Perché un telefono non può promettere la cancellazione
L'archiviazione flash non sovrascrive sul posto nel modo in cui suggerisce il modello mentale. Il controller rimappa le scritture tra le celle per distribuire l'usura, quindi la posizione fisica che contiene una vecchia copia può non essere la posizione che un'operazione di eliminazione tocca.
Un'applicazione si trova diversi strati sopra quel comportamento. Può chiedere al sistema operativo di rimuovere un file; non può verificare cosa sia accaduto a ogni cella fisica che abbia mai contenuto i dati. Qualsiasi app che affermi il contrario sta descrivendo qualcosa che non può osservare.
Tre cose diverse chiamate eliminazione
La precisione aiuta qui, perché la stessa parola copre operazioni con garanzie molto diverse.
- L'eliminazione logica rimuove il riferimento. I dati possono rimanere recuperabili finché lo spazio non viene riutilizzato.
- La cancellazione crittografica distrugge la chiave. Il testo cifrato può persistere ma non dovrebbe più essere utilizzabile.
- La distruzione fisica rimuove il supporto di archiviazione stesso, ed è l'unica che pone fine alla questione.
Cosa ottiene davvero la cancellazione crittografica
Distruggere il materiale di chiave è un design difendibile, ed è ciò che una cassaforte ben costruita può effettivamente offrire. Senza la chiave, il testo cifrato rimanente non è ordinariamente utilizzabile, e l'operazione è veloce e verificabile in un modo in cui la sovrascrittura non lo è.
È anche onesta sul proprio ambito. Influisce sulle copie le cui chiavi l'app controlla, non sui file esportati, non sui backup precedenti e non su qualsiasi cosa già condivisa.
Lavora l'inventario prima di eliminare qualsiasi cosa
- Fai l'inventario di dati attivi, esportazioni, backup, cache e copie detenute dai destinatari.
- Stabilisci se una data cancellazione rimuove file, chiavi o entrambi.
- Revoca gli account e rimuovi le copie esterne come azioni separate.
- Usa la procedura di cancellazione propria della piattaforma prima di dismettere un dispositivo.
- Tratta gli snapshot di sistema e i backup cloud come posizioni indipendenti che richiedono la propria eliminazione.
Affermazioni da non fare
- Promettere che ogni cella di archiviazione fisica sia stata sovrascritta.
- Dimenticare i backup esportati quando si descrive una cancellazione come completa.
- Chiamare l'invalidazione delle chiavi eliminazione remota dei dati sottostanti.
- Insinuare che un ripristino di fabbrica garantisca l'irrecuperabilità a livello forense.
La conclusione pratica
Per un telefono che stai vendendo o restituendo, la procedura di cancellazione propria della piattaforma combinata con la crittografia a riposo è lo standard realistico, ed è ragionevole per un rischio ordinario.
Per contenuti la cui esposizione sarebbe gravemente dannosa, la risposta onesta è che l'eliminazione non è il controllo su cui dovresti affidarti. Non creare la copia, o distruggere il supporto, sono gli unici esiti che qualcuno possa davvero promettere.
Maya inizia con un test non sensibile: «Fai l'inventario di dati attivi, esportazioni, backup, cache e copie dei destinatari». Poi, Maya segue la seconda verifica: «Comprendi se una cancellazione elimina file, chiavi o entrambi». Questo scenario fittizio illustra il processo decisionale; non è un resoconto di test di prodotto.
- Promettere che ogni cella fisica sia sovrascritta
- Dimenticare i backup esportati
- Chiamare l'invalidazione delle chiavi eliminazione remota
Cosa fa la cancellazione di emergenza di NullVault?
Su Android rimuove la chiave del Keystore richiesta per l'accesso futuro alla cassaforte locale; non cancella i backup esportati, gli snapshot di sistema o le celle fisiche precedentemente scritte.
La cancellazione crittografica è la stessa dell'eliminazione ovunque?
No. Le copie al di fuori del confine della chiave interessata rimangono.