Eliminar Datos de Forma Segura
Descripción
Eliminar datos de forma segura según lo descrito en el proceso de gestión de datos de la empresa. Asegurar que el proceso y método de eliminación sean proporcionales a la sensibilidad de los datos.
Lista de Verificación de Implementación
Herramientas Recomendadas
Plataforma de gobernanza de datos y cumplimiento con DLP, protección de información, etiquetas de sensibilidad y gestión de riesgo interno
Microsoft · Suscripción por usuario (E5/independiente)
Prevención de pérdida de datos empresarial que cubre endpoint, red, almacenamiento y canales en la nube con inspección de contenido basada en políticas
Broadcom · Licencia empresarial
Plataforma DLP y CASB nativa en la nube que proporciona protección de datos en línea para SaaS, IaaS, web y endpoint
Netskope · Suscripción por usuario
Amenazas y Vulnerabilidades (CIS RAM)
Escenarios de Amenazas
Recuperación de Datos de Medios Eliminados Inadecuadamente
ConfidencialidadLos atacantes o buscadores en la basura recuperan datos sensibles de discos duros, SSDs o cintas que fueron descartados sin la sanitización adecuada utilizando herramientas forenses de recuperación de datos.
Remanentes de Datos en Almacenamiento en la Nube
ConfidencialidadLos datos sensibles permanecen recuperables en almacenamiento en la nube o plataformas SaaS después de la eliminación porque no se aplicaron métodos de eliminación seguros, dejando los datos accesibles al personal del proveedor o mediante enumeración de API.
Vulnerabilidades (Cuando la Salvaguarda está Ausente)
Sin Proceso de Eliminación Segura de Datos
Sin métodos de eliminación definidos proporcionales a la sensibilidad de los datos, los medios que contienen datos confidenciales se descartan a través de canales de residuos estándar sin sanitización.
Prácticas Inconsistentes de Destrucción de Medios
La ausencia de procedimientos de eliminación documentados significa que diferentes departamentos manejan la destrucción de medios de manera diferente, con algunos usando métodos inadecuados como la simple eliminación de archivos.
Requisitos de Evidencia
| Tipo | Elemento de Evidencia | Frecuencia de Recolección |
|---|---|---|
| Técnico | Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados | Capturado trimestralmente |
| Documento | Documentación de procedimientos para medidas de protección | Revisado anualmente |
| Documento | Documento de política vigente (actual, aprobado, comunicado) | Revisado anualmente |