offentliggørelse.

Typiske faldgruber

  • At bruge for mange niveauer eller mærke alt som fortroligt, så mærkningen ikke siger noget, og medarbejderne går uden om den.
  • At indføre mærkninger uden håndteringsregler eller teknisk håndhævelse bag.
  • At lade umærkede data stå helt uden standardbeskyttelse.
  • At se klassifikation som noget, der kun handler om personoplysninger, så hemmeligheder som tilbudspriser eller kildekode står ubeskyttet.

Gode vejledninger

Teknisk uddybning

ISO/IEC 27002:2022 fordeler emnet på tre kontroller: 5.12 (klassifikation af information efter fortrolighed, integritet, tilgængelighed og relevante interessenters krav), 5.13 (mærkning efter klassifikationsordningen) og 5.14 (regler for overførsel af information). Selve ordningen er et lille ordnet sæt niveauer, typisk tre til fem, hver defineret ud fra den skade, som uautoriseret videregivelse eller ændring vil forvolde, og hver koblet til håndteringsregler: hvem der må få adgang, om kryptering er obligatorisk ved lagring og transmission, om deling med eksterne, udskrift eller flytbare medier er tilladt, samt opbevaring og sikker bortskaffelse. Klassifikationen foretages af informationsejeren, og niveauet bør revurderes, efterhånden som informationen ældes, for en pressemeddelelse er fortrolig, indtil den bliver udsendt.

Offentlige og fælles ordninger viser spændvidden. Det danske sikkerhedscirkulære for klassificerede informationer bruger TIL TJENESTEBRUG, FORTROLIGT, HEMMELIGT og YDERST HEMMELIGT, afstemt med NATO's og EU's klassificerede informationer (RESTREINT UE/EU RESTRICTED op til TRÈS SECRET UE/EU TOP SECRET). Traffic Light Protocol, TLP 2.0 fra FIRST (2022), er ikke en klassifikation, men en delingsmærkning for trusselsefterretninger: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR. De fleste virksomheder bruger enklere niveauer som offentlig, intern, fortrolig og strengt fortrolig.

Juridiske kategorier er et lag ovenpå, ikke en erstatning. Særlige kategorier af personoplysninger (GDPR art. 9) og oplysninger om strafbare forhold (art. 10) samt i Danmark CPR-numre, som databeskyttelseslovens § 11 regulerer særskilt, fører som regel mindst til niveauet fortrolig, men et dokument kan være meget fortroligt uden at indeholde personoplysninger, fx en tilbudspris eller kildekode. Når hver juridisk kategori kobles til et minimumsniveau, holdes de to systemer i overensstemmelse.

Mærkninger er kun nyttige, hvis maskiner kan læse dem. Følsomhedsmærkater gemt i dokumenternes metadata, fx Microsoft Purview-labels, styrer kryptering, vandmærker, DLP-politikker i mailgatewayen og på endpoints samt CASB-regler for upload til cloud. Automatiske klassifikatorer baseret på regulære udtryk (fx mønstre for CPR-numre), fingerprinting eller trænede modeller hjælper med de store mængder eksisterende data, men giver falske positiver og kan ikke vurdere kontekst. De typiske fejl er overklassifikation, hvor alt bliver fortroligt, så mærkningen ikke længere siger noget, og medarbejderne går udenom, og underklassifikation som standard, hvor umærkede data ikke arver nogen beskyttelse. Klassifikation er også grundlaget for opbevaring og sletning, for at finde data ved indsigtsanmodninger og for at afgrænse backup og kryptering, og derfor hænger den så tæt sammen med kryptering og håndtering af personoplysninger.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Fortrolighed
  2. →Dataklassifikation

Relationer

Forudsætter
Fortrolighed
Forveksl ikke med
Klassifikation

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27002:2022 - Control 5.12, Classification of information · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.