• Автор записи:
  • Рубрика записи:Без рубрики
  • Время чтения:1 минут чтения

Классификация данных компании: с чего начать защиту информации

«У нас всё под защитой: антивирус стоит, пароли сложные, бэкапы делаем». Я слышал эту фразу десятки раз, а потом садился разбираться — и оказывалось, что копии заявок клиентов лежат в трёх мессенджерах, на почте у подрядчика и в старом архиве на диске, доступ к которому есть у всех, включая стажёра. Защита информации почти всегда начинается не с покупки «системы безопасности», а со скучного вопроса: какие данные у компании вообще есть и насколько они чувствительны. Это и называется классификация данных. Давайте разберёмся, как это работает и с чего реально начать — без магии и без паники.

Зачем вообще классифицировать данные

Классификация данных — это распределение всей информации компании по уровням чувствительности, чтобы для каждого уровня действовали свои правила обращения. Звучит как бюрократия, но логика простая: бессмысленно охранять пресс-релиз так же строго, как паспортные данные клиента.

Классификация решает сразу несколько задач:

  • Нельзя защитить то, что не описано. Пока вы не знаете, где лежат данные и кому они принадлежат, любые меры — стрельба по площадям.
  • Регуляторика. В России обработка персональных данных регулируется 152-ФЗ, требования к защите — постановлением правительства №1119 и приказами ФСТЭК России №17 и №21. Уровень защищённости формально определяется в том числе категорией данных, и без классификации здесь не обойтись.
  • Экономия денег и нервов. Вы точно знаете, что шифровать, кому давать доступ и что бэкапить по-особенному.
  • Разбор инцидентов. Если утечка случилась, вы за минуты понимаете, что именно утекло и насколько это критично.

Шаг 1. Инвентаризация: поймите, что у вас есть

Самый нудный и самый важный этап. Пройдитесь по компании и составьте список мест, где живут данные. Типичные забытые зоны выглядят так:

  • сайт и его база данных — формы заявок, аккаунты, комментарии, корзины, аналитика;
  • CRM и системы учёта заказов;
  • почта и мессенджеры — здесь чаще всего и теряется контроль;
  • файлы на компьютерах сотрудников и в облаках (Google Drive, Яндекс.Диск, Dropbox);
  • репозитории и конфиги: файлы .env, ключи API, доступы к БД — частая причина утечек у фрилансеров;
  • логи, метрики, дампы и бэкапы;
  • бумажные документы и старые жёсткие диски.

На этом шаге не нужен перфекционизм. Достаточно лично спросить людей: «где ты хранишь рабочие файлы и кому их пересылаешь?» Ответы обычно удивляют даже самого автора вопроса.

Шаг 2. Определите уровни чувствительности

Единого стандарта нет, но рабочая схема из четырёх уровней подходит большинству небольших компаний и позволяет не утонуть в деталях:

  • Публичные — то, что можно показывать всем: контент сайта, прайсы, публичные новости.
  • Внутренние — рабочие материалы, регламенты, служебная переписка. Утечка неприятна, но не критична.
  • Конфиденциальные — персональные данные клиентов, коммерческая тайна, договоры, финансовые показатели.
  • Строго конфиденциальные — данные, утечка которых ведёт к серьёзным последствиям: ключи доступа и пароли, биометрия, медицинские сведения, спецкатегории персональных данных по 152-ФЗ.

Важно: персональные данные — это не только паспорт. Логин с привязкой к человеку, IP-адрес в связке с ФИО, номер телефона в заявке с сайта — всё это подпадает под закон.

Шаг 3. Присвойте категории данным

Теперь каждому найденному объекту присваивается уровень. На практике удобно вести простую таблицу: объект, где хранится, категория, владелец, кто имеет доступ. Да, это обычный Excel, и для компании из пяти-десяти человек его хватает.

Совет: размечайте не только отдельные файлы, но и целые места хранения. Тогда вопрос «можно ли это скинуть в общий чат» решается по категории, а не по настроению и не по тому, кто громче спорит.

Шаг 4. Правила обращения: матрица доступа

Классификация без правил бесполезна. Для каждой категории фиксируем четыре вещи: где хранить, кто имеет доступ, как передавать и сколько хранить.

  • Где хранить. Публичное — где угодно. Конфиденциальное — только на контролируемых ресурсах, а не в личных облаках сотрудников.
  • Кто имеет доступ. Принцип минимальных прав: доступ получает тот, кому он реально нужен для работы, а не тот, кто просто попросил.
  • Как передавать. Для конфиденциального — защищённые каналы, архив с паролем, а пароль — отдельным сообщением.
  • Сколько хранить. Данные, которые больше не нужны, лучше удалять: меньше рисков и меньше работы при проверках.

Шаг 5. Технические меры защиты

Когда уровни и правила готовы, можно подбирать инструменты. Базовый набор для небольшой компании:

  • разграничение доступа по ролям вместо одного «общего» пароля;
  • шифрование при передаче (HTTPS) и при хранении;
  • двухфакторная аутентификация для админки сайта, почты и CRM;
  • логирование доступа к критичным данным;
  • регулярные обновления и закрытые бэкапы вне основной инфраструктуры;
  • обезличивание там, где реальные данные не нужны — тестовые среды, аналитика.

Где здесь ИИ — и где он не поможет

Нейросети сегодня реально снимают часть рутины на этапе инвентаризации и разметки. Вот где они полезны:

  • массовый поиск персональных данных в больших объёмах текстов и документов;
  • аудит репозиториев — модели неплохо находят случайно закоммиченные ключи и токены;
  • черновик политики или регламента обработки данных, который потом проверит юрист;
  • DLP-системы с ML-движком, которые ловят утечки по смыслу, а не только по маске.

А теперь честно про границы применимости. ИИ не несёт юридической ответственности и ошибается: ложные срабатывания и пропуски — норма, поэтому финальное решение всегда за человеком. И главное правило: никогда не загружайте реальные данные клиентов, пароли и ключи доступа в публичные чат-боты. Так вы своими руками создаёте ту самую утечку, от которой защищаетесь.

Частые ошибки

  • Начать с покупки инструмента, не описав данные. Получится дорогая система, настроенная «на глаз».
  • Классифицировать один раз и забыть. Данные и процессы меняются, разметку нужно пересматривать хотя бы раз в год.
  • Делать всё в одиночку и держать регламент в тайне от сотрудников. Правила работают, только если о них знают.
  • Считать, что «у нас нечего защищать». Список клиентов, доступы к сайту и переписка с заказчиками — это уже конфиденциальная информация.

Заключение

Классификация данных — не бюрократия ради галочки, а карта местности, без которой защита превращается в набор случайных мер. Порядок действий простой: перечислить места хранения данных, определить три-четыре уровня чувствительности, разметить данные, зафиксировать правила доступа и передачи, добавить технические меры и раз в год пересматривать картину.

Начните с одного небольшого участка —например, с формы заявки на сайте и того, куда попадают её данные. Уже на этом шаге вы обнаружите пару неприятных сюрпризов. Именно так защита и начинается — не с покупки, а с понимания, что у вас есть.

guest

0 Комментарий