داده های ژنتیکی ، از جمله - پردازش اطلاعات بیومتریک به منظور شناسایی منحصر به فرد یک مصرف کننده.
- اطلاعات شخصی جمع آوری و تجزیه و تحلیل در مورد سلامت مصرف کننده ؛یا
- اطلاعات شخصی جمع آوری و تجزیه و تحلیل در مورد زندگی جنسی یا گرایش جنسی مصرف کننده
NPI - اطلاعات شخصی غیر عمومی
اطلاعات شخصی غیر عمومی یا NPI نوعی اطلاعات حساس است که توسط قانون Gramm-Leach Bliley (GLBA) ایجاد و تعریف شده است ، که به طور خاص مؤسسات خدمات مالی را تنظیم می کند.
NPI شامل اطلاعات عمومی در دسترس نیست و به عنوان "اطلاعات مالی قابل شناسایی شخصی که عبارتند از:" تعریف شده است:
- توسط یک مصرف کننده به یک موسسه مالی ارائه شده است
- ناشی از معامله یا خدمات انجام شده برای مصرف کننده ، یا
- در غیر این صورت توسط موسسه مالی بدست آمده است. "
NPI ممکن است شامل نام ، آدرس ، شماره تلفن ، شماره تأمین اجتماعی ، شماره حساب های بانکی و کارت اعتباری ، خرید کارت اعتباری یا بدهی ، سوابق دادگاه از گزارش مصرف کننده یا سایر اطلاعات مالی مصرف کننده باشد که:
- یک مصرف کننده به یک موسسه مالی ارائه می دهد
- نتایج حاصل از معامله یا خدمات انجام شده برای مصرف کننده
- در غیر این صورت توسط موسسات مالی بدست می آید
- NPI اطلاعاتی را شامل نمی شود که در رسانه ها یا سوابق دولت عمومی در دسترس عموم یا به طور گسترده توزیع شده است
مقررات مربوط به اطلاعات شخصی غیر عمومی عبارتند از: GLBA ، NYDSF / NYCRR 500
MNPI - اطلاعات غیر عمومی مواد
اطلاعات غیر عمومی مواد ، یا MNPI ، داده های مربوط به یک شرکت ، دارایی های آن و شرکت های تابعه آن است که به طور عمومی منتشر نشده یا به طور کلی در دسترس سرمایه گذاران قرار گرفته است - و این می تواند بر قیمت سهم شرکت تأثیر بگذارد.
این آیین نامه با هدف نظارت و جلوگیری از انواع غیرقانونی تجارت خودی با جلوگیری از افرادی که MNPI را از استفاده از آن به نفع خود در تجارت سهام یا سایر اوراق بهادار - یا به اشتراک گذاشتن آن با دیگران که ممکن است از آن به نفع خود استفاده کنند ، می باشد. هنگامی که تجارت به هیچ وجه استفاده از MNPI را شامل می شود ، غیرقانونی تلقی می شود - صرف نظر از اینکه کسی که روی آن عمل می کند ، کارمند شرکت است یا خیر.
استفاده یا دانش MNPI تا حدودی قانونی بودن تجارت خودی را تعیین می کند. بنابراین ، در حالی که همه معاملات خودی غیرقانونی نیست - مانند وقتی کارمندان سهام شرکت خود را خریداری یا می فروشند و به ثبت نام و الزامات ثبت نام از بدن تنظیم می کنند ، کمیسیون اوراق بهادار و بورس (SEC) - هرگونه معاملاتی که شامل MPNI باشد غیرقانونی است.
بخش "مادی" MNPI مستلزم آن است که اطلاعات به اندازه کافی قابل توجه باشد تا بر ارزش سهام شرکت تأثیر بگذارد. اگر اطلاعات به طور معقول بر قیمت سهام تأثیر نگذارد ، MNPI در نظر گرفته نمی شود.
انواع MNPI شامل - اما محدود به:
- اطلاعات شرکتی که از طرف شرکت تحت تأثیر قرار می گیرد - یا آژانس های نظارتی ، قانونگذاران یا موسسات مالی خارج از کشور
- کسب گزارش ها و سایر سوابق مالی
- اقدامات یا برنامه های شرکت های آینده ، مانند پیشنهادات عمومی اولیه (IPO) ، تملک یا تقسیم سهام
- نتایج مراحل قانونی
- احکام آژانس هایی مانند FDA
اطلاعات خصوصی
اطلاعات خصوصی مجموعه ای از داده های حساس تنظیم شده توسط قانون توقف نیویورک و بهبود امنیت داده های الکترونیکی (NY Shield) است.
NY Shield در مورد "هر شخص یا شغلی که صاحب یا مجوز داده های رایانه ای باشد که شامل اطلاعات خصوصی" ساکن نیویورک است - نیز به عنوان "مشاغل تحت پوشش" گفته می شود.
اطلاعات خصوصی بر "اطلاعات شخصی" گسترش می یابد ، که نوع داده هایی بود که در ابتدا توسط قانون نقض داده های نیویورک تنظیم شده بود قبل از اینکه شیلد روی صحنه بیاید. قانون نیویورک اطلاعات شخصی را به عنوان "هرگونه اطلاعاتی در مورد یک شخص طبیعی که به دلیل نام ، شماره ، مارک شخصی یا سایر شناسه ها می تواند برای شناسایی چنین شخص طبیعی استفاده شود ، تعریف کرد.
برای تعریف اطلاعات خصوصی ، قانون سپر این تعریف را شامل می شود که شامل "اطلاعات شخصی شامل هرگونه اطلاعات در ترکیب با هر یک یا چند مورد از عناصر داده زیر است ، هنگامی که عنصر داده یا ترکیبی از اطلاعات رمزگذاری نشده است - یا با رمزگذاری شده استیک کلید رمزگذاری که به آن نیز دسترسی یا خریداری شده است. "
عناصر داده تحت پوشش عبارتند از:
- شماره تأمین اجتماعی
- شماره گواهینامه راننده یا شماره کارت شناسایی غیر راننده
- اطلاعات بیومتریک - یا بازنمایی دیجیتال از خصوصیات فیزیکی منحصر به فرد یک فرد ، مانند اثر انگشت ، چاپ صوتی ، تصویر شبکیه یا عنبیه یا سایر اندازه گیری های فیزیکی منحصر به فرد که می تواند هویت فرد را تأیید کند
- شماره حساب یا شماره کارت اعتباری/بدهی ، یا در ترکیب با هر کد امنیتی مورد نیاز ، کد دسترسی یا رمز عبور که امکان دسترسی را فراهم می کند - یا بدون چنین اطلاعات شناسایی اضافی
اطلاعات خصوصی شامل داده های عمومی در دسترس نیست که از نظر قانونی از سوابق دولت در سطح فدرال ، ایالتی یا محلی در دسترس باشد.
مهمترین غذای آماده سازی این است که اطلاعات خصوصی ترکیبی از انواع مختلف داده های شخصی را شامل می شود ، مانند نام کاربری یا ایمیل با یک سوال امنیتی یا کد عبور.
PHI / EPHI - اطلاعات بهداشتی محافظت شده / اطلاعات بهداشتی محافظت شده الکترونیکی
اطلاعات بهداشتی محافظت شده ، یا PHI ، نوعی از اطلاعات حساس است که توسط قانون حمل و نقل و پاسخگویی بیمه درمانی (HIPAA) تنظیم می شود - یک آیین نامه ایالات متحده برای ارائه دهندگان مراقبت های بهداشتی ، برنامه های بهداشتی و بیمه ها ، پاکسازی مراقبت های بهداشتی یا مشاغل مرتبط با سازمان های مراقبت های بهداشتی - همچنی ن-در مجموع "اشخاص پوشیده از HIPAA" یا فقط "موجودات تحت پوشش" نامیده می شوند.
PHI هرگونه اطلاعات پزشکی است که می تواند یک فرد را شناسایی کند - یا در روند ارائه خدمات مراقبت های بهداشتی ایجاد ، استفاده یا افشا شده است. این شامل اطلاعات گذشته ، فعلی و آینده در مورد شرایط پزشکی یا جسمی/روانی افراد است-همانطور که در سوابق جسمی ، سوابق الکترونیکی و حتی مکالمه هایی که در بین بیماران و پزشکان صورت می گیرد وجود دارد.
سوابق بهداشتی ، تاریخچه های بهداشتی ، خدمات بهداشتی ارائه شده ، نتایج آزمایشگاه یا آزمایش ، نسخه ها ، قرار ملاقات ها ، فرم های بیمار ، صورتحساب پزشکی و سوابق ارائه دهنده یا ارتباطات بیمار ، همه تحت PHI قرار دارند. اگر می تواند مربوط به یک فرد باشد ، هرگونه اطلاعاتی در نظر گرفته می شود ، حتی اگر تحت آیین نامه دیگری (به عنوان مثال ، نام ، شماره تأمین اجتماعی ، تاریخ تولد) در نظر گرفته شود.
PHI شامل 18 شناسه است - هر یک از آنها در صورت استفاده از یک موجود تحت پوشش ، PHI در نظر گرفته می شود:
- نام
- تاریخ
- شماره تلفن ها
- داده های جغرافیایی
- شماره نمابر
- شماره تأمین اجتماعی
- آدرس ایمیل
- شماره سوابق پزشکی
- شماره حساب
- شماره ذینفع برنامه بهداشت
- گواهی/شماره مجوز
- شناسه های وسیله نقلیه و شماره سریال ، از جمله پلاک
- URL های وب
- شناسه دستگاه و شماره سریال
- آدرس پروتکل اینترنت
- عکس های تمام چهره و تصاویر قابل مقایسه
- شناسه های بیومتریک
- هر شماره یا کد شناسایی منحصر به فرد
PHI در پرونده های دیجیتال اطلاعات بهداشتی محافظت شده الکترونیکی - یا EPHI نامیده می شود. قانون امنیت HIPAA به نهادهای تحت پوشش نیاز دارد تا از حرمت و یکپارچگی PHI با حفاظت های اداری ، فنی و فیزیکی اطمینان حاصل کنند.
داده های تنظیم شده ، تجارت ، محرمانه و پرخطر
با توجه به دیدگاه گسترده تر از داده های حساس که سازمانها ممکن است در اختیار داشته باشند ، شرکت ها باید نحوه برخورد با داده های تنظیم شده ، داده های تجاری ، داده های محرمانه و داده های پرخطر را در نظر بگیرند-جواهرات تاج یک سازمان.
این دسته بندی ها ممکن است شامل اطلاعاتی مانند مالکیت معنوی (IP) - از جمله اسرار تجاری ، حق ثبت اختراع ، حق چاپ و علائم تجاری باشد. این می تواند شامل داده های مالی یا بهداشتی باشد که بسیار حساس ، اطلاعات شخصی است که باید محرمانه نگه داشته شود و داده های تاریک که ممکن است در سیلوها ، سرورهای سایه یا جریان داده ها کمین کند - و در صورت قرار گرفتن در معرض خطر امنیتی افزایش یافته است.
این می تواند داده های حساس و خاص تجاری باشد که برای تجارت بسیار مهم است ، اما به طور سنتی به عنوان حساس یا تنظیم شده برچسب گذاری نمی شوند. داده های معامله ای که برای ضد پولشویی (AML) ، شناسه مشتری و موارد دیگر بسیار مهم است.
چنین نوع داده های حساس اغلب با هم همپوشانی PI ، PII ، SPI ، NPI ، PHI و سایر تعاریف داده ها را با هم همپوشانی می کنند - اما ممکن است نیاز به طبقه بندی ، نقشه برداری و فهرست بندی با توجه به مجوزهای دسترسی خاص یا الزامات گزارش دهی داشته باشد ، یا برای نیازهای خاص تجاری برچسب گذاری شودبشر
مشاغلی که با توانایی طبقه بندی و همبستگی داده ها نه تنها با مقررات - بلکه با توجه به دسته های ریسک ، اصول محرمانه بودن و سایر عناصر مرتبط با نحوه کار تجارت - می توانند بهتر باشند ، درک بهتر ، درک و اقدامات خود را بر روی داده های خود انجام دهند. بشراین دید به شرکتها اجازه می دهد:
- امتیاز دهی خطر را فعال کنید
- از کنترل دسترسی مناسب اطمینان حاصل کنید
- عملیاتی کردن تلاشها به حداقل رساندن داده ها و گردش کار حفظ
- استانداردهای کیفیت داده و موارد دیگر را تعیین کنید.
از دیدگاه تجاری ، امکان مشاهده کامل در داده های شما ، خطر را به میزان قابل توجهی کاهش می دهد ، محافظت از دسترسی غیرمجاز را تقویت می کند ، منجر به بینش معنادار تجارت می شود و در نهایت به رها کردن ارزش داده های شما کمک می کند.
استثنائات نظارتی بر اساس عمودی و مکان
بسته به صنعت یک سازمان ، ممکن است مسئولیت رعایت مقررات متعدد را بر عهده بگیرد - و ردیابی کدام یک از داده های حساس آن توسط کدام مجموعه از قوانین تنظیم شده است ، و کدام یک از مجموعه های مختلفی از قوانین است. ایجاد این "نمودار ون" برای شیوه های نظارتی مسئول ، نیاز به عملکرد طبقه بندی داده های پیشرفته دارد.
به عنوان مثال ، یک شرکت وام وام مسکن که مشمول GLBA و CCPA (یا CPRA آینده) باشد ، همیشه باید NPI خود را برای رعایت GLBA و گزارشگری (و همچنین سایر مقررات مربوط به امور مالی) با دقت ردیابی کند - اما متوجه خواهد شد که آن را می یابد. NPI از الزامات CCPA معاف است. در عین حال ، داده هایی که شرکت وام رهنی جمع آوری ، فرآیندها و فروشگاه هایی را که NPI در نظر گرفته نمی شود ، ممکن است هنوز تحت الزامات CCPA برای PI حساس قرار بگیرند.
از طرف دیگر ، یک شرکت خدمات درمانی که در فرانسه ، برزیل و چندین ایالت ایالات متحده از جمله نیویورک و کالیفرنیا فعالیت می کند ، باید تعیین و طبقه بندی کند که کدام یک از داده های آنها تحت HIPAA ، PI تحت GDPR ، LGPD ، NY قرار داردShield ، و CCPA - و به زودی ، SPI تحت CPRA - و آن را مطابق با استانداردهای مختلف گزارش دهی مورد نیاز هر یک پردازش می کنند. مسائل پیچیده تر ، شرکت هایی که در سطح بین المللی فعالیت می کنند نیز باید الزامات انتقال مرزی را در نظر بگیرند.
عوارض ناشی از مقررات متعدد می تواند منجر به ایجاد مجازی مجازی برای برنامه های حاکم بر داده ها ، امنیت و حریم خصوصی شود - اگر داده های این شرکت به درستی نقشه برداری ، برچسب گذاری ، فهرست بندی و پاکسازی نشده باشد.
چگونه داده های حساس محافظت می شود؟
مهم نیست که مشاغل شما در کجا فعالیت می کند یا در چه صنعتی در آن فعالیت می کند ، از اطلاعات حساس - و تحقق مجموعه ای پیچیده از الزامات نظارتی - با کشف داده های عمیق شروع می شود که نقشه ها ، موجودی ها را نقشه می کند و تمام اطلاعات حساس شما را در یک مکان طبقه بندی می کند.
چگونه پلت فرم اطلاعات اطلاعات BigID از انواع داده های حساس محافظت می کند
مهم نیست که مشاغل شما در کجا فعالیت می کند یا در چه صنعتی در آن فعالیت می کنید ، با تحقق یک مجموعه پیچیده از الزامات نظارتی با کشف داده های عمیق شروع می شود که نقشه ها ، موجودی ها و تمام اطلاعات حساس شما را در یک مکان طبقه بندی می کند.
کشف عمق Bigid فراتر از تکنیک های کشف سنتی است ، که فقط یک نوع داده را مشاهده می کنند ، و داده های هدفمند کشف شده ، که فقط داده هایی را که قبلاً از آنها می شناسید پیدا می کند. با استفاده از یادگیری ماشین پیشرفته ، می توانید از PII ، PI ، SPI ، NPI ، PHI و موارد دیگر از سازمان خود محافظت کنید. بدانید که چه داده هایی منوط به کدام آیین نامه است. حفظ استانداردهای دقیق گزارش ؛و دستیابی به رعایت مقررات.
Bigid برای انواع داده های حساس
در اینجا فقط چند روش ارائه شده است
- تمام داده های حساس خود را - از همه نوع - طبقه بندی کنید تا هدف آن از استفاده ، کیفیت ، تأثیرات خطر و موارد دیگر را بدانید
- داده های حساس به کاتالوگ به طور خودکار و ابرداده در ساختار یافته ، بدون ساختار ، ابر ، داده های بزرگ ، NOSQL ، منابع دریاچه داده ها و در هر کجا بین
- داده های مرتبط با آن را پیدا کنید ، پرچم و برچسب بزنید
- به طور خودکار داده های تکراری ، مشتق و مشابه را شناسایی کنید
یک نسخه ی نمایشی را برای کسب اطلاعات بیشتر در مورد اطلاعات حساس سازمان شما برای محافظت - و چگونگی استفاده بیشتر از داده های خود - برنامه ریزی کنید.
مربوط

حفاظت از داده ها
مقاومت سایبری: تعیین دفاع از تهدید در عمل
توسط الکسیس پورتر 6 آوریل 2023 
حفاظت از داده ها
نکات پیشگیری از نقض داده شما باید بدانید
توسط الکسیس پورتر 5 آوریل 2023 
حفاظت از داده ها