跳转到内容
HexaTransfer
返回博客
GDPR与合规

文件共享的数据分类最佳实践

为文件共享实施数据分类框架,包括敏感级别、处理规则、标注系统和自动化分类工具。

《个人信息保护法》(PIPL)第51条要求个人信息处理者采取与数据处理风险相匹配的技术和管理措施。落到文件共享层面,这意味着每个文件必须按敏感度分级,并执行与该级别相符的处理规则。2026年可行的分级方案包含四个层次:公开级(营销PDF、已发布报告)、内部级(会议纪要、预算草案)、机密级(员工记录、不足1万行的客户名单、非公开财务信息),以及限制级(个人健康信息、持卡人数据、商业秘密、并购文件)。每个层次映射到加密要求、允许的接收方范围、保留期和批准的传输渠道。没有分类,每个文件默认被错误处理。

为何分类比大多数团队意识到的更重要

没有分类体系的团队以同样的方式传输所有文件。一份公开宣传册和一份50 MB的人力资源导出文件,通过同一个邮件服务器、同样的附件大小限制,使用同样的加密方式(通常仅有TLS)离开组织。分类迫使产生一个不同的问题:这个文件是什么?谁需要它?它需要多大程度的保护?答案决定传输路径。公开级文件可以通过电子邮件发送;内部级文件通过公司系统的链接共享;机密级文件使用需要接收方身份验证且设置7天到期的传输工具;限制级文件则需要端到端加密、明确审批和详细日志记录。没有标签,员工只能靠猜测——而猜测通常是保护不足。

四层分级方案的设计原则

四个层次是常见的最优方案。三层过于粗粒度;五层边界模糊,容易混淆用户。用简单直白的名称命名各层级——"公开、内部、机密、限制"比颜色代码效果更好,因为员工会在对话中口头使用这些词。用源自业务实际的具体示例定义每个层级:SaaS公司的产品路线图草案是机密级,但在上市前公告阶段可能是限制级。董事会材料是限制级;员工薪酬数据是限制级。对于包含多个层级内容的混合文件,增加一条明确规则:文件继承其中最高的层级。一个包含一份限制级PDF和二十份公开文件的40 MB压缩包,整体为限制级。

标注机制的三种实现方式

标注通过三种方式附加到文件。手动选择:用户在保存或上传时从下拉菜单中选择层级(微软信息保护在Word、Excel、PowerPoint中的实现方式)。自动化:工具依据规则检查文件内容(微软Purview、Google DLP、Nightfall)。继承:由文件库或文件夹为存储在其中的所有文件指定默认层级。将三种方式组合使用效果最佳:默认继承加自动扫描加用户覆盖。标注本身存储在元数据中(文件属性、OOXML自定义属性、PDF的XMP),并在文档页眉页脚中可见。持久标注在文件被复制和共享时依然保留。

规模化场景下的自动分类

手动分类在规模化场景下会失效。每月生成5万份新文档的公司无法依赖员工逐一标注。自动分类引擎扫描内容中的模式:通过Luhn算法检测信用卡号、识别社会保障号、健康记录标识符、出口管制分类。在文档语料库上训练的机器学习模型能检测上下文(合同、发票、简历)并分配标注。微软Purview的敏感信息类型和可训练分类器、Symantec DLP、Forcepoint和Netskope均提供此类能力。精确率和召回率至关重要:在不遗漏敏感内容的前提下降低误报率,需要与安全、法律和业务部门共同进行多轮迭代调优。

按层级定义处理规则

为每个层级明确具体规则。公开级:共享不受限制,但标注保留以防止意外降级。内部级:仅与经身份验证的员工共享,无外部接收方审批不得外发,传输默认30天到期。机密级:外部共享限于已批准的合作伙伴,加密必须满足AES-256-GCM静态加密和TLS 1.3传输加密,接收方专用身份验证,7天到期,下载日志保留12个月。限制级:共享前须经审批,强制端到端加密,仅限指定接收方,首次下载后过期,完整审计跟踪至少保留6年,各方均须通过多因素认证。在可访问的政策文档中发布这些规则,而非埋入内网深处。

与文件传输工具的集成

传输工具应读取标注并执行对应规则。如果用户上传一份限制级文件,工具应要求端到端加密设置并拒绝共享链接选项。如果发送的是机密级文件,工具应在接收方完成身份验证前阻止下载。微软Purview与OneDrive和Teams原生集成,并提供第三方连接器。Egress和Virtru围绕带有分类感知控制的出站传输构建产品。对于WeTransfer、Smash或SwissTransfer等临时工具,执行在网关层或依赖用户培训实现,因为这些工具不读取企业标注。部分组织将所有出站文件路由通过单一分类感知网关。

真正有效的用户培训

没有用户认可,分类就会失效。有效的培训展示来自业务实际的真实案例:这是一份机密级业务文件,当它被标注为内部级时会产生什么后果,随之而来的监管处罚是什么。针对角色的简短模块比泛泛而谈的长时课程效果更好。财务团队学习识别受监管的财务数据;人力资源团队学习识别员工个人信息;产品团队学习识别上市前材料。每年刷新一次,并包含重分类练习——团队审查旧文件并纠正偏移的标注。值得追踪的指标:已标注文件的比例、审计中正确标注的比例,以及推行后敏感数据事件的减少情况。

分类漂移与定期审计

标注会随时间漂移。文件被复制、通过邮件发送、另存为新版本、重新导出——有时会丢失标注。定期审计捕获漂移问题。每月抽样100个文件,验证标注与内容相符,必要时重新分类。按团队或系统追踪错误标注率,识别需要加强培训或自动化的薄弱环节。对于SOC 2 Type II和ISO 27001审计,能证明分类体系正常运行的证据,可在CC6.1(逻辑访问)和A.8.2(资产分类)控制项下获得更好评级。分类还体现在GDPR第32条(基于风险的适当安全措施)和PIPL第51条中。

HexaTransfer对每个文件均应用AES-256-GCM端到端加密,无需特殊配置即可作为机密级和限制级共享的适当工具。欢迎访问 https://hexatransfer.com — 免费使用,无需注册,最大支持10 GB。

数据分类缺乏吸引力,很少在违规事件发生前得到投入。但一旦建立起来,它就将每一次文件共享决策从猜测变成规则。层级决定渠道,渠道执行保护,审计跟踪证明流程有效。从四个层级开始,尽可能实现自动化,用真实案例培训用户,并每年针对你的业务所遵守的法规审查整个体系。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件