Was sicheres Löschen für Dokumente in der Cloud bedeutet
Erfahren Sie, was die Löschung von Cloud-Dokumenten abdecken sollte, welche Rolle Sicherungen und Verschlüsselungsschlüssel spielen und welche Nachweise ein Anbieter aufbewahren sollte.
Sicheres Löschen bedeutet, ein Zieldokument innerhalb einer festgelegten Grenze unzugänglich zu machen und anschließend jede kontrollierte Kopie zu entfernen oder unbrauchbar zu machen, aus der es wiederhergestellt werden könnte. Eine Zeile in der Benutzeroberfläche auszublenden, reicht nicht.
Die Grenze kann Original, Vorschauen, Druckdateien, Speicherspiegel, Links, Verschlüsselungsschlüssel und sensible Metadaten umfassen. Sicherungskopien verschwinden möglicherweise erst später nach einem veröffentlichten Rotationsplan. Externe Kopien liegen außerhalb dieser Grenze.
Eine vertrauenswürdige Löschzusage erläutert all diese Grenzen.
Weshalb "gelöscht" mehrere Bedeutungen haben kann
Softwareteams verwenden dasselbe Wort für unterschiedliche Vorgänge:
- Bei einer vorläufigen Löschung wird ein Datensatz als inaktiv markiert, bleibt aber für die Anwendung verfügbar.
- Eine Löschung in der Benutzeroberfläche entfernt eine Unterlage aus der Ansicht des Benutzers, während Objekte im Hintergrund bestehen bleiben können.
- Eine logische Löschung entfernt Verweise auf gespeicherte Daten, sodass die gewöhnliche Anwendung sie nicht mehr abrufen kann.
- Beim kryptografischen Löschen werden die Schlüssel zerstört, die zum Entschlüsseln ordnungsgemäß verschlüsselter Daten erforderlich sind.
- Eine Datenträgerbereinigung macht die Wiederherstellung vom Speichermedium mit dem geforderten Aufwand praktisch unmöglich.
Diese Vorgänge sind nicht gleichwertig.
Das US-amerikanische National Institute of Standards and Technology definiert Datenträgerbereinigung so, dass der Zugriff auf Zieldaten für einen bestimmten Aufwand praktisch unmöglich wird. Die aktuelle SP 800-88 Revision 2 behandelt Bereinigungsprogramme, Validierung und kryptografisches Löschen. Sie umfasst auch logischen Cloud-Speicher, bei dem Kunden keinen Zugriff auf das physische Gerät haben.
Alle Bestandteile eines Dokuments erfassen
Die Gestaltung der Löschung beginnt mit einer Datenübersicht. Verfolgen Sie einen Upload durch Annahme, Prüfung, Vorschauerzeugung, Ansicht, Druck, möglichen Download, Ablauf und Sicherung.
| Bestandteil | Aufgabe der Löschung | Möglicher Restbestand |
|---|---|---|
| Hochgeladenes Original | Aktives Objekt und zugehörigen Anwendungsverweis entfernen | Geschützte Sicherungskopie bis zum Abschluss der Rotation |
| Browservorschauen | Rasterseiten, Miniaturansichten und zwischengespeicherte Ableitungen unter Kontrolle des Anbieters entfernen | Screenshot oder Browsercache außerhalb der festgelegten Dienstgrenze |
| Vorübergehende Druckausgabe | Erzeugte Druckdateien nach Nutzung oder bei Dokumentlöschung entfernen | Vom Kunden verwalteter Papierausdruck |
| Spiegel im Objektspeicher | Gespiegeltes Objekt entfernen und fehlgeschlagene Anfragen wiederholen | Wiederherstellungsdaten auf Anbieterebene bis zum Ablauf ihres Aufbewahrungsfensters |
| Ansichtslinks und dokumentbezogene Zugriffstoken | Token widerrufen und spätere Anfragen ablehnen | Nachricht mit dem nun unbrauchbaren Link |
| Verschlüsselungsmaterial | Dokumentspezifisch umschlossene Schlüssel und Verweise zerstören, sofern das Verschlüsselungsdesign dies vorsieht | Übergeordnete Schlüssel, die das gelöschte Objekt allein nicht entschlüsseln können |
| Sensible Metadaten | Dateinamen, Angaben zur absendenden Person und Speicherpfade aus aktiven Systemen entfernen | Bewusst knapper, nicht sensibler Löschvermerk |
| Prüfereignisse | Nur die zum Nachweis von Zugriff und Löschung erforderlichen Angaben aufbewahren | Ereigniszeitpunkt, Handlung, Referenz der handelnden Person und Ergebnis ohne Dokumentinhalte |
| Sicherungen | Kopie nach einem festgelegten Plan auslaufen lassen und bis dahin der gewöhnlichen Nutzung entziehen | Verschlüsselte Sicherung bis zum Überschreiben oder Ablauf |
| Externe Kopien | Grenze dokumentieren und auf die Kundenrichtlinie verweisen | Downloads, Screenshots, Fotos, weitergeleitete Anhänge und Quelldatei der absendenden Person |
Ein Anbieter sollte jede Zeile in seinen Sicherheits-, Datenschutz- oder Aufbewahrungsunterlagen erklären können.
Den aktiven Ablauf in einem Vorgang löschen
Ein Dienst zur Dokumentenannahme erzeugt mehrere zusammengehörige Datensätze. Der Löschvorgang sollte sie als Einheit behandeln, auch wenn die beteiligten Speichersysteme ihre Arbeit zu unterschiedlichen Zeiten abschließen.
Ein praxistauglicher Ablauf lautet:
- Neue Berechtigungen für Ansicht, Druck und Download anhalten.
- Aktive Ansichtslinks und alle übermittlungsspezifischen Zugriffstoken widerrufen. Wiederverwendbare Eingangslinks gesondert prüfen, damit die Löschung einer Übermittlung nicht die Annahme anderer Dokumente unterbricht.
- Original und alle erzeugten Ableitungen aus dem aktiven Speicher entfernen.
- Alle gespiegelten Anwendungsobjekte entfernen.
- Dokumentspezifisch umschlossene Schlüssel zerstören, sofern das Verschlüsselungsdesign dies erlaubt.
- Sensible Metadaten aus Datenbank und Auftragswarteschlangen entfernen.
- Ein knappes Löschergebnis ohne Dokumentinhalte erfassen.
- Jeden fehlgeschlagenen Schritt wiederholen, bis der gesamte Vorgang abgeschlossen ist.
Die Reihenfolge sollte den Zugriff früh schließen. Bricht ein Verarbeitungsprozess mittendrin ab, muss eine erneute Ausführung den Vorgang sicher beenden. Dabei dürfen keine Ableitungen neu erstellt werden und ein bereits entferntes Objekt darf den Abschluss nicht verhindern.
Sicherungen brauchen eine eigene, ehrliche Aussage
Die meisten Produktivdienste erstellen Sicherungen, um nach Hardwareausfällen, Beschädigungen oder Bedienfehlern Daten wiederherzustellen. Eine sofortige Entfernung aus jeder Sicherungsgeneration ist womöglich technisch nicht möglich. Das gegenteilige Versprechen kann eine irreführende Löschzusage darstellen.
Die ICO-Leitlinie zum Recht auf Löschung berücksichtigt, dass Daten aus aktiven Systemen gelöscht werden können, bevor Sicherungskopien überschrieben sind. Organisationen sollen das Verfahren verständlich erläutern, Sicherungsdaten der Nutzung entziehen und nach einem festgelegten Plan ersetzen. Die ICO-Leitlinie zur Speicherbegrenzung warnt außerdem davor, eine Verlagerung in den Offline-Speicher mit einer Löschung gleichzusetzen.
Eine brauchbare Aussage zur Löschung aus Sicherungen beantwortet:
- Wie lange Sicherungsgenerationen üblicherweise bestehen bleiben
- Ob Sicherungsdaten verschlüsselt sind
- Wer auf die Wiederherstellungsumgebung zugreifen kann
- Ob gelöschte Daten von der gewöhnlichen Nutzung ausgeschlossen sind
- Was bei der Wiederherstellung einer alten Sicherung geschieht
- Wann die Sicherungskopie nach dem Plan nicht mehr wiederherstellbar ist
Die Frage zur Wiederherstellung wird leicht übersehen. Durch die Wiederherstellung einer älteren Datenbank oder eines Objektspeicherabbilds können bereits aus dem aktiven Dienst gelöschte Daten zurückkehren. Wiederherstellungsverfahren sollten Löschmarker erneut anwenden oder wiederhergestellte Daten mit einem aktuellen Löschverzeichnis abgleichen, bevor die Anwendung wieder in Betrieb geht.
Die Rolle des kryptografischen Löschens
Verschlüsselung ruhender Daten schützt gespeicherte Daten nur, solange die zugehörigen Schlüssel geschützt bleiben. Besitzt jedes Dokument eigenes Schlüsselmaterial, kann das Löschen seines umschlossenen Schlüssels das verschlüsselte Objekt unlesbar machen, auch wenn sein Geheimtext noch auf Speichermedien liegt.
Dies wird häufig als kryptografisches Löschen bezeichnet. NIST weist darauf hin, dass die Wirksamkeit von der Verschlüsselungsumsetzung, der Herkunft und Verwaltung der Schlüssel sowie erforderlichen Voraussetzungen abhängt. Ein gemeinsam genutzter Schlüssel ermöglicht möglicherweise keine Löschung auf Dokumentenebene. Auch unter einem anderen Schlüssel verschlüsselte Kopien müssen entfernt werden.
Fragen Sie den Anbieter:
- Ist das Schlüsselmaterial für jedes Dokument, jeden Arbeitsbereich oder jedes Speichervolumen eindeutig?
- Welcher Schlüssel wird beim Ablauf eines Dokuments zerstört?
- Kann ein verbleibender Schlüssel das Objekt ohne das gelöschte Material entschlüsseln?
- Liegen Vorschauen und vorübergehende Dateien innerhalb derselben Schlüsselgrenze?
- Wird die Schlüssellöschung überwacht und bei Fehlern wiederholt?
Behaupten Sie kein kryptografisches Löschen, wenn Architektur und Betriebsverfahren die Aussage nicht tragen.
Einen Löschvermerk statt einer Schattenkopie behalten
Unternehmen benötigen womöglich einen Nachweis, dass eine Übermittlung vorhanden war und entfernt wurde. Dafür müssen weder Dateiname, Identität der absendenden Person und Dokumentenkategorie noch ein Hash erhalten bleiben, der zu einer beständigen Kennung für sensible Inhalte werden kann.
Ein knapper Löschvermerk kann enthalten:
- Eine zufällige interne Übermittlungsreferenz
- Die Referenz des Arbeitsbereichs
- Den Löschgrund, etwa manuellen Abschluss oder planmäßigen Ablauf
- Den Ereigniszeitpunkt
- Ergebnis und Wiederholungsstatus
- Bei manueller Löschung die Referenz der autorisierten handelnden Person
Der Löschvermerk benötigt einen eigenen Aufbewahrungszeitraum. "Nicht sensibel" bedeutet nicht "für immer aufbewahren". Legen Sie fest, weshalb der Prüfbeleg benötigt wird und wann er zusammengefasst oder entfernt werden kann.
Auch Prüfprotokolle müssen gegen Veränderung und unbefugten Zugriff geschützt werden. Sie sollten die Untersuchung von Dokumentenzugriffen unterstützen und nicht zu einem weiteren Speicher für sensible Metadaten werden.
Die Löschung muss Konto- und Abrechnungsänderungen überstehen
Ein abgelaufener Testzeitraum, ein gekündigtes Abonnement oder eine überfällige Rechnung schaffen keinen neuen Grund, Dokumente aufzubewahren. Die planmäßige Löschung sollte weiterlaufen, wenn der Kunde kostenpflichtige Funktionen nicht mehr nutzen kann.
Bei der Kontoschließung gelten zwei Zeitpläne: zuerst für aktive Dokumente und ihre Ableitungen, danach für Konto-, Abrechnungs- und gesetzlich erforderliche Aufzeichnungen. Führen Sie beide nicht zusammen. Für Abrechnungsdaten kann eine andere Pflicht gelten. Sie sollten keine Dateinamen oder Dokumentinhalte enthalten.
Die erhebende Organisation sollte dies in ihrer Aufbewahrungsrichtlinie für Dokumente regeln. Dazu gehört, wer eine berechtigte Aussetzung anordnen darf und wie häufig sie geprüft wird.
Externe Kopien bleiben extern
Kein Cloud-Dienst kann eine auf das Notebook einer prüfenden Person heruntergeladene Datei, eine mit dem Mobiltelefon fotografierte Seite oder einen in einem anderen Postfach gespeicherten Anhang löschen.
Der Ansichtsmodus verringert die routinemäßige Auslieferung von Originalen. Seiten mit Wasserzeichen und protokollierter Druck können Ausnahmen sichtbarer machen. Sie verhindern nicht, dass eine zum Ansehen berechtigte Person den Inhalt wiedergibt.
Originaldownloads sollten bewusst erfolgen, beschränkt und erfasst sein. Die Kundenrichtlinie sollte festlegen, wo ein erforderlicher Download gespeichert werden darf, wie lange er bleibt und wer ihn löscht.
Dieselbe Grenze gilt für absendende Personen. Das Löschen einer Übermittlung entfernt weder die Quelldatei von ihrem Gerät noch eine vor der Portalnutzung gesendete E-Mail.
Die Löschung testen statt der Schaltfläche zu vertrauen
Ein sinnvoller Löschtest prüft den Dienst aus mehreren Richtungen:
- Laden Sie eine harmlose Test-PDF hoch und warten Sie auf die Verarbeitung der Vorschau.
- Öffnen Sie sie über jeden autorisierten Prüfweg.
- Erzeugen Sie, sofern vorhanden, eine Druckansicht.
- Erfassen Sie die aktiven Links und den erwarteten Löschtermin.
- Löschen Sie die Übermittlung oder lassen Sie eine kurze Testfrist ablaufen.
- Bestätigen Sie, dass alte Links fehlschlagen und Routen des Arbeitsbereichs keine Inhalte mehr zurückgeben.
- Bestätigen Sie, dass Original, Vorschauen, vorübergehende Ausgaben und Spiegel aus dem aktiven Speicher entfernt wurden.
- Prüfen Sie, dass sensible Metadaten nicht mehr in Anwendungsdaten oder Protokollen stehen.
- Bestätigen Sie, dass ein fehlgeschlagener Speicheraufruf wiederholt wird.
- Prüfen Sie, dass der Löschvermerk weder Dateinamen noch Dokumentinhalte enthält.
Anbieter sollten die internen Vorgänge testen und den Umfang veröffentlichen. Kunden können Links, Zustand der Benutzeroberfläche, Kontoschließung und dokumentierte Antworten prüfen.
Auch der allgemeinere Ablauf zur sicheren Dokumentenannahme sollte mit dieser Abschlussmaßnahme enden, statt die Löschung auf ein späteres Aufräumprojekt zu verschieben.
Fragen an einen Anbieter für Cloud-Dokumente
Verwenden Sie bei Beschaffung und Vertragsprüfung diese Fragen:
- Welche genauen Objekte und Metadaten entfernt eine manuelle oder planmäßige Löschung?
- Werden Originale, Vorschauen, Druckdateien und Spiegel gemeinsam gelöscht?
- Was verhindert den Zugriff, solange eine mehrstufige Löschung noch läuft?
- Wie werden Teilausfälle wiederholt und gemeldet?
- Entfernt oder zerstört die Löschung dokumentspezifische Verschlüsselungsschlüssel?
- Wie lange können Daten in Sicherungen verbleiben, und sind sie der gewöhnlichen Nutzung entzogen?
- Was geschieht nach der Wiederherstellung einer Sicherung?
- Läuft die automatische Löschung nach Kündigung oder fehlgeschlagener Zahlung weiter?
- Welcher nicht sensible Nachweis bleibt wie lange bestehen?
- Welche Kopien liegen ausdrücklich außerhalb der Kontrolle des Anbieters?
Genaue Antworten sind hilfreicher als ein Zertifizierungslogo oder die allgemeine Aussage, Daten würden "dauerhaft gelöscht".
Häufig gestellte Fragen
Ist eine gelöschte Cloud-Datei sofort vollständig verschwunden?
Sie kann sofort aus aktiven Systemen verschwinden und bis zum planmäßigen Ablauf in verschlüsselten Sicherungen verbleiben. Der Anbieter sollte beide Zeitpläne erläutern. Während des Sicherungszeitraums sollten die Daten der gewöhnlichen Nutzung entzogen und durch Zugriffskontrollen geschützt bleiben.
Ist das Löschen eines Verschlüsselungsschlüssels gleichbedeutend mit dem Löschen der Datei?
Die Zerstörung des richtigen Schlüssels kann verschlüsselte Daten unlesbar machen und eine wirksame Methode des kryptografischen Löschens sein. Ihr Wert hängt von Verschlüsselungsdesign, Schlüsselumfang, Kopien und Umsetzung ab. Auch das Speicherobjekt und zugehörige Metadaten sollten dem Löschprozess des Anbieters folgen.
Sollte ein Dienst nach der Löschung irgendeine Aufzeichnung behalten?
Ein knapper Löschvermerk kann Rechenschaftspflicht und Fehleranalyse unterstützen. Er sollte Dateinamen, Identitäten absendender Personen, Dokumentinhalte und Objektpfade vermeiden. Auch der Vermerk benötigt einen angegebenen Zweck und Aufbewahrungszeitraum.
Kann ein Anbieter ein Dokument aus Screenshots und Downloads löschen?
Nein. Diese Kopien liegen außerhalb des Dienstes, sobald ein anderes Gerät oder System sie enthält. Der Kunde benötigt Zugriffs-, Geräte- und Aufzeichnungsrichtlinien für Downloads, Ausdrucke und Aufnahmen.
Was sollte geschehen, wenn die Löschung teilweise fehlschlägt?
Das System sollte das Dokument unzugänglich halten, den fehlgeschlagenen Schritt ohne sensible Daten erfassen und den Vorgang sicher wiederholen, bis alle kontrollierten Bestandteile entfernt sind. Solange ein aktives Original oder ein gültiger Zugriffslink besteht, darf es die Löschung nicht als erfolgreich melden.
Löscht eine Kontokündigung Dokumente automatisch?
Sie sollte einen bestehenden Löschplan nicht anhalten. Das genaue Verhalten bei Kontoschließung hängt von Dienstvertrag und dokumentierter Richtlinie ab. Prüfen Sie den Zeitpunkt daher vor der Nutzung. Sensible Eingangsdokumente sollten nicht allein deshalb erhalten bleiben, weil der Arbeitsbereich den Zugriff auf kostenpflichtige Funktionen verloren hat.