Como a Cyber Crucible lida com a retenção e exclusão de dados?
Resposta curta: A Cyber Crucible minimiza o que armazena e retém dados apenas pelo tempo necessário para fornecer o serviço. Ela nunca coleta conteúdo, credenciais ou chaves do cliente, portanto as categorias de maior risco não têm nada a reter. A telemetria comportamental e os metadados de segurança derivados são descartados de acordo com cronogramas definidos e, ao final de um contrato, todos os dados associados são disponibilizados para exclusão, com confirmação.
O princípio
- Minimizar primeiro. Os dados mais sensíveis nunca são coletados, portanto não há nada nessas categorias para reter ou destruir.
- Reter por finalidade. A telemetria comportamental e os metadados de segurança são mantidos apenas enquanto servirem à detecção, investigação e geração de relatórios, sendo descartados em seguida.
- Excluir na saída. Ao final do contrato, os dados associados são disponibilizados para exclusão e a Cyber Crucible fornece confirmação.
O que é documentado
Um processo documentado de destruição abrange tanto informações impressas quanto eletrônicas. Os períodos específicos de retenção por tipo de dado são fornecidos aos avaliadores sob acordo de confidencialidade (NDA) e podem ser reduzidos por contrato.