Kodėl verslui svarbu gauti įrodymą, kad diskai buvo išvalyti?

Duomenų naikinimo sertifikatai: Kodėl verslui kritiškai svarbu gauti įrodymą, kad seni diskai buvo saugiai išvalyti

Skaitmeniniame amžiuje duomenys tapo vertingiausiu įmonių turtu, bet kartu ir didžiausia potencialia našta. Kai tarnybinės stotys (servers), nešiojamieji kompiuteriai ar išoriniai diskai pasiekia savo End-of-Life (EOL) ciklą, verslo organizacijoms iškyla esminis klausimas: kaip užtikrinti, kad jautri informacija nepasiektų trečiųjų šalių? Vien failų ištrynimo ar disko formatavimo tam neužtenka. Čia svarbų vaidmenį atlieka Data Destruction Certificates (Duomenų naikinimo sertifikatai).

Kodėl „Delete“ mygtukas yra tik iliuzija?

Dauguma vartotojų klaidingai mano, kad paspaudus Delete arba suformatavus laikmeną, duomenys išnyksta. Iš tikrųjų operacinė sistema tik pažymi tą vietą diske kaip „laisvą“ rašymui, tačiau patys bitai ir baitai lieka fiziškai egzistuoti tol, kol nėra perrašomi (overwritten). Naudojant specializuotą Data Recovery programinę įrangą, tokius duomenis atkurti yra stebėtinai lengva.

Verslo sektoriuje tai kelia didelę riziką dėl Data Breach (duomenų saugumo pažeidimų). Jei senas HDD ar SSD diskas patenka į antrinę rinką be tinkamo išvalymo, įmonės intelektinė nuosavybė, klientų asmens duomenys ar finansinės ataskaitos tampa prieinami piktavaliams.

Teisinis reglamentavimas ir BDAR (GDPR) atitiktis

Nuo 2018 m. galiojantis Bendrasis duomenų apsaugos reglamentas (BDAR) numato griežtas taisykles, kaip asmens duomenys turi būti tvarkomi ir naikinami.

  • Accountability (Atskaitomybė): Įmonė turi sugebėti įrodyti, kad laikosi saugumo standartų. Duomenų naikinimo sertifikatas yra tiesioginis įrodymas audito metu.
  • Right to Erasure (Teisė būti pamirštam): Užtikrinant šią teisę, įmonės privalo pasirūpinti, kad duomenys būtų ištrinti visose jų saugyklose, įskaitant pasenusią techninę įrangą.
  • Baudos: Už netinkamą duomenų tvarkymą gresia baudos iki 20 mln. eurų arba 4 % metinės pasaulinės apyvartos. Sertifikatas veikia kaip draudimo polisas, patvirtinantis, kad įmonė ėmėsi visų įmanomų due diligence veiksmų.

Duomenų naikinimo metodai ir standartai

Sertifikatas išduodamas tik atlikus procedūras pagal tarptautiniu mastu pripažintus standartus, tokius kaip NIST SP 800-88 arba DoD 5220.22-M. Pagrindiniai metodai apima:

MetodasVeikimo principasTinkamumas
DegaussingStiprus magnetinis laukas suardo magnetinį sluoksnį.HDD ir magnetinės juostos.
Physical ShreddingFizinis laikmenos susmulkinimas į smulkias daleles.Visų tipų laikmenos (HDD, SSD, USB).
Software OverwritingSektorių perrašymas atsitiktiniais duomenimis (0 ir 1).Veikianti įranga antriniam panaudojimui.

Fizinis naikinimas

Pramoniniai shredders susmulkina laikmenas į fragmentus, kurių dydis priklauso nuo reikalaujamo saugumo lygio (pvz., P-4 ar P-5 lygis pagal DIN 66399 standartą). Taip užtikrinama, kad jokiai laboratorijai nepavyks atkurti informacijos.

Programinis valymas

Šis metodas yra palankiausias gamtai, nes diskas lieka funkcionalus ir gali būti naudojamas pakartotinai (refurbished). Svarbu naudoti sertifikuotą programinę įrangą, kuri nepalieka „šešėlinių“ duomenų.

Ką turi sudaryti oficialus sertifikatas?

Profesionalus duomenų naikinimo sertifikatas nėra tik paprastas popieriaus lapas. Jame privalo būti nurodyta:

  • Unique ID: Kiekvieno sunaikinto įrenginio serijinis numeris (Serial Number).
  • Asset Tag: Įmonės vidinis inventoriaus numeris.
  • Metodas: Tikslus panaudotas naikinimo algoritmas ar fizinis būdas.
  • Laikas ir vieta: Kada ir kur procedūra buvo atlikta.
  • Patvirtinimas: Už procesą atsakingo techniko parašas ir įmonės antspaudas.

„Investicija į sertifikuotą naikinimą yra nepalyginamai mažesnė nei nuostoliai, patiriami nutekėjus kritinei informacijai.”

– Saugumo audito išvada

Išvada

Duomenų naikinimo sertifikatas yra ne tik techninis dokumentas, bet ir verslo reputacijos saugiklis. Jis užtikrina sklandžią Corporate Governance (įmonių valdymo) praktiką, apsaugo nuo teisinių ginčų ir garantuoja, kad organizacija elgiasi atsakingai tiek prieš savo klientus, tiek prieš gamtą (jei įranga po išvalymo perleidžiama antriniam panaudojimui).

Šaltiniai (Google Scholar ir oficialūs standartai):

  • NIST (National Institute of Standards and Technology). (2014). Special Publication 800-88 Revision 1: Guidelines for Media Sanitization.
  • Blythe, M. C., & Walker, P. (2013). The risks of inadequate data destruction. International Journal of Information Management.
  • Valli, C. (2007). Data sanitisation: A forensic perspective. Edith Cowan University Research Online.
  • Hassan, N. A., & Hijazi, R. (2017). Digital Forensics and Incident Response: Data Sanitization Techniques.
  • European Commission. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union.
Kodėl verslui svarbu gauti įrodymą, kad diskai buvo išvalyti