Mục đích của Kiểm soát 8.10
Cũng như việc quản lý việc sử dụng liên tục dữ liệu và thông tin trên các máy chủ và thiết bị lưu trữ nội bộ (ổ cứng HDD, mảng, ổ USB, v.v.), các tổ chức cần nhận thức rõ ràng về nghĩa vụ của mình trong việc xóa bỏ bất kỳ dữ liệu nào được lưu giữ về nhân viên, người dùng, khách hàng hoặc tổ chức khi thực sự cần thiết (thường là khi không còn cần thiết nữa).
Bảng Thuộc tính
Biện pháp kiểm soát 8.10 là biện pháp kiểm soát mang tính phòng ngừa giúp điều chỉnh rủi ro bằng cách phác thảo phương pháp xóa dữ liệu bổ sung cho các chính sách lưu giữ dữ liệu hiện có của tổ chức và đảm bảo tuân thủ mọi luật pháp hoặc hướng dẫn quản lý hiện hành.
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật | #Bảo vệ | #Bảo vệ thông tin #Pháp lý và tuân thủ | #Sự bảo vệ |
Quyền sở hữu kiểm soát 8.10
Kiểm soát 8.10 chủ yếu liên quan đến các nhiệm vụ bảo trì liên quan đến việc xóa và hủy dữ liệu và/hoặc tài sản CNTT, bao gồm việc sử dụng phần mềm chuyên dụng và liên lạc với các nhà cung cấp chuyên về xóa dữ liệu và thiết bị. Do đó, quyền sở hữu phải thuộc về Trưởng phòng CNTT hoặc tổ chức tương đương.
Hướng dẫn chung về tuân thủ
Đôi khi có thể khó xác định khi nào dữ liệu nên bị xóa. Theo quy tắc chung, Kiểm soát 8.10 yêu cầu các tổ chức xóa dữ liệu khi không còn cần thiết nữa, để giảm thiểu những gì được gọi là tiết lộ không mong muốn – tức là dữ liệu được xem bởi hoặc được chuyển cho các cá nhân và tổ chức không được phép truy cập dữ liệu đó.
Theo hướng dẫn này, khi đến thời điểm xóa dữ liệu, các tổ chức nên:
- Chọn phương pháp xóa phù hợp đáp ứng mọi luật hoặc quy định hiện hành. Các kỹ thuật bao gồm xóa tiêu chuẩn, ghi đè hoặc xóa được mã hóa.
- Ghi lại kết quả xóa để tham khảo sau này.
- Đảm bảo rằng, nếu sử dụng nhà cung cấp dịch vụ xóa chuyên biệt, tổ chức phải có đủ bằng chứng (thường thông qua tài liệu) chứng minh rằng việc xóa đã được thực hiện.
- Nếu sử dụng nhà cung cấp bên thứ ba, các tổ chức phải nêu rõ các yêu cầu cụ thể, bao gồm phương pháp xóa và thời gian thực hiện, đồng thời đảm bảo các hoạt động xóa được thực hiện theo thỏa thuận ràng buộc.
Hướng dẫn – Phương pháp xóa cụ thể
Khi xây dựng quy trình xóa, các tổ chức nên:
- Cấu hình các hệ thống nội bộ để xóa dữ liệu và thông tin theo chính sách lưu giữ cụ thể theo chủ đề của tổ chức.
- Đảm bảo rằng việc xóa bao gồm cả các tệp tạm thời, thông tin được lưu trong bộ nhớ đệm, bản sao dữ liệu và các phiên bản cũ.
- Hãy cân nhắc sử dụng các ứng dụng tiện ích xóa chuyên dụng để giảm thiểu rủi ro.
- Chỉ ký hợp đồng với các chuyên gia xóa dữ liệu được chứng nhận và có thể xác minh nếu cần sử dụng dịch vụ của bên thứ ba.
- Thực hiện các biện pháp xóa vật lý phù hợp với thiết bị đang đề cập (ví dụ: khử từ phương tiện lưu trữ từ tính, khôi phục cài đặt gốc trên điện thoại thông minh hoặc phá hủy vật lý) (xem Kiểm soát 7.14).
- Đảm bảo rằng các nhà cung cấp dịch vụ đám mây tuân thủ các yêu cầu xóa dữ liệu của tổ chức (trong khả năng có thể).
Thông tin bổ sung về Kiểm soát 8.10
Khi vận chuyển thiết bị (đặc biệt là máy chủ và máy trạm) cho nhà cung cấp, các tổ chức nên tháo mọi thiết bị lưu trữ bên trong hoặc bên ngoài trước khi thực hiện.
Hướng dẫn hỗ trợ
- 7.14
Những thay đổi và khác biệt so với ISO 27002:2013
Không có. Kiểm soát 8.10 không có tiền lệ trong ISO 27002:2013 vì nó là mới.




