Criar uma estrutura de classificação de dados bem projetada.

Ao desenvolver, renovar ou refinar sua estrutura de classificação de dados, considere as seguintes práticas principais:

  • Não espere ir de 0 a 100 no dia 1: a Microsoft recomenda uma abordagem de rastreamento, caminhada e corrida, priorizando recursos críticos para a organização e mapeando-os em relação a uma linha do tempo. Conclua a primeira etapa, verifique se ela foi bem-sucedida e, em seguida, passe para a próxima fase aplicando as lições aprendidas. Lembre-se de que sua organização ainda pode estar exposta a riscos enquanto você projeta sua estrutura de classificação de dados, portanto, não há problema em começar pequeno com apenas alguns níveis de classificação e expandir posteriormente conforme necessário.

  • Você não está escrevendo apenas para profissionais de segurança cibernética: as estruturas de classificação de dados destinam-se a um público amplo, incluindo seu membro médio da equipe, suas equipes jurídicas e de conformidade e sua equipe de TI. Escreva definições claras e fáceis de entender para seus níveis de classificação de dados, fornecendo exemplos do mundo real sempre que possível. Tente evitar jargões e considere um glossário para siglas e termos altamente técnicos. Por exemplo, use 'Informações de Identificação Pessoal' e forneça uma definição em vez de simplesmente dizer 'PII'.

  • As estruturas de classificação de dados devem ser implementadas: para que as estruturas de classificação de dados sejam bem-sucedidas, elas devem ser implementadas. Esse ponto é especialmente relevante ao elaborar os requisitos de controle para cada nível de classificação de dados. Certifique-se de que os requisitos estejam claramente definidos e que antecipem e abordem qualquer ambiguidade que possa surgir durante a implementação. Por exemplo, se você tiver um controle sobre Informações de Identificação Pessoal, certifique-se de explicar exatamente o que esse controle significa, como CPF ou número do passaporte.

  • Torne-se granular apenas se necessário: As estruturas de classificação de dados normalmente contêm de três a cinco níveis de classificação de dados. Mas só porque você pode incluir cinco níveis não significa que você deve. Considere os seguintes critérios ao decidir o número de níveis de classificação necessários:

    • Seu setor e suas obrigações regulatórias associadas (setores altamente regulamentados tendem a precisar de mais níveis de classificação)
    • A sobrecarga operacional necessária para manter uma estrutura mais complexa
    • seus usuários e sua capacidade de atender ao aumento da complexidade e das nuances associadas a mais níveis de classificação
    • Experiência do usuário e acessibilidade ao tentar aplicar classificação manual em vários tipos de dispositivos
  • Envolva as pessoas certas: Ter uma parte interessada sênior é fundamental para o sucesso, pois muitos projetos lutam para começar ou demoram mais sem o apoio da gerência sênior. As equipes de tecnologia da informação normalmente possuem estruturas de classificação de dados, mas essas estruturas podem ter implicações legais, de conformidade, privacidade e gerenciamento de alterações. Para garantir que você esteja criando uma estrutura que ajude a proteger seus negócios, inclua a privacidade e as partes interessadas legais, como seu Diretor de Privacidade e o Escritório do Conselho Geral, no desenvolvimento de sua política. Se sua organização tiver uma divisão de conformidade, profissionais de governança de informações ou uma equipe de gerenciamento de registros, eles também poderão ter informações valiosas. À medida que sua estrutura se espalha para os negócios, seu departamento de comunicações também tem um papel fundamental a desempenhar para mensagens internas e adoção.

  • Equilibre segurança com conveniência: um erro comum é elaborar uma estrutura de classificação de dados segura, mas excessivamente restritiva. Essa estrutura pode ser projetada com a segurança em mente, mas muitas vezes é difícil de implementar na prática. Se os usuários precisarem seguir procedimentos complexos, rígidos e demorados para aplicar a estrutura em suas vidas diárias, sempre há o risco de que eles parem de seguir os procedimentos porque não acreditam mais em seu valor. Esse risco existe em todos os níveis da organização, incluindo gerentes de nível executivo (C-suite) dentro da organização. Um bom equilíbrio de segurança em relação à conveniência, juntamente com ferramentas fáceis de usar, geralmente leva a uma adoção e uso mais amplos do usuário. Se houver lacunas em sua estrutura, não aguarde até que tudo esteja perfeito para iniciar a implementação. Em vez disso, avalie o risco ou a lacuna, crie um plano para mitigá-lo e continue avançando. Lembre-se de que a proteção da informação é uma jornada, não é algo que é ativado da noite para o dia e depois feito. Planeje, implemente algumas funcionalidades, confirme o sucesso e itere para o próximo marco à medida que as ferramentas evoluem e os usuários ganham maturidade e experiência.

Lembre-se também de que uma estrutura de classificação de dados aborda apenas o que sua organização deve fazer para proteger dados confidenciais. As estruturas de classificação de dados geralmente são acompanhadas por regras ou diretrizes de tratamento de dados que definem como implementar essas políticas de uma perspectiva técnica e tecnológica. Nas seções a seguir, referiremos algumas orientações práticas sobre como transformar sua estrutura de classificação de dados de um documento de política em uma iniciativa totalmente implementada e acionável.

Pontos de dor na criação de uma estrutura de classificação de dados

Os esforços de classificação de dados afetam quase todas as funções de negócios dentro de uma empresa. Devido a esse amplo escopo e à complexidade do gerenciamento de conteúdo em ambientes digitais modernos, as empresas geralmente enfrentam desafios para saber por onde começar, como gerenciar uma implementação bem-sucedida e como medir seu progresso. Os pontos problemáticos comuns geralmente incluem:

  • Projetar uma estrutura de classificação de dados robusta e fácil de entender, incluindo a determinação dos níveis de classificação e os controles de segurança associados.
  • Desenvolver um plano de implementação que inclua a confirmação da solução de tecnologia apropriada, o alinhamento do plano aos processos de negócios existentes e a identificação do impacto na força de trabalho.
  • Configurar uma estrutura de classificação de dados dentro da solução de tecnologia escolhida e abordar quaisquer lacunas entre os recursos tecnológicos da ferramenta e a própria estrutura.
  • Estabelecer uma estrutura de governança que supervisione a manutenção contínua e a integridade dos esforços de classificação de dados.
  • Identificação de indicadores-chave de desempenho (KPIs) específicos para monitorar e medir o progresso.
  • Aumentar a conscientização e a compreensão das políticas de classificação de dados, por que elas são importantes e como cumpri-las.
  • Cumprir as revisões de auditoria interna que visam a perda de dados e os controles de segurança cibernética.
  • Treinar e envolver os usuários para que eles se conscientizem da necessidade de classificação correta em seu trabalho diário e apliquem as medidas de classificação corretas.

Gerenciamento de alterações e treinamento

Atualmente, as organizações usam ferramentas como o Microsoft 365 para implementar sua estrutura de classificação de dados. O objetivo é tentar automatizar a classificação de dados e não aumentar a carga sobre sua força de trabalho. Essa estrutura não significa que sua organização não tenha a responsabilidade de aumentar a conscientização sobre a necessidade de gerenciar o conteúdo e proteger a organização dos riscos discutidos neste documento. A principal prática continua sendo realizar treinamento de conscientização em toda a organização como parte do cronograma anual de treinamento. Nossa experiência mostra que colocar um esforço robusto e abrangente no treinamento de seus usuários, que são o público-chave que executa esse trabalho, aumenta sua "adesão" ao esforço e pode aumentar a adoção e a qualidade. Adicionar recomendações de rótulos e dicas no aplicativo pode ampliar esses esforços. Este treinamento não precisa ser um curso autônomo extenso. Sua organização pode incorporá-lo a outros treinamentos regulares, como o treinamento anual de segurança da informação, e depois incluir uma visão geral dos níveis e definições de classificação de dados. O ponto principal é que sua força de trabalho entende que, embora a ferramenta esteja automatizando a classificação de dados, isso não elimina a responsabilidade geral de cada usuário de proteger os dados de acordo com a política da sua empresa.

Além disso, você deve considerar um treinamento mais aprofundado para as equipes de TI e segurança da informação para reforçar a prontidão operacional. As equipes que gerenciam a ferramenta e a estrutura de classificação de dados devem estar na mesma página. Essa coordenação pode exigir que você invista em um cronograma de treinamento mais robusto, que pode ser mais frequente do que anualmente. O investimento em treinamento mais frequente representa outro caminho para reduzir o risco para sua organização. Essa equipe é responsável pela implementação e, portanto, pode ser um ponto de falha se não for treinada na ferramenta e na política.

Se você precisar marcar manualmente o conteúdo na ferramenta, é apropriado desenvolver um grupo de superusuários que recebam treinamento mais avançado. Esses superusuários se envolvem em situações em que os usuários precisam marcar documentos manualmente com rótulos de confidencialidade de dados e têm um profundo entendimento da estrutura de classificação de dados e dos requisitos regulamentares da sua organização.

Por fim, sua liderança deve priorizar a defesa de comportamentos de segurança da informação para reforçar à força de trabalho a importância das iniciativas de gerenciamento de riscos. Esses comportamentos incluem o desenvolvimento e a implementação de uma estrutura robusta de classificação de dados e a atribuição de líderes-chave para promover a iniciativa, às vezes chamados de embaixadores ou campeões da mudança.

Governança e manutenção

Depois de desenvolver e implementar sua estrutura de classificação de dados, a governança e a manutenção contínuas serão fundamentais para o seu sucesso. Além de acompanhar como os rótulos de confidencialidade são usados na prática, você precisa atualizar seus requisitos de controle com base nas mudanças nas regulamentações, nas principais práticas de segurança cibernética e na natureza do conteúdo que gerencia. Os esforços de governança e manutenção podem incluir:

  • Estabelecer um órgão de governança dedicado à classificação de dados ou adicionar uma responsabilidade de classificação de dados à carta de um órgão de segurança de informações existentes.
  • Definindo funções e responsabilidades para usuários que supervisionam a classificação de dados.
  • Estabelecer KPIs para monitorar e medir o progresso.
  • Acompanhamento das práticas líderes de segurança cibernética e das alterações regulatórias.
  • Desenvolver procedimentos operacionais padrão que apoiem e apliquem uma estrutura de classificação de dados.

Considerações sobre o setor

Embora os princípios básicos para o desenvolvimento de uma estrutura de classificação de dados forte sejam universais, os detalhes de sua estrutura dependem da natureza do seu setor e dos fatores exclusivos de conformidade e segurança que seus dados exigem.

Por exemplo, as empresas de serviços financeiros podem precisar considerar a conformidade com várias estruturas regulatórias, dependendo do escopo de seus negócios e das regiões em que operam. As empresas de valores mobiliários nos Estados Unidos devem estar em conformidade com os regulamentos de contabilidade como a Regra 17a-4(f) da SEC ou a Regra 4511 da FINRA, que abordam os requisitos de segurança e retenção de livros e registros. Da mesma forma, as empresas que operam no Reino Unido precisam considerar a conformidade com a FCA.

As agências governamentais enfrentam vários regulamentos que regem seus dados, que variam de acordo com o território e a natureza de seu trabalho. Nos Estados Unidos, por exemplo, as agências governamentais e seus agentes que acessam informações de impostos federais (FTI) estão sujeitos ao IRS 1075, que visa minimizar o risco de perda, violação ou uso indevido de informações de impostos federais.

Embora as empresas de serviços financeiros e agências governamentais estejam entre as organizações mais regulamentadas do mundo, a maioria das empresas tem considerações específicas do setor que você precisa considerar. Veja a seguir alguns exemplos:

Implementar sua estrutura de classificação de dados no Microsoft 365

Depois de desenvolver sua estrutura de classificação de dados, implemente-a. O portal do Microsoft Purview permite que os administradores descubram, classifiquem, examinem e monitorem seus dados de acordo com sua estrutura de classificação de dados. Use rótulos de confidencialidade para proteger seus dados impondo proteções como criptografia e marcação de conteúdo. Você pode aplicar rótulos de confidencialidade aos dados manualmente, por padrão com base nas configurações da política ou automaticamente quando uma condição como PII identificada é atendida.

Para organizações menores ou organizações com uma estrutura de classificação de dados simplificada, criar um único rótulo de confidencialidade para cada nível de classificação de dados pode ser suficiente. O exemplo a seguir mostra um nível de classificação de dados um para um para o mapeamento de rótulos de confidencialidade:

Rótulo de classificação Rótulo de confidencialidade Configurações de rótulos Publicado em
Irrestrito Irrestrito Aplicar rodapé ''Irrestrito'' Todos os usuários
Geral Geral Aplicar rodapé ''Geral'' Todos os usuários

Dica

Durante um piloto interno de proteção de informações da Microsoft, os usuários tiveram dificuldade para entender e usar o rótulo 'Pessoal'. Eles estavam confusos sobre se esse rótulo se referia a PII ou a um assunto pessoal. Para tornar o rótulo mais claro, altere-o para 'não comercial'. Esse exemplo mostra que a taxonomia não precisa ser perfeita desde o início. Comece com o que você acha certo, pilote-o e ajuste o rótulo com base nos comentários, se necessário.

Para organizações maiores com alcance global ou necessidades de segurança da informação mais complexas, você pode achar desafiadora essa relação um-para-um entre o número de níveis de classificação em sua política e o número de rótulos de confidencialidade em seu ambiente do Microsoft 365. Esse desafio é especialmente verdadeiro em organizações globais onde um determinado nível de classificação de dados, como 'Restrito', pode ter uma definição diferente ou um conjunto diferente de controles, dependendo da região.

Para obter mais informações sobre a implementação, consulte Entender a classificação de dados e Saiba mais sobre rótulos de confidencialidade.

Referências