Saltar al contenido principal

Guía de R2 y base de conocimientos

Podcast 16: Desinfección de datos/Auditoría interna de seguridad con Corey Dehmey

<VOLVER

Ask The R2 Guru es un podcast desarrollado por SERI, Champions of Electronics Sustainability. Este podcast es una serie de consejos breves y útiles diseñados para recicladores y restauradores de productos electrónicos interesados ​​en el estándar R2v3 y el proceso de certificación. Entonces, toma una taza de café y escúchalos.

TRANSCRIPCIÓN DEL PODCAST:

La seguridad y desinfección de datos es una parte tan importante del proceso de certificación R2 que es una auditoría interna anual obligatoria. Hoy entrevistaré al director ejecutivo de SERI, Corey Dehmey, en este episodio de Ask the R2 Guru. Soy RG de SERI – Campeones de Sustentabilidad Electrónica.

Corey Dehmey ha pasado más de 20 años en la industria de la electrónica y su experiencia diversa toca casi todo el ciclo de vida de la electrónica, incluido haber trabajado en soporte de TI, ITAD, destrucción de datos, logística inversa, reutilización y reciclaje. Es esta amplia gama de experiencia lo que le da a Corey una visión amplia del desafío de la sustentabilidad de la electrónica, y es lo que lo llevó a su puesto de Director Ejecutivo de SERI. Cuando discutíamos quién debería ser un invitado para hablar sobre las auditorías internas para la seguridad y desinfección de datos, Corey fue la elección perfecta. Dejaremos que le cuente más sobre sus antecedentes al comenzar nuestra entrevista.

*********

Roger Greve:  Corey, gracias por acompañarnos en este episodio de Ask the R2 Guru. Comencemos hablando un poco sobre sus antecedentes, cómo se relaciona con este tema de seguridad de datos y auditorías internas de desinfección.

Corey Dehmey:  Hola, roger. Gracias por invitarme. Así que mi experiencia en realidad es en TI... Fui a la universidad para TI... Tengo una licenciatura en Sistemas de Información Informática y he trabajado durante 12 años en la industria de TI, haciendo soporte de escritorio de Administración de Sistemas. Así que salgo mucho de esto desde un ángulo más técnico. Parte de mi historial también fue tener que averiguar cómo hacer la desinfección de datos para el Departamento de la Marina. Así que todas esas referencias a DoD 5220.22-M, ahí es donde viví y respiré durante algunos años. Así que sí, mi experiencia es en TI y seguridad de datos, y eso es en lo que he estado trabajando en esta industria de logística inversa/devoluciones/reciclado.

RG:  Está bastante bien establecido en esto, entonces, ¿cuáles ha visto son los principales cambios en la seguridad de los datos durante el tiempo que lo ha estado mirando?

CD:  Las personas se han vuelto mucho más inteligentes y los datos se han vuelto más grandes... más almacenamiento... más datos... más distribuidos. Y una de las cosas más importantes es la cantidad de dispositivos inteligentes. Así que los últimos diez años se han pasado conectando personas, conectando dispositivos y ahora estamos en ese mundo inteligente donde más y más tipos de dispositivos están integrando datos y tecnología. Como conectarse a través de su televisor ahora, que solía ser un dispositivo tonto y ahora es un televisor inteligente. Esos son los mayores cambios que he visto en la seguridad de los datos.

Y luego, la gente reconoce dónde se almacenan los datos. Recuerde un día en el que vimos una plataforma de televisores salir de la parte trasera de un camión en una instalación de reciclaje y la cubierta posterior estaba quitada y había un disco duro brillante en la parte posterior del televisor. Y esa fue la primera vez que me di cuenta de que nuestros televisores ahora tienen capacidades de almacenamiento de datos. Así que creo que esos son los cambios más grandes, así como la legislación que se está introduciendo ahora. Por ejemplo, GDPR y legislación similar en algunos estados de los EE. UU., realmente se centró en la privacidad de los datos de las personas. Eso es realmente importante y una razón importante por la que debemos ser más conscientes de los datos en todos estos dispositivos.

RG: Corey, ¿cuáles cree que son los principales problemas o desafíos a los que se enfrentan las instalaciones de R2 a la hora de realizar una auditoría interna de saneamiento/seguridad de datos?

CD:   Creo que debemos reconocer que este es un tema realmente complejo, de naturaleza muy técnica. Partiendo de mi experiencia con la tecnología, es incluso complejo para mí comprender todos los matices de la sanitización de datos. Así que creo que tenemos que llegar a esto con una apreciación de que hay mucho por saber, una apreciación de que a medida que el mundo gira y aparecen nuevos dispositivos, los dispositivos se vuelven más inteligentes. Hay muchos factores involucrados aquí, por lo que realmente necesitamos competencia técnica dentro de nuestras instalaciones para comprender realmente los desafíos aquí. Esto no es tan simple como triturar un disco duro. No es tan simple como limpiar un disco duro ahora con SSD, con otros tipos de almacenamiento, cifrado, archivos sin cifrar, cadena de custodia. Hablamos de los registros, la rendición de cuentas, la trazabilidad en todo ese proceso. Hay tantos factores aquí, y creo que realmente debemos tener en cuenta que este es un problema realmente complejo. Necesitamos aplicarle los recursos correctos, y es posible que no sean los recursos tradicionales a los que estaban acostumbrados. Y necesitamos realmente poner esto en primer plano porque eso es lo más importante para los clientes con los que hablamos.

RG:  Usted participó en gran medida en la redacción de la versión anterior del estándar, R2:2013, y en el trabajo con el TAC para convertirlo en el estándar que se usó durante muchos años. ¿Cuáles vio que eran los desafíos con esa versión, tal como era para su época y en la industria con respecto a la desinfección de datos?

CD:   Con esa versión, ya sabes, la intención no era ser realmente un experto en desinfección de datos porque había otros estándares, como NIST 800-88, por ejemplo, que es bueno y está bien. Pero el desafío que vimos en la implementación y la auditoría es que cada vez que se hace referencia a otra cosa, no necesariamente se audita muy bien o no necesariamente se implementa muy bien. Así que NIST 800-88 es genial y tiene mucha información buena sobre las víctimas. Pero vimos que la gente iba directamente al Apéndice A: ¿cuál es el comando de purga para diferentes dispositivos? Lo cual es bueno, pero se olvidaron de todos los controles de seguridad que se especifican en NIST 800-88 para controlar el producto y tener esa cadena de custodia durante todo el proceso.

Creo que el desafío con la versión R2:2013 fue que toda la seguridad de los datos quedó oculta en esta referencia a NIST 800-88. Y creo que esa fue la oportunidad en R2V3 y por qué R2V3 es mucho más específico en cuanto a la seguridad y el saneamiento de datos. Es por eso que traemos todos esos requisitos a la vanguardia porque son muy importantes. Y que nos aseguremos de que esos requisitos sean auditados específicamente, y que el auditor tenga la oportunidad de escribir una disconformidad con los requisitos específicos que deben considerarse parte de cualquier operación de seguridad y saneamiento de datos.

RG: Entonces, ahora tenemos el nuevo estándar, R2v3, que se usa en todo el mundo. Esta versión parece aún más fuerte para las diversas preocupaciones por la seguridad de los datos que R2:2013, que por supuesto era más fuerte que la versión R2:2008 original. ¿Por qué es tan importante este nuevo estándar para la seguridad de los datos con instalaciones en todo el mundo?

CD:  El nuevo estándar R2v3 reconoce los desafíos de los que hablé: desafíos y competencias, y desafíos en referencia a otros estándares. R2v3 trajo todo eso adelante, creo. Así que empezamos con la creación de un plan. Y realmente el ejercicio de exigir a las instalaciones que diseñen todos los diferentes tipos de equipos que están recibiendo y los métodos de desinfección que se están aplicando, para que tengan ese conocimiento y conocimiento repetible para abordar todos los diferentes tipos y tipos de equipos. , no solo los discos duros. Así que creo que eso es realmente importante aquí en lo que se establece en los requisitos básicos en (R2)v3. Y luego colocar esas capas de controles en ese proceso y garantizar que haya una persona responsable del saneamiento de datos: el representante de protección de datos y todo lo que es necesario en la operación solo para tener un entorno seguro.

Pero luego, el Apéndice B va un paso más allá para esas instalaciones... realmente va al nivel mejorado de saneamiento de datos, el saneamiento lógico o borrado de dispositivos... y simplemente trae toda esa claridad y enfoque a la vanguardia. Entonces, simplemente no se asume, en realidad es algo en detalle para seguir y verificar. Por eso creo que R2V3 es tan importante para hacer esta transición.

RG: Entonces, en los últimos minutos aquí, hablemos también de las aplicaciones prácticas, mientras discutimos esta serie de auditorías internas. Los requisitos del estándar R2V3 exigen una auditoría de seguridad y desinfección de datos, al menos una vez al año. Por lo tanto, debe encontrar a alguien que realice esta auditoría con este nivel de experiencia, pero no puede ser alguien en las instalaciones que lo haga todos los días. ¿Cómo deberían las instalaciones encontrar a alguien que sea lo suficientemente bueno para hacer este nivel de auditoría interna para el saneamiento y la seguridad de los datos?

CD:   Creo que podría haber un desafío basado en el tamaño, y más aún para las empresas más pequeñas que no tienen muchos recursos internos. En una empresa más grande, podría hacerse internamente con alguien que tenga conocimientos sobre el saneamiento de datos, que haya demostrado esa competencia, siempre que no sea la persona que realmente realiza el saneamiento de datos o responsable de esa función. Externamente, a menudo tenemos que buscar un auditor o consultor externo: alguien que sea experto en esta área, de naturaleza más técnica y que comprenda la seguridad de los datos, comprenda la desinfección de datos, haya completado la capacitación o tenga la experiencia laboral para poder evaluar eso. . Es importante que sean independientes para que puedan ser objetivos.

El proceso de hacer esta auditoría interna en realidad protege la facilidad. Los protege de cualquier violación de datos, para garantizar que no haya agujeros en su proceso o en la forma en que se implementa y ejecuta. Y eso es extremadamente importante, no solo para la instalación, sino también para los clientes de esa instalación. La preocupación número uno aquí es la seguridad de los datos y el riesgo de infracciones. Todo este proceso de realizar auditorías internas, en realidad, podría verse como la oportunidad de asegurarse de que no tiene lagunas e identifica áreas que pueden ser más fuertes y mejoradas para evitar una posible violación de datos.

RG:  Parece que R2 se ha desarrollado a lo largo de los años y se ha implementado en más lugares del mundo, hay tres áreas principales en las que es preocupante y en las que R2 puede ser útil: las preocupaciones ambientales y la sostenibilidad y la economía circular. luego, la seguridad de los trabajadores y la protección de las comunidades en las que se encuentran las instalaciones, pero en tercer lugar, y casi igualmente importante, están los problemas de seguridad de los datos. Asegurarse de que las empresas que reciben todos estos dispositivos que contienen datos tengan la capacidad de proteger los datos de las personas que los envían y confiar en que estas empresas manejarán los materiales de manera responsable. ¿Ve algún cambio a medida que R2 avanza con esta preocupación de tres partes para nuestra misión?

CD: No, creo que esas son buenas prácticas sólidas en las que siempre debemos centrarnos. Creo que es realmente importante garantizar, de nuevo en su punto, que las instalaciones certificadas R2 cumplan con el estándar porque es importante para los clientes.

RG: Así que una cosa más, Corey. ¿En qué se diferencia un auditor de seguridad y saneamiento de datos de un auditor de cumplimiento legal, por ejemplo, cuando una empresa elige a alguien para sus auditorías internas?

CD:Ambos requieren diferentes competencias básicas, por lo que no necesariamente se pueden agrupar. Una persona podría tener todas las competencias requeridas. O puede ser que una instalación tenga una persona capacitada para analizar la salud y la seguridad y los riesgos y peligros dentro de las instalaciones, y otra persona capacitada para analizar el aspecto técnico de las cosas y los procesos para la seguridad y desinfección de datos. Así que creo que las competencias son diferentes y eso es muy importante a la hora de evaluar a quién contratar oa quién usar dentro de la instalación. Para realizar la auditoría de saneamiento de datos, su director de TI podría ser mejor en la parte de saneamiento de datos porque son de naturaleza técnica que su profesional de salud y seguridad. Así que creo que esas son distinciones importantes a destacar en el proceso para asegurarse de que puede obtener los mejores resultados que está buscando.

RG: Muchas gracias por tomarse el tiempo con nosotros hoy, Corey. Realmente lo apreciamos y esperamos que la gente comente y continúe esta discusión sobre este tema realmente importante.

CD: Gracias, roger.

*********

RG: Como mencioné antes, en SERI sabemos lo importante que puede ser un programa de auditoría interna, por lo que, además de estos podcasts, estamos desarrollando nuevas herramientas de capacitación para ayudarlo, incluidos nuevos videos, hojas de información y formularios de muestra. Cualquier novedad se anuncia en la web de SERI. Buscar el Recientemente Añadido columna en nuestra página de la base de conocimientos.

Eso es todo por este episodio de Ask the R2 Guru. Gracias por escuchar y gracias nuevamente a Corey Dehmey y, como siempre, al equipo de SERI por su ayuda en la producción de este podcast. Puede encontrar una transcripción completa de mi conversación con Corey en la sección Podcast del Base de conocimientos de R2 en el sitio web de SERI. Lo encontrará en el sitio www.sustainableelectronics.org.

¿Le resultó útil este artículo?
4.5 de 5 estrellas

1 calificación

5 estrellas 0%
4 estrellas 100%
3 estrellas 0%
2 estrellas 0%
1 estrellas 0%
5
¿Como podemos mejorar este articulo?
Envíe el motivo de su voto para que podamos mejorar el artículo.
Índice
Volver al inicio