Hello, 各位 iT 邦幫忙 的粉絲們大家好~~~
本篇是 建構安全軟體開發 系列文的 EP14。
識別、分析與資料 (Data) 分類需求
資料治理是當組織利用資料進行資訊處理時,對於資料在運用時需有系統性的處置、管理與稽核。
所以,在根據所定義的條件上對資料進行資料分級外,還要能清楚的知道其處理的角色關係與應有的處理規範。
以下列出幾種根據不同的組織對資料分級可有的方式:
一般商用:
美國軍方:
美國國家部門/機構:
所以,組織在對資料進行運用之前,可參考上述幾個分級概念,進行其資料的分級規劃。
若是要簡單的區分 Labeling (標籤)/ Marking (標記) 兩者的觀點:
Labeling 用在數位資料;Marking 用在紙本資料。
Data Owner
須對資料進行相關的分級,以及進行適切的保護措施。具有最終決策權限,並負最終責任。
Data Custodian (Processor)
被賦予資料的維護與保護的責任,需進行在其保管期間確保資料 C.I.A. 的各種適當活動。
Data User
在進行相關的工作任務上會使用到資料的角色,當被賦予其相關授權操作資料時,也需擔當起操作過程中對資料 C.I.A. 的各種處置。
Data Subject
舉凡跟個人的識別資料有關的資料(包含可供間接推導的識別資料),根據角色與權限的不同,在使用時都需經過特殊的規範。
Creation - Store - Usage - Sharing - Archiving - Destruction
針對每個資料的狀態,都需考慮其 C.I.A. 控制措施。