طبقهبندی اطلاعات زمانی مفید است که روی رفتار واقعی اثر بگذارد. اگر سندی «محرمانه» برچسب بخورد اما همان روش ذخیره و اشتراک یک فایل عمومی را داشته باشد، Classification صرفاً تزئینی است.
چند سطح مناسب است؟
چهار سطح مثل عمومی، داخلی، محرمانه و خیلی محرمانه برای بسیاری از سازمانها قابل فهم است؛ اما تعداد سطح باید با نیاز واقعی هماهنگ باشد. مدل خیلی پیچیده باعث میشود کاربران اشتباه کنند یا اصلاً از آن استفاده نکنند.
| سطح | نمونه | رفتار نمونه |
|---|---|---|
| عمومی | محتوای سایت | اشتراک آزاد |
| داخلی | دستورالعمل داخلی | محدود به کارکنان |
| محرمانه | اطلاعات مشتری | Access محدود و Encryption |
| خیلی محرمانه | کلید، رمز، اطلاعات حساس خاص | حداقل دسترسی و کنترل شدید |
Label باید Handling Rule داشته باشد
برای هر سطح باید مشخص شود اطلاعات چگونه ذخیره، ارسال، چاپ، اشتراک و حذف میشوند. کاربران باید بدانند برچسب چه پیامد عملی دارد.
Classification بر اساس اثر باشد
پرسش اصلی این است: اگر اطلاعات افشا، تغییر یا از دسترس خارج شود چه اثری ایجاد میشود؟ این نگاه از انتخاب برچسب بر اساس سلیقه جلوگیری میکند.
سناریو: فایل حقوق کارکنان
فایل حقوق شامل اطلاعات شخصی و مالی است و نباید روی Share عمومی قرار گیرد. Classification میتواند الزام Access محدود، Encryption و Retention مشخص را فعال کند.
Owner مسئول Classification است
تیم امنیت میتواند Policy و Guidance بدهد، اما Owner کسبوکار معمولاً بهتر میداند اثر افشای داده چیست. همین دلیل دیگری است که Asset Ownership باید واقعی باشد.
Classification و Risk
سطح حساسیت میتواند ورودی Risk Assessment باشد. Data با Classification بالاتر معمولاً Controlهای سختگیرانهتری برای Access، Encryption، Logging و Sharing نیاز دارد.
Classification در MedaGRC
در MedaGRC Classification میتواند کنار Asset، Owner، Risk و Control نگهداری شود تا Label به تصمیم حفاظتی واقعی متصل بماند.
سخن پایانی
Classification خوب باید ساده، قابل فهم و قابل اجرا باشد. اگر کاربر نداند با «محرمانه» چه رفتاری متفاوت از «داخلی» دارد، مدل نیاز به بازطراحی دارد.

MedaGRC