Che cosa significa eliminare in sicurezza documenti archiviati nel cloud
Scopri che cosa deve coprire l'eliminazione nel cloud, come incidono backup e chiavi di cifratura e quale prova dovrebbe mantenere il fornitore.
Eliminare in sicurezza significa rendere inaccessibile il documento interessato entro un confine definito, quindi rimuovere o mettere fuori uso ogni copia controllata che potrebbe ricostruirlo. Nascondere una riga nell'interfaccia non basta.
Il confine può includere originale, anteprime, file di stampa, copie dello spazio di archiviazione, link, chiavi di cifratura e metadati sensibili. I backup possono scomparire in seguito secondo un ciclo pubblicato. Le copie esterne rimangono fuori da questo confine.
Un'affermazione credibile sull'eliminazione spiega tutti questi limiti.
Perché "eliminato" può significare cose diverse
I gruppi software usano la stessa parola per operazioni differenti:
- Un'eliminazione reversibile contrassegna un documento come inattivo ma lascia i dati disponibili all'applicazione.
- Un'eliminazione dall'interfaccia rimuove l'elemento dalla vista dell'utente mentre gli oggetti in background possono restare.
- Un'eliminazione logica rimuove i riferimenti ai dati, così l'applicazione ordinaria non può più recuperarli.
- La cancellazione crittografica distrugge le chiavi necessarie a decifrare dati cifrati correttamente.
- La bonifica del supporto rende il recupero dal mezzo di archiviazione impraticabile per il livello di impegno richiesto.
Queste operazioni non sono intercambiabili.
Il National Institute of Standards and Technology statunitense definisce la bonifica dei supporti come il processo che rende impraticabile l'accesso ai dati interessati per un dato livello di impegno. L'attuale SP 800-88 Revision 2 tratta programmi di bonifica, convalida e cancellazione crittografica, compresa l'archiviazione cloud logica in cui il cliente non può accedere al dispositivo fisico.
Mappa ogni componente del documento
La progettazione dell'eliminazione inizia da una mappa dei dati. Segui un caricamento attraverso accettazione, scansione, generazione delle anteprime, esame, stampa, eventuale download, scadenza e backup.
| Componente | Che cosa dovrebbe fare l'eliminazione | Che cosa può rimanere |
|---|---|---|
| Originale caricato | Rimuovere l'oggetto attivo e il relativo riferimento applicativo | Una copia protetta nel backup fino al completamento del ciclo |
| Anteprime nel browser | Rimuovere pagine raster, miniature e derivati nella disponibilità del fornitore | Uno screenshot o la cache del browser fuori dal confine definito del servizio |
| Stampa temporanea | Rimuovere i file generati dopo l'uso o all'eliminazione del documento | Una stampa fisica gestita dal cliente |
| Copia nell'object storage | Rimuovere l'oggetto duplicato e riprovare le richieste fallite | Dati di ripristino del fornitore fino al termine della relativa finestra |
| Link del visualizzatore e del caricamento | Revocare i token e rifiutare richieste successive | Un messaggio contenente il link ormai inutilizzabile |
| Materiale di cifratura | Distruggere chiavi protette specifiche del documento e riferimenti, quando previsti dal progetto | Chiavi di livello superiore che da sole non possono decifrare l'oggetto eliminato |
| Metadati sensibili | Rimuovere nomi di file, dati del mittente e percorsi dai sistemi attivi | Un marcatore deliberatamente minimo e non sensibile |
| Eventi di audit | Conservare solo quanto serve a dimostrare accesso ed eliminazione | Ora, azione, riferimento dell'attore ed esito, senza contenuto del documento |
| Backup | Far scadere la copia secondo un piano definito, tenendola nel frattempo fuori dall'uso ordinario | Il backup cifrato finché non viene sovrascritto o scade |
| Copie esterne | Dichiarare il limite e affidarsi alle politiche del cliente | Download, screenshot, fotografie, allegati inoltrati e file sorgente del mittente |
Un fornitore dovrebbe poter descrivere ogni riga nella propria documentazione su sicurezza, privacy o conservazione.
Elimina il flusso attivo come un'unica operazione
Un servizio di raccolta crea più documenti correlati. Il processo di eliminazione dovrebbe trattarli come un'unità, anche quando i sistemi di archiviazione completano il lavoro in momenti diversi.
Una sequenza pratica è:
- Interrompere nuove autorizzazioni di visualizzazione, stampa e download.
- Revocare link attivi del visualizzatore e token specifici dell'invio. Esaminare separatamente i link di raccolta riutilizzabili, così l'eliminazione di un invio non interrompe altre raccolte.
- Rimuovere originale e derivati generati dall'archiviazione attiva.
- Rimuovere eventuali oggetti applicativi duplicati.
- Distruggere le chiavi protette specifiche del documento, quando il progetto di cifratura lo consente.
- Rimuovere metadati sensibili dal database e dalle code di lavoro.
- Scrivere un esito minimo privo di contenuto del documento.
- Riprovare ogni passaggio fallito fino al completamento dell'intera operazione.
L'ordine dovrebbe chiudere presto l'accesso. Se un processo si ferma a metà, una nuova esecuzione deve completarlo in sicurezza senza ricreare derivati o fallire perché un oggetto è già assente.
I backup richiedono una dichiarazione distinta e sincera
La maggior parte dei servizi di produzione mantiene backup per recuperare da guasti hardware, corruzione o errori degli operatori. La rimozione immediata da ogni generazione potrebbe non essere tecnicamente disponibile e prometterla può rendere ingannevole l'affermazione sull'eliminazione.
Le indicazioni dell'ICO sul diritto alla cancellazione riconoscono che i sistemi attivi possono cancellare i dati prima che le copie di backup vengano sovrascritte. Chiedono alle organizzazioni di spiegare con chiarezza il processo, tenere i dati di backup fuori uso e sostituirli secondo un piano stabilito. Le indicazioni sulla limitazione della conservazione avvertono inoltre che spostare dati offline non equivale a eliminarli.
Una dichiarazione utile sui backup risponde a queste domande:
- Per quanto tempo restano normalmente le generazioni
- Se i dati di backup sono cifrati
- Chi può accedere all'ambiente di recupero
- Se i dati eliminati sono esclusi dall'uso ordinario
- Che cosa avviene al ripristino di un vecchio backup
- Quando la copia diventa irrecuperabile secondo il piano
La domanda sul ripristino viene facilmente dimenticata. Ripristinare un vecchio database o snapshot può reintrodurre dati eliminati dal servizio attivo. Le procedure di recupero dovrebbero riapplicare i marcatori di eliminazione o confrontare i dati ripristinati con un registro aggiornato prima di rimettere l'applicazione in servizio.
Il ruolo della cancellazione crittografica
La cifratura a riposo protegge i dati archiviati soltanto finché le chiavi pertinenti restano protette. Se ogni documento possiede materiale crittografico distinto, eliminare la sua chiave protetta può rendere illeggibile l'oggetto cifrato anche se il supporto contiene ancora il testo cifrato.
Questo processo viene spesso chiamato cancellazione crittografica. Il NIST osserva che l'efficacia dipende dall'implementazione della cifratura, dalla provenienza delle chiavi e dal rispetto delle condizioni necessarie. Una chiave condivisa potrebbe non consentire la cancellazione a livello di documento e le copie cifrate con un'altra chiave devono comunque essere eliminate.
Chiedi al fornitore:
- Il materiale crittografico è univoco per documento, spazio di lavoro o volume?
- Quale chiave viene distrutta alla scadenza di un documento?
- Una chiave residua può decifrare l'oggetto senza il materiale eliminato?
- Anteprime e file temporanei rientrano nello stesso confine crittografico?
- L'eliminazione delle chiavi viene monitorata e riprovata?
Non dichiarare la cancellazione crittografica se architettura e procedura operativa non sostengono l'affermazione.
Conserva un marcatore, non una copia ombra
Un'organizzazione può aver bisogno di provare che un invio sia esistito e sia stato rimosso. Non è necessario conservare nome del file, identità del mittente, categoria del documento o un hash che possa diventare un identificativo stabile di contenuto sensibile.
Un marcatore minimo può contenere:
- Un riferimento interno casuale dell'invio
- Il riferimento dello spazio di lavoro
- L'evento che ha attivato l'eliminazione, come chiusura manuale o scadenza programmata
- L'ora dell'evento
- Esito e stato dei nuovi tentativi
- Il riferimento dell'attore autorizzato quando l'eliminazione è manuale
Il marcatore necessita di un proprio periodo di conservazione. "Non sensibile" non significa "da tenere per sempre". Stabilisci perché serve la prova di audit e quando può essere aggregata o rimossa.
Anche i log di audit devono essere protetti da modifiche e accessi non autorizzati. Devono aiutare a indagare sull'accesso senza diventare un altro archivio di metadati sensibili.
L'eliminazione deve resistere ai cambiamenti di account e fatturazione
Una prova scaduta, un abbonamento cancellato o una fattura insoluta non creano un nuovo motivo per conservare documenti. L'eliminazione programmata dovrebbe proseguire anche quando il cliente non può più usare le funzioni a pagamento.
La chiusura dell'account ha due tempistiche: documenti attivi e derivati, poi dati dell'account, fatturazione e documenti legali necessari. Non unirle. I dati di fatturazione possono seguire obblighi diversi e non dovrebbero contenere nomi o contenuti dei documenti.
L'organizzazione che raccoglie i file dovrebbe disciplinarlo nella propria politica di conservazione, indicando chi può applicare un blocco legittimo e con quale frequenza viene rivisto.
Le copie esterne rimangono esterne
Nessun servizio cloud può cancellare un file scaricato da un esaminatore su un portatile, una pagina fotografata con un telefono o un allegato archiviato in una casella separata.
La sola visualizzazione riduce la consegna abituale degli originali. Pagine con filigrana e stampa registrata possono rendere più visibili le eccezioni. Non possono impedire a una persona autorizzata a vedere il contenuto di riprodurlo.
I download degli originali dovrebbero essere deliberati, limitati e registrati. La politica del cliente deve indicare dove conservare un download necessario, per quanto tempo e chi lo elimina.
Lo stesso limite vale per i mittenti. Eliminare un invio non rimuove il file sorgente dal loro dispositivo o da un'email inviata prima di usare il portale.
Prova l'eliminazione invece di fidarti del pulsante
Un test utile controlla il servizio da più direzioni:
- Carica un PDF di prova innocuo e attendi l'elaborazione dell'anteprima.
- Aprilo attraverso ogni percorso di revisione autorizzato.
- Genera una vista di stampa, se la funzione esiste.
- Annota i link attivi e la data di eliminazione prevista.
- Elimina l'invio o lascia scadere un breve periodo di prova.
- Conferma che i vecchi link falliscano e le route dello spazio non restituiscano più contenuto.
- Verifica che originale, anteprime, risultati temporanei e copie siano assenti dall'archiviazione attiva.
- Controlla che i metadati sensibili non compaiano più nei dati applicativi o nei log.
- Conferma che una chiamata di archiviazione fallita venga riprovata.
- Verifica che il marcatore non contenga nome o contenuto del documento.
I fornitori dovrebbero provare i sistemi interni e pubblicare l'ambito. I clienti possono verificare link, stato dell'interfaccia, chiusura dell'account e risposte documentate.
Il più ampio flusso per raccogliere documenti sensibili dovrebbe concludersi con la stessa azione, invece di trattare l'eliminazione come un progetto di pulizia successivo.
Domande da porre a un fornitore cloud
Usa queste domande durante acquisto e verifica contrattuale:
- Quali oggetti e metadati esatti rimuove un'eliminazione manuale o programmata?
- Originali, anteprime, file di stampa e copie vengono eliminati insieme?
- Che cosa impedisce l'accesso mentre un'eliminazione in più fasi è ancora in corso?
- Come vengono riprovati e segnalati i fallimenti parziali?
- L'eliminazione rimuove o distrugge le chiavi specifiche del documento?
- Per quanto tempo i dati restano nei backup e sono esclusi dall'uso ordinario?
- Che cosa avviene dopo il ripristino di un backup?
- L'eliminazione automatica prosegue dopo una cancellazione o un mancato pagamento?
- Quale prova non sensibile rimane e per quanto tempo?
- Quali copie sono esplicitamente fuori dal controllo del fornitore?
Risposte precise sono più utili del logo di una certificazione o di una generica affermazione secondo cui i dati vengono "eliminati definitivamente".
Domande frequenti
Un file eliminato dal cloud scompare immediatamente?
Può scomparire subito dai sistemi attivi ma restare nei backup cifrati fino alla scadenza programmata. Il fornitore dovrebbe spiegare entrambe le tempistiche. Durante la finestra di backup, i dati devono rimanere fuori dall'uso ordinario e protetti da controlli di accesso.
Eliminare una chiave di cifratura equivale a eliminare il file?
Distruggere la chiave corretta può rendere illeggibili i dati cifrati e costituire una tecnica efficace di cancellazione crittografica. Il valore dipende da progettazione, ambito delle chiavi, copie e implementazione. Oggetto e metadati devono comunque seguire il processo di eliminazione del fornitore.
Un servizio dovrebbe conservare qualcosa dopo l'eliminazione?
Un marcatore minimo può sostenere responsabilizzazione e analisi degli errori. Dovrebbe evitare nomi di file, identità dei mittenti, contenuto e percorsi degli oggetti. Anche il marcatore necessita di finalità e periodo dichiarati.
Un fornitore può eliminare un documento da screenshot e download?
No. Queste copie sono fuori dal servizio quando le detiene un altro dispositivo o sistema. Il cliente ha bisogno di politiche su accessi, dispositivi e documenti per download, stampe e acquisizioni.
Che cosa dovrebbe succedere se l'eliminazione fallisce in parte?
Il sistema dovrebbe mantenere il documento inaccessibile, registrare il passaggio fallito senza esporre dati sensibili e riprovare in sicurezza finché ogni componente controllato viene rimosso. Non dovrebbe dichiarare il successo se rimane un originale attivo o un link valido.
La cancellazione dell'account elimina automaticamente i documenti?
Non dovrebbe interrompere un programma di eliminazione esistente. Il comportamento esatto di chiusura dipende dal contratto e dalla politica documentata, quindi verifica la tempistica prima dell'uso. I documenti sensibili di raccolta non dovrebbero restare solo perché lo spazio ha perso le funzioni a pagamento.