R2 ガイダンスと知識ベース
データ サニタイズ プロセスの有効性の検証
付録 B – データ サニタイズでは、論理的にサニタイズ (消去) されたデバイスのごく一部をサンプリングして、データが回復できないことを確認する品質管理プロセスが必要です。 これはサニタイズ プロセスの重要な要素であり、サニタイズ プロセスが効果的であり、処理後にデバイスに残留データが残らないようにするためのものです。
具体的には、付録 B の要件 (13) には次のように記載されています。
「論理的にサニタイズされたデータ ストレージ メディアの最低 5% は、有能で独立した当事者によって定期的にサンプリングされ、データが商用ソフトウェアによって回復できないことを証明する必要があります…」
これまでの経験から、ソフトウェア設定の構成ミス、処理中の停電やネットワークの中断、さらには人為的ミスなど、サニタイズ プロセスのさまざまな失敗によって、ワイプが不完全になり、デバイスにデータが残る可能性があることがわかっています。 検証要件の目的は、メディアをスキャンして失われたファイルを回復するように設計されたデータ回復ソフトウェアを使用して、サニタイズされたデバイスを評価し、回復できるデータがないことを確認することです。 データ復旧ソフトウェアは、データ消去ソフトウェアと同じではありません。 ただし、標準では別のソフトウェアが必要であるとは指定されていませんが、実際には、データの回復を試みるために必要になる場合があります。 インターネットでデータ リカバリを簡単に検索すると、この要件を満たすために使用できる多くの製品が表示されます。 多くの場合、データ回復ソフトウェアは無料でデバイスをスキャンでき、実際にデータを回復したい場合にのみ費用がかかります。
サンプリング プロセスが効果的であるためには、有能な人物がサンプリング プロセスを実行する必要があります。この人物は、多くの場合、教育や経験によって技術的な知識を持っている人物です。 また、個人は消毒プロセスから独立していなければなりません。 つまり、XNUMX 人の作業員がサニタイズを実行し、別の作業員がサンプリングと検証を実行します。 また、施設に検証を実行する資格のある独立したオペレーターがいない場合、この機能を提供するために外部リソースと契約する必要がある場合があります。 効果的なサンプリング プロセスでは、サニタイズに使用される各タイプのメディア、ソフトウェア、およびプロセスも評価する必要があります。 また、プロセスには、論理的なサニタイズを実行する各オペレーターとステーションからのサンプルを含める必要があります。
サンプリングの頻度は、標準的なサンプリング方法と一致している必要があります。 定義された期間、デバイスの 5% をサニタイズすることから始めます。 たとえば、1000 週間で 1 台のデバイスがサニタイズされる場合、最小サンプル サイズはその週の 50 台のデバイスになります。 データ復旧ソフトウェアがこのサンプリングによってどのデバイスでもデータを検出しなかった場合、サニタイズ プロセスが効果的であるという確信が持てます。 また、継続的なサンプリングの後、プロセスに問題が見つからない場合は、サンプル サイズをサニタイズされたデバイスの 1% まで減らすことができます。 たとえば、1000 週間で 1 台のデバイスがサニタイズされた場合、その週から最小サンプル サイズを 10 台に減らすことができます。
サンプリングされたデバイスのいずれかでデータの残りが特定された場合、サニタイズ プロセス全体の有効性が疑問視されます。 以前に処理されたデバイスをさらに評価して、残留データを含み、さらにサニタイズが必要なものを特定する必要があります。 また、施設は不適合プロセスを開始し、詳細な根本原因分析を実施して、データが効果的にサニタイズされなかった原因を特定し、適切な是正措置を決定する必要があります。
サンプリングによって消毒プロセスに問題が見つかった場合、施設はサンプリングと検証プロセスを強化する必要があります。 サンプリングの増加は、是正措置が実施されるまで維持する必要があり、継続的なサンプリングにより、すべてのデバイスを適切にサニタイズする上での措置の有効性が実証され、残留データの問題がそれ以上特定されなくなります。
関連する質問と回答…
Q: 付録 B – データ サニタイズには、論理サニタイズと物理サニタイズという XNUMX つのタイプがありますが、この XNUMX つの違いは何ですか?
論理データ サニタイズでは、ソフトウェア プログラムを使用して体系的な方法でデータ ストレージ メディアを上書きし、デバイス上の以前のデータが置き換えられて削除されたことをソフトウェアが検証できるようにします。 論理的なサニタイズ プロセスでは、データ自体を削除することを目的としていますが、デバイスはそのまま残されるため、再利用することができます。 再利用する予定のメディアには、論理的なサニタイズが必要です。
物理的なサニタイズ プロセスとの主な違いは、メディアを破壊して物理的に操作不能にし、データを回復できないようにすることで、一般的にメディアをターゲットにすることです。 物理的な消毒プロセスの破壊的な性質のため、それらは材料の回収が予定されているアイテムにのみ使用できます.
Q: 工場出荷時設定へのリセットまたはデータの手動消去は、「論理的なサニタイズ」と見なされますか?
いいえ。工場出荷時設定へのリセットまたは手動でのクリアにより、デバイスのユーザー インターフェースから特定のデータへのアクセスを排除できますが、データが実際にサニタイズされたことを保証するものではありません。 場合によっては、これらの方法では、ディレクトリやデータへの他のポインターのみが削除され、バックアップや隠しファイルを含むデータ自体は削除されません。 このため、特別に設計されたサニタイズ ソフトウェアを使用して論理的なサニタイズを実行し、データが削除されたことを確認する必要があります。
Q: 私の施設がデータ サニタイズについて付録 B の認証を取得している場合、論理サニタイズと物理サニタイズの両方を実施する必要がありますか?
いいえ。それぞれの消毒方法を実行するには専門的なスキルと設備が必要なため、すべての施設に論理的消毒と物理的消毒の両方を実行できる設備が整っているわけではありません。
論理的なサニタイズのみが実行される場合、施設は、論理的なサニタイズが成功しないアイテムを物理的に破壊するために、付録 B の要件に従って認定されたダウンストリーム ベンダーを持たなければならないことに注意してください。
Q: すべてのデバイスは、論理的および物理的にサニタイズする必要がありますか?
いいえ。メディアを再利用する場合は、付録 B に従って論理的にサニタイズし、再利用する前に付録 C に従ってテストおよび修復する必要があります。
ただし、デバイスが材料の回収を目的としている場合は、コア 7.(c)(7)(B) に従って、付録 B (2) メソッドまたは承認された NIST メソッドのいずれかに従って物理的に破壊するだけで済みます。 )。
デバイスが両方の方法の対象となる 14 つの例は、論理的なサニタイズ プロセスがすべてのデータの削除に失敗した場合であり、付録 B (XNUMX) に従って、代わりに物理的なサニタイズ要件に従ってデバイスを破棄する必要があります。 .
Q. データ サニタイズ プロセスに必要な主な品質管理にはどのようなものがありますか?
R2v3 標準には、データ サニタイズ プロセス内のさまざまなポイントで適用されるいくつかの品質管理要件があり、データ サニタイズ アクティビティの結果を検証し、プロセス全体の有効性を検証するために一緒に使用されます。
効果的なデータ サニタイズ プロセスのデモンストレーションは、コア 7.(a)(1)(L) で要求されるサニタイズ アクティビティからの記録の生成から始まります。 これらの記録は、特定されたデバイスが定義されたプロセスを通じて効果的にサニタイズされたという証拠を提供します。 ただし、これらの記録は処理されたデバイスに固有のものであり、サニタイズ プロセスが全体的にどの程度うまく機能しているかを示すものではありません。
その結果、R2施設は、サニタイズを必要とするすべてのデバイスがプロセス全体を通じて適切に管理されるようにするために必要な検証および検証活動を、データサニタイズ計画で定義および文書化する必要があります。 コア 7.(c)(3)、付録 B (1)(b)、付録 B (13)、および付録 B (15) は、データ セキュリティ管理の有効性と継続的なサニタイズ プロセスの検証の追加レベルを提供します。基本。
-
- コア 7.(c)(3) では、データ セキュリティ管理とデータ サニタイズ プロセス全体の有効性を検証し、すべてのデータ要件への準拠を確認するために、有能で独立した監査人による年次内部監査を実施する必要があります。 たとえば、プロセスの検証では、すべてのデータ デバイスが正しく識別されているかどうかなど、サニタイズ プロセスのすべての側面を調べる必要があります。 各デバイスからサニタイズされるデータが明確に特定されました。 適切なサニタイズ ソフトウェアが使用されました。 ソフトウェアが更新され、適切に構成されている。 消毒技術者は訓練を受けており、その過程で有能でした。 消毒前および消毒済みのデバイスは、適切に識別および管理されていました。 このプロセスにより、意図したとおりにすべてのデータが削除されました。
- 付録 B (1)(b) では、データ サニタイズ プロセスの有効性を評価および検証するために、文書化された品質管理をデータ サニタイズ計画で定義する必要があります。
- 付録 B (13) では、デバイスからデータを復元できないことを証明するために、論理的にサニタイズされたデバイスの最低 5% が有能で独立した当事者によってサンプリングされることを要求しています。
- 付録 B (15) では、すべてのデバイスが計画どおりに処理されたことを確認するために、データ サニタイズ計画で定義された品質管理の実装を要求しています。
この多面的なアプローチを組み合わせることで、R2 施設はすべてのデータ デバイスを適切に識別、管理し、効果的にサニタイズすることができます。
Q. 内部 で必要なデータセキュリティとサニタイズ監査 コア 7.(c)(3) 組織外の第三者によって実施される必要がありますか?
その 内部 監査は社内の従業員が行うことができます (個人が自分の作業を監査または検証することは許可されていないことに注意してください)。 のみ 下流ベンダー監査 付録 A (8)(d)(2)(A) で要求されていることは、第三者によって実施される必要があります。
Q. 付録 B (13) に基づく論理的にサニタイズされたデバイスの定期的なサンプリングについて、サニタイズ ソフトウェアからのワイプの確認で十分ですか、それともデータ リカバリを試行する別のソフトウェアを使用することが期待されますか?
このサンプリング プロセスは、サニタイズ ソフトウェアによって生成されたサニタイズ レコードとレポートを単に検証する以上のことを目的としています。 これらの活動は優れた品質管理ですが、それだけではデータが回復できないことを証明するには不十分です。
サンプリングはサニタイズ プロセスの繰り返しではなく、「データは回復できない」ことを「商用ソフトウェア」でテストおよび実証するための別のプロセスであることに注意することも重要です。 規格では、別個のソフトウェアが必要であるとは規定していませんが、実際には、データの回復を試みるために必要になる場合があります。