02 建立信息与资产处理要求(Establishing Handling Requirements)
Domain 1 收尾篇 · 数据全生命周期的管理与销毁
一句话秒懂
分类之后,得规定”这级数据在创建、存、传、用、销毁时各怎么管”——这就是处理要求,核心是一套覆盖生命周期的规矩。
生活类比
分类像给垃圾贴”可回收/有害/厨余”标签;处理要求就是各地的”怎么扔”细则:有害垃圾要专用袋、定点收、破了要密封——数据也一样,分级越高,封存/运输/销毁越严。
核心概念(大白话 + 原书定义)
1. 数据全生命周期(Data Life Cycle)
原书强调”from cradle to grave(从摇篮到坟墓)”:数据从创建起就要保护,直到销毁。各阶段的安全要点:
- 创建/分类:先定标签,后续控制随标签变。
- 存储(storing):便携介质(U 盘、备份带)放带锁保险柜/安全机房,防盗窃。
- 传输(transmitting):敏感数据加密传输。
- 使用:按需授权。
- 归档(archiving):长期保存也要控访问。
- 销毁(destroying):不再需要时彻底销毁,防落入错手。
2. 保留策略(Retention Policies)
- 保存过久反而增加法律风险:波音曾因仓库里 14,000 盘邮件备份带,在集体诉讼中被要求恢复检查,最终以 9.25 亿美元和解——分析师认为若没有这些带子结果会不同。
- 因此很多公司设激进的邮件保留期(如超 6 个月自动删),用自动化工具执行。
- 但注意:一旦可合理预见诉讼(litigation hold),必须暂停自动删除、主动留存数据,否则构成销毁证据。
3. 降级与再利用(Downgrade & Sanitization)
系统或介质要从高密级降为低密级使用前,必须先 sanitize(净化),否则残留数据会污染低密级环境。实务上有时直接买新的更省事。
4. 销毁方法与数据残留(核心考点!)
依据 NIST SP 800-88 Rev.1,sanitization 含三类: | 方法 | 含义 | 适用 | |—|—|—| | Clearing(清除) | 用软件/命令在系统内覆写,使数据无法被标准读取恢复 | 同一系统内、介质仍再用 | | Purging(净化) | 比 clearing 更彻底,确保离开原环境也难恢复 | 介质要转出组织 | | Destroying(物理销毁) | 粉碎、熔毁等,介质不可用 | 最高密级 |
数据残留(Data Remanence)是陷阱:删除文件≠数据消失,slack space(簇中未用空间)里可能残留旧数据,普通工具能 undelete;即便覆写,磁介质上也可能留微弱痕迹,可用专业工具恢复。
- 消磁(Degaussing):用强磁场打乱磁介质排列来去数据——只对传统硬盘(HDD)有效,对 SSD 无效(SSD 用电路非磁极)。
- SSD 的特殊性:SSD 即便用内置 erase 命令也常不彻底;最佳实践是对 SSD 全程加密,这样即使残留也无法读;NSA 要求用批准的粉碎机把 SSD 碎到 ≤2mm。
- 任何净化后都要验证(verify)确实成功。
真实案例
- 波音 9.25 亿和解:保留策略失控的典型——该删没删,诉讼时成负担。
- SSD 残留:研究人员多次证明部分 SSD 的”安全擦除”命令不靠谱,凸显”加密+物理销毁”双保险的重要性。
考试怎么考
- 题型 A:问”要把旧硬盘送给回收厂,最高密级数据该怎么做” → Destroying(物理销毁) 或先加密再销毁。
- 题型 B:区分 Clearing / Purging / Destroying 三者的彻底程度与场景。
- 必记混淆项:① SSD 不能用 degaussing;② 删除/格式化不等于销毁,存在 data remanence;③ 诉讼冻结期(litigation hold)禁止自动删除;④ NIST SP 800-88 是介质净化的权威标准。
记忆口诀
“生命周期管到坟;留久反惹讼(波音);降用先净化;清(cle)净(pur)毁(des)三档升;SSD 不消磁、加密加碎最稳。”
自测
- 组织预见到可能面临诉讼,这时自动化邮件删除策略应如何处理?(答:立即暂停,进入 litigation hold 主动留存)
- 为什么对固态硬盘(SSD)使用消磁(degaussing)无法去除数据?(答:SSD 用集成电路而非磁极存储,消磁对其无效)