La seguridad de la información en la nube es una prioridad absoluta para las agencias del gobierno federal de EE. UU. Por ello, el programa FedRAMP (Federal Risk and Authorization Management Program) establece un riguroso marco de cumplimiento para proveedores de servicios cloud. Uno de los aspectos más exigentes es la correcta eliminación segura de datos, tanto lógicos como físicos.
Cumplir con FedRAMP no solo abre las puertas al sector público estadounidense, también posiciona a tu organización como un referente en ciberseguridad. Y el borrado seguro de datos es una piedra angular para lograrlo.
FedRAMP es un programa de autorización obligatorio para servicios en la nube que desean trabajar con agencias federales de Estados Unidos. Su objetivo es estandarizar la evaluación de seguridad de los productos cloud bajo controles derivados de NIST SP 800-53.
Este marco aplica a todos los componentes del sistema, incluyendo el manejo del ciclo de vida de los datos y su destrucción segura, como se detalla también en este artículo sobre NIST 800-88.
FedRAMP exige que cualquier medio que contenga datos regulados o sensibles sea:
Esta gestión debe formar parte del SSP (System Security Plan) y estar soportada por políticas como las de retención y destrucción segura.
El enfoque debe ser integral: toda copia de los datos debe ser eliminada, incluyendo aquellas que están fuera del entorno principal.
Adecuado para medios reutilizables de bajo riesgo. Se realiza mediante sobrescritura segura, usualmente con herramientas como Blancco o comandos ATA Secure Erase. Ver más en borrado de discos duros y SSDs.
Usado para medios que requieren mayor protección, como SSDs o discos cifrados. Puede incluir comandos de formateo seguro o destrucción de claves criptográficas (borrado criptográfico).
Requiere técnicas como trituración, incineración o desintegración. Este método es obligatorio para datos clasificados o confidenciales y debe documentarse con certificados de destrucción.
Estas prácticas se deben integrar dentro del SGBSD (Sistema de Gestión del Borrado Seguro de Datos) como se analiza en esta guía de implementación.
Para cumplir con FedRAMP, cada proceso de eliminación debe:
Delete Technology recomienda mantener estos registros dentro de una plataforma de gobernanza de datos que centralice el control documental y minimice errores.
FedRAMP distingue entre los componentes que administra el proveedor cloud (CSP) y los que controla el cliente. En este modelo:
Si eres el cliente, necesitas aplicar herramientas y procesos propios de sanitización para cumplir con el estándar, especialmente en entornos IaaS o SaaS.
No siempre. Solo cuando el medio es incontrolable o contiene información clasificada. De lo contrario, los métodos Clear o Purge pueden ser válidos.
Sí, si el medio está cifrado adecuadamente. La destrucción de la clave debe ser verificable.
Certificados de destrucción, logs automatizados, reportes del software y firmas de responsables del proceso.
Sí. El 3PAO verificará la existencia del procedimiento, su documentación y evidencias de cumplimiento.
Si estás planeando solicitar una ATO (Authority to Operate), implementar un proceso sólido de borrado seguro de datos no es negociable. Y hacerlo con herramientas confiables y soporte experto como el de Delete Technology es una garantía de éxito.
Síguenos en nuestras redes sociales