Factorial IT esborra les dades dels dispositius gestionats mitjançant la destrucció de la clau de xifrat incorporada en cada sistema operatiu. Aquest article cobreix el mecanisme utilitzat en cada plataforma, els estàndards que compleix i les proves disponibles per a una auditoria SOC 2, ISO 27001 o NIS2.
Visió general
Utilitza aquest article quan un auditor, una revisió de seguretat del client o una sol·licitud d'esborrament GDPR preguntin com es destrueixen les dades dels dispositius. En els dispositius Apple i Android —i en els dispositius Windows amb el control de xifrat de disc activat— l'esborrat destrueix les claus de xifrat emmagatzemades en el maquinari, fent que les dades siguin irrecuperables en comptes de simplement esborrades.
Això es qualifica com a esborrat criptogràfic sota dos estàndards:
- NIST SP 800-88 Rev. 1 — Purge
- IEEE 2883-2022 — Purge
Com utilitzar
Fes coincidir la plataforma amb el seu mecanisme d'esborrat:
- Apple (macOS, iOS, iPadOS). Esborrar tot el contingut i la configuració (EACS) destrueix les claus de xifrat per dispositiu emmagatzemades en el Secure Enclave. Apple documenta la conformitat d'EACS amb NIST SP 800-88 a la Guia de seguretat de la plataforma Apple.
- Windows. Esborrat remot a través del RemoteWipe CSP. Amb el control de xifrat de disc habilitat, això destrueix els protectors de clau BitLocker i el disc esdevé criptogràficament il·legible. Sense això, l'esborrat és un restabliment de fàbrica sense esborrat criptogràfic.
- Android. Un restabliment de fàbrica del Controlador de polítiques de dispositius destrueix les claus de xifrat basades en fitxers en el magatzem de claus del maquinari (TEE o StrongBox) en Android 10 i posteriors.
Com s'alinea això amb els marcs de compliment
| Marc | Control | Com es satisfà |
| SOC 2 | CC6.5 — proteccions desactivades només quan les dades ja no es poden llegir ni recuperar | Un registre d'auditoria documenta cada ordre d'esborrat i l'acusament de rebut del dispositiu com a prova d'execució |
| ISO/IEC 27001:2022 | A.7.14 (eliminació segura o reutilització d'equips) i A.8.10 (eliminació d'informació) | La guia ISO 27002:2022 per ambdós controls accepta NIST 800-88 com a mètode. Suporta demostrar l'eliminació sota l'Article 17 del GDPR |
| NIS2 | NIS2 | Article 21(2) — gestió de riscos que cobreix la gestió d'actius i l'eliminació | La destrucció criptogràfica es documenta en l'ISMS i el registre d'actius |
Proves disponibles a petició:
- Registres d'auditoria de comandes d'esborrat, amb l'ordre emesa, l'acusament de rebut del dispositiu i la marca de temps
- Linies base de configuració que confirmen els requisits del magatzem de claus del maquinari en Android
- La referència de la Guia de seguretat de la plataforma Apple per a EACS i l'acreditació NIST 800-88
- Per a Windows, una línia base de configuració que confirma que el control de xifrat de disc estava actiu
Consells i millors pràctiques
- Activa el xifrat de disc abans de necessitar esborrar un dispositiu Windows. És la única diferència entre l'esborrat criptogràfic i un restabliment de fàbrica ordinari, i no es pot aplicar retroactivament a un dispositiu que estàs a punt d'esborrar.
- Recull el registre d'auditoria d'esborrat en el moment de l'esborrat, no en el moment de l'auditoria. El registre és la prova que un auditor demana.
- Comprova la versió del sistema operatiu Android quan un dispositiu està inscrit. La destrucció de claus emmagatzemades en maquinari requereix Android 10 o posterior.
Solució de problemes
Un esborrat de Windows no es pot evidenciar com a esborrat criptogràfic. Comprova si el control de xifrat de disc estava actiu en aquell dispositiu en el moment de l'esborrat. Si no ho estava, el dispositiu va rebre un restabliment de fàbrica i no es va produir cap destrucció de claus. La línia base de configuració mostra quin aplica.
Un dispositiu Android és anterior a la versió 10. La destrucció de claus no està emmagatzemada en maquinari en aquests dispositius, per tant, l'esborrat no es qualifica com a Purge sota NIST 800-88. Registra l'excepció en el teu registre d'actius.
FAQ
-
És un esborrat el mateix que una eliminació segura?
En dispositius Apple i Android, i en dispositius Windows xifrats, sí — les claus de xifrat es destrueixen i les dades no es poden recuperar. En un dispositiu Windows no xifrat és només un restabliment de fàbrica.
-
Què podem donar a un auditor com a prova?
El registre d'auditoria de comandes d'esborrat amb l'acusament de rebut del dispositiu i la marca de temps, més la línia base de configuració per al dispositiu.
-
Això satisfà una sol·licitud d'esborrament de l'Article 17 del GDPR?
Ho suporta. La guia ISO 27002:2022 per a A.7.14 i A.8.10 accepta NIST 800-88 com a mètode d'eliminació.