¿Qué parámetros definen la sensibilidad de la información?

3

Dado que la información es generalmente consumida por diferentes partes por varias razones, ¿qué parámetros definen la sensibilidad de la información?

Por ejemplo, el marketing puede definir que los datos del "cliente", como el nombre y la dirección de correo electrónico, no sean confidenciales, mientras que otro departamento como el recurso humano puede hacerlo.

    
pregunta Motivated 04.02.2016 - 17:24
fuente

2 respuestas

3

Sobre la base de la buena respuesta de @ AdHominem, agregaría que su organización debería tener una política de seguridad que establezca claramente sus pautas de clasificación de información. Es común definir tres o cuatro niveles, como "público", "interno", "confidencial" y "sensible". Con cada nivel, la política debe indicar muy claramente lo que puede suceder con la información en esa clasificación: 'la información pública se puede compartir con cualquier persona sin consecuencias', 'la información confidencial no se puede compartir con nadie fuera del departamento sin la aprobación del director o superior' , 'los datos confidenciales se deben cifrar en reposo', etc. Su política de seguridad también debe definir cómo evaluar sus datos: "si la divulgación de los datos al público causaría daños moderados a la reputación, debe clasificarse como confidencial", "si se liberan la información al público causaría una violación de las leyes de la SEC, debe ser clasificada como confidencial ", ese tipo de consejo.

Necesita que la política no sea ambigua para evitar argumentos prolongados sobre "¿por qué mi departamento tiene que pagar el costo total de la biblioteca de encriptación cuando el departamento X tiene los mismos datos pero no la encripta?"

Su política de seguridad también debe tener en cuenta las regulaciones externas, las leyes y las obligaciones contractuales. Si las reglas de PCI DSS dicen "debe cifrar el número de cuenta con RSA de 2048 bits", no importa si su propietario de datos lo considera confidencial, su política de seguridad debe cumplir con estas regulaciones y hacer cumplir el cifrado requerido.

Tenga en cuenta que las clasificaciones corporativas son generalmente diferentes a las clasificaciones militares. Los usos militares a menudo incluyen el concepto de "autorización", que es una calificación de la persona que tendrá acceso a los datos.

También ten en cuenta que la sensibilidad puede depender del contexto. Un código postal es información pública. Pero el mismo código postal asociado con la fila de datos asociados con John Smith puede ser confidencial, ya que podría dañar su reputación al violar la privacidad de John Smith. Y si el código postal está asociado con la transacción de crédito de John Smith, podría considerarse confidencial según las reglas de PCI. Las reglas de HIPAA / Privacidad abundan en este tipo de problemas.

Si su organización aún no tiene una política de seguridad y está haciendo este tipo de preguntas, es hora de implementar una. Si necesita ayuda, sepa que hay varios recursos en línea, pero obtendrá mejores resultados con un CISSP calificado para ayudar a crear uno. Además, tenga en cuenta que su política de seguridad entrará en juego si alguna vez se produce una demanda por incumplimiento. El hecho de que los demandantes no llamen a una política es casi una señal de que su organización es irresponsable con la seguridad de datos. Usted necesita que los abogados de su organización estén a bordo. (La defensa contra las demandas es solo otra parte fea de la gestión de riesgos).

Y si su organización tiene una política de seguridad, ya es su responsabilidad leerla, entenderla y seguirla. Si no tiene una clasificación de la información enunciada claramente, hable con su personal de Información Sec y pídales que la revisen para incluirla en la próxima actualización de la política (la política de seguridad debe tener una frecuencia de revisión de la política escrita en ella). / p>     

respondido por el John Deters 04.02.2016 - 20:13
fuente
4

La sensibilidad de los datos está determinada por el propietario de los datos que es responsable de clasificar la información y también es responsable en caso de que la información se vea comprometida. Así que no importa si los datos son utilizados por el departamento de recursos humanos o marketing, la clasificación seguirá siendo la misma. La métrica relevante para estimar la sensibilidad está estrechamente relacionada con el costo de los datos, id est:

  • el esfuerzo necesario para reproducir los datos si se pierden
  • el costo financiero de adquirir los datos inicialmente
  • la pérdida de reputación en caso de un incidente exitoso
  • la propiedad intelectual que podría ser infringida

Todas estas métricas varían en gravedad según la institución. Por ejemplo, los datos de R & D son difíciles de reproducir, imposibles de volver a comprar y usted pierde la propiedad intelectual, por lo que debe ser clasificado como confidencial. La pérdida de reputación juega un papel menor. Cuando finalice la patente, la clasificación será mucho menor.

    
respondido por el AdHominem 04.02.2016 - 18:41
fuente

Lea otras preguntas en las etiquetas