(Окончание, начало см. https://rusrim.blogspot.com/2026/10/1_01189602972.html )
Использование облачных вычислений делает классификацию по степени конфиденциальности и грифы ещё более важными
Современные рабочие места в значительной степени полагаются на облачные платформы для совместной работы, такие как Microsoft 365, SharePoint Online, OneDrive, Google Workspace, Dropbox, Box, AWS и другие облачные сервисы.
Информация теперь беспрепятственно перемещается между ноутбуками, смартфонами, планшетами, рабочими пространствами для совместной работы и приложениями на базе искусственного интеллекта. В отсутствие единой системы классификации организации теряют возможность видеть и контролировать то, как обрабатывается информация.
Использование грифов позволяют облачным платформам автоматизировать такие меры и средства контроля и управления, как:
- грифы конфиденциальности;
- шифрование;
- ограничения доступа;
- водяные знаки;
- предотвращение утраты данных (Data Loss Prevention, DLP);
- политики установления и отслеживания сроков хранения;
- контроль обмена данными с внешними сторонами; и
- управление правами доступа.
Вместо того чтобы при принятии связанных с безопасностью решений полагаться исключительно на пользователей, организации могут встроить обработку грифов в автоматизированные процессы управления, что снижает количество человеческих ошибок и повышает степень соответствия законодательно-нормативным требованиям.
Электронная почта остаётся одним из самых больших источников риска
Несмотря на достижения в области кибербезопасности, электронная почта по-прежнему остается одним из тех мест, откуда чаще всего идут утечки информации.
Конфиденциальные документы регулярно пересылаются за пределы организации, загружаются в личные облачные хранилища и передаются другим сторонам без использования надлежащих мер защиты.
Надежная программа установления и использования грифов обеспечивает наследование, электронными письмами и их вложениями соответствующей классификации по степени конфиденциальности (секретности), давая возможность организациям автоматически применять шифрование, предотвращать несанкционированную пересылку, ограничивать скачивание, а также предупреждать пользователей до того, как конфиденциальная информация покинет организацию.
Использование грифов трансформирует усилия по обеспечению безопасности электронной почты из ретроспективно проводимого мониторинга в опережающее, профилактическое управление информацией.
Внедрение искусственного интеллекта повышает ставки
Быстрое внедрение генеративного ИИ создает новые проблемы для стратегического и оперативного управления информацией.
Сотрудники могут непреднамеренно раскрыть конфиденциальную или регламентируемую информацию, отправляя свои подсказки (запросы) в общедоступные сервисы ИИ, - не понимая при этом, как эта информация может быть обработана или сохранена.
Использование грифов обеспечивает практический механизм управления для ИИ посредством определения того, какие категории информации могут:
- вводиться в системы ИИ;
- храниться в одобренных внутренних ИИ-средах;
- требовать анонимизации перед использованием; или
- полностью запрещаться для обработки с помощью ИИ.
По мере того, как организации разрабатывают и внедряют концепции ответственного использованию ИИ, классификация информации станет одним из основных механизмов контроля и управления, поддерживающих безопасное и этичное внедрение ИИ.
Обеспечение информационной безопасности - ответственность каждого
Грифы эффективны только тогда, когда их использование поддерживается культурой ответственности за информацию.
Сотрудники должны понимать не только то, как классифицировать информацию, но и почему классификация важна. Регулярно проводимые программы повышения осведомленности должны закреплять надлежащие методы обработки информации - в системах электронной почты, на платформах для совместной работы, в облачных хранилищах, на мобильных устройствах и в бумажных документах.
Если сотрудники понимают деловую ценность информации и последствия ненадлежащего обращения с ней, то грифы становятся повседневно используемым инструментом принятия решений, а не просто бюрократическим упражнением.
Создание зрелой программы информационной безопасности
Грифы не должны существовать изолированно; они должны быть частью интегрированной программы управления информационной безопасностью, в рамках которой обеспечивается согласованность деятельности в сферах информационной безопасности, управления документами, защиты персональных данных, кибербезопасности, управление рисками и обеспечение непрерывности деловой деятельности.
При поддержке признанных в мировом масштабе стандартов, таких как ISO/IEC 27001, ISO/IEC 27002, ISO 15489, ISO 30301 и ISO 31000, грифы становится стратегическим механизмом управления, позволяющим организациям защищать свой самый ценный актив - информацию.
Технологические решения сами по себе не могут определить, какая информация важна. Это делают люди и система управления.
Грифы представляют собой «общий язык», связывающий управление информацией с кибербезопасностью, который позволяет организациям применять правильные меры контроля и управления, к правильной информации и в нужное время.
В современной цифровой среде использование грифов уже не является опциональным – они становятся ключевым по важности элементом.
А как Ваша организация интегрировала грифы конфиденциальности (секретности) в свою программу управления информационной безопасностью? Определяют ли грифы то, как и какие меры безопасности применяются - или же это просто пометки на документах? Я буду рад узнать Ваши мысли и познакомиться с Вашим опытом.
Эмерсон Брайан (Emerson Bryan)
Источник: LinkedIn
https://www.linkedin.com/pulse/protective-markings-missing-link-information-security-emerson-fghbe/


