R2 ガイダンスと知識ベース
データ破壊/サニタイズ方法と処理
Q. R2v3 で許可されているデータ破壊またはサニタイズ方法は何ですか?
コア要件 7.(c)(2) は、データ サニタイズ (データ破壊とも呼ばれる) の XNUMX つの異なる経路を概説しています。 の メソッド 消毒の程度は、選択した経路によって異なります。
- 付録 B-データのサニタイズに認定された R2 施設 付録 B の要件に従って、論理的および/または物理的なサニタイズを実行できます。 これは、R2 ファシリティが次のことができることを意味します。
- 論理的にサニタイズする デバイスをサニタイズし、サニタイズ プロセスの結果の記録を維持するように設計されたソフトウェア プログラムを使用して、データ デバイスを削除します。 工場出荷時設定へのリセットは 論理的なサニタイズと見なされます。
- 物理的に破壊する 以下に準拠したデータデバイス:
- 表 1 に示す物理的破壊方法。
- NSA Storage Device Sanitization and Destruction Manual で特定されている方法と承認された機器の使用。 また
- デバイスを物理的に破壊する別の方法であり、有能な専門家によって効果的なサニタイズ手段であることが独自に検証されています。
- R2施設 NOT 付録 B-データのサニタイズに認定、メディア サニタイズに関する NIST ガイドラインに従って、データ デバイスを物理的に破壊できます。
- 適格な下流ベンダー 付録 A-ダウンストリーム リサイクル チェーンに従って検証され、R2 施設に代わってすべてのデータ サニタイズ アクティビティを実行できます。
4年8月22日追加
Q. データ機器は再利用できますか?
はい、一部のデータ デバイスは再利用に適している場合がありますが、まず付録 B – データ サニタイズに従ってサニタイズし、次に付録 C – テストと修理に従ってテストして機能を確認する必要があります。
あるいは、ハード ドライブなどのデータ ストレージ メディアがデバイスから取り外され、物理的な破壊によってサニタイズされた場合、メディアを交換するか、デバイスをテストして機能が検証されたら、デバイスの機能が失われる限り、メディアなしで販売することができます。欠落しているハードウェアを開示するために、それに応じて分類されます。
4年8月22日追加
Q. コア要件 7 – データ セキュリティの下に、顧客から要求された場合にデバイスをサニタイズしないことへの言及があります。 デバイスをサニタイズしないことが許容されるシナリオの例は?
デフォルトでは、すべてのデータはサニタイズする必要がありますが、唯一の例外は、顧客がサニタイズしないことを明確に要求し、契約上要求する場合です。 これは、顧客がデバイスを修理のために R2 施設に送り、サービス後にすべてのデータがそのままの状態でデバイスを返却することを希望している場合に発生する可能性があります。 ただし、R2 ファシリティは常にデータをサニタイズすることを推奨する必要があり、データ サニタイズに対する責任を放棄するために包括的な声明やその他の一般的な合意などを使用することは許可されていません。