3.5
IG1 IG2 IG3

Eliminar Datos de Forma Segura

Grupo de Control: 3. Protección de Datos
Tipo de Activo: Datos
Función de Seguridad: Proteger

Descripción

Eliminar datos de forma segura según lo descrito en el proceso de gestión de datos de la empresa. Asegurar que el proceso y método de eliminación sean proporcionales a la sensibilidad de los datos.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Recuperación de Datos de Medios Eliminados Inadecuadamente

Confidencialidad

Los atacantes o buscadores en la basura recuperan datos sensibles de discos duros, SSDs o cintas que fueron descartados sin la sanitización adecuada utilizando herramientas forenses de recuperación de datos.

Remanentes de Datos en Almacenamiento en la Nube

Confidencialidad

Los datos sensibles permanecen recuperables en almacenamiento en la nube o plataformas SaaS después de la eliminación porque no se aplicaron métodos de eliminación seguros, dejando los datos accesibles al personal del proveedor o mediante enumeración de API.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Proceso de Eliminación Segura de Datos

Sin métodos de eliminación definidos proporcionales a la sensibilidad de los datos, los medios que contienen datos confidenciales se descartan a través de canales de residuos estándar sin sanitización.

Prácticas Inconsistentes de Destrucción de Medios

La ausencia de procedimientos de eliminación documentados significa que diferentes departamentos manejan la destrucción de medios de manera diferente, con algunos usando métodos inadecuados como la simple eliminación de archivos.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente