UK DWP SS-036 v1.2
SS-036 Güvenli İmha Yazılımı
UK DWP "Secure Sanitisation and Destruction" standardıyla hizalı: Clear · Purge · Destroy sınıflaması ve Appendix C'nin istediği tüm sertifika alanları — yöntem, araç sürümü, doğrulama — otomatik kaydedilir.
Sorun
SS-036 denetiminde takılınan üç nokta
DWP verisi işleyen kurum ve tedarikçiler için SS-036 zorunludur, ancak imhanın kendisinden çok kayıt ve doğrulama tarafında hata yapılır. Aşağıdaki üç eksiklik, denetim ve tedarikçi onay süreçlerinde en sık geri dönen bulgulardır.
Eksik Sertifika Alanları
SS-036 Appendix C, sertifikada imha tipi, kullanılan yöntem, aracın sürümü, doğrulama yöntemi ve operatör imzasını zorunlu kılar. "Sildik" beyanı veya alanları eksik bir PDF denetimde reddedilir.
SSD'de Yanlış Seviye
SS-036 SSD ve flash bellek için minimum "Purge" ister ve bunların kurum dışına yeniden kullanımını onaylamaz. Tek geçişli yazılım silme SSD'de yalnızca "Clear" seviyesindedir — standart karşılanmaz.
Kopuk Chain-of-Custody
Standart, cihazların imhaya kadar kontrollü ortamda tutulmasını, kayıt zincirini ve Risk Owner sign-off'unu ister. Zaman damgası, operatör kimliği ve değişmez kayıt olmadan bu zincir kanıtlanamaz.
SS-036 Seviyeleri
Clear, Purge, Destroy — SS-036'nın benimsediği NIST çerçevesi
SS-036, NIST SP 800-88 Rev. 1'in üç seviyeli sanitizasyon çerçevesini doğrudan benimser. Doğru seviye, cihaz tipi ve veri sınıflandırmasına göre risk değerlendirmesiyle seçilir.
Depolamanın tüm adreslenebilir alanları hassas olmayan veriyle üzerine yazılır. SS-036'ya göre Clear yalnızca Authority içinde kalan medya için uygundur; kurum dışına çıkacak cihazlar için yeterli değildir.
Silmeden önce şifreleme uygulanıp anahtarın imhası (kriptografik silme) ya da degauss gibi laboratuvar teknikleriyle kurtarma pratikte imkânsız hale getirilir. SS-036 SSD ve flash bellek için minimum Purge zorunludur. PIWIPE bunu NVMe Sanitize veya Cryptographic Erase (CE) ile uygular.
Medya, 6mm veya daha küçük parçacıklara indirgenir ve parçacık boyutu imha sonrası doğrulanır. Optik medya sanitize edilemez, mutlaka imha edilir. PIWIPE fiziksel imhayı yazılım olarak yürütmez; ancak Destroy öncesi veriyi sanitize edip sertifikalayarak kanıt zincirini kurar.
Medya Tipine Göre Yöntem
SS-036 medya-özel gereklilikleri
SS-036, cihaz tipine göre farklı minimum yöntem belirler. PIWIPE'ın yazılım olarak kapsadığı satırlar (✓); süreç/donanım gerektiren satırlar (◐).
- ✓HDD (ATA/SCSI) — NIST 800-88 uygulanır; risk değerlendirmesi Clear/Purge/Destroy seviyesini belirler.
- ✓SSD / Flash — Minimum "Purge"; kurum dışı yeniden kullanım onaylı değil. PIWIPE: NVMe Sanitize / CE.
- ✓USB / Hafıza Kartı — En az iki geçişli üzerine yazma (desen ve tümleyeni).
- ✓Mobil Cihazlar — Tam üretici reset + tam sanitizasyon; mümkünse MDM ile. PIWIPE: cihaz içi CE.
- ◐Optik Medya (CD/DVD/BD) — Sanitize edilemez; imha zorunlu (~0,5mm kenar).
- ◐Bulut Depolama — Kriptografik silme veya onaylı yöntem; SS-023 ile uyum.
- ◐Manyetik Bant / DRAM / EEPROM — Banda yeniden kayıt veya imha; DRAM güç kesme ≥24s; EEPROM imha.
Appendix C
SS-036 sertifika alanları — PIWIPE otomatik doldurur
SS-036 Appendix C, geçerli bir imha sertifikasında bulunması gereken alanları tek tek sayar. PIWIPE her silme işleminde bu alanları otomatik üretir ve sertifikaya "Aligned with DWP SS-036" ibaresini ekler.
Cihaz Kimliği
Üretici, model, seri numarası ve kapasite — S.M.A.R.T. okumasıyla doğrulanır.
İmha Tipi (Sanitisation Type)
Clear / Purge / Destroy sınıflaması; sertifikada "Sanitisation Method (SS-036)" satırı.
Kullanılan Yöntem
Üzerine yazma, block erase, NVMe Sanitize veya kriptografik silme — hangisi çalıştıysa.
Araç + Sürüm
"Sanitisation Tool: PIWIPE vX.Y.Z" — Appendix C aracın sürümünü açıkça ister.
Doğrulama Yöntemi
Random-sample veya full-sector doğrulama sonucu sertifikaya yazılır.
Operatör + Zaman + Hash
Personel kimliği, tarih/saat, makine adı ve SHA-256 bütünlük hash'i.
Uyum Kontrol Listesi
SS-036 uygulama kontrol listesi
SS-036 §11.1–§11.6 temelinde kontrol listesi. PIWIPE'ın yazılımla doğrudan karşıladığı maddeler (✓), kurumsal süreç/tedarikçi gerektirenler (◐).
- ✓Cihaz Tipine Göre Yöntem — PIWIPE, medya tipine göre SS-036/NIST minimum seviyesini otomatik seçer.
- ✓SSD Minimum Purge — NVMe Sanitize / CE ile Purge seviyesi garanti edilir.
- ✓Sertifika (Appendix C) — Tüm zorunlu alanlar + araç sürümü + doğrulama otomatik.
- ✓Doğrulama + Bütünlük — Doğrulama sonucu ve SHA-256 hash her sertifikada.
- ✓Kayıt Saklama + Export — Bulut konsol süresiz saklar; CSV export ve kendi FTP/SFTP'nize yazma.
- ◐Chain-of-Custody + Sign-off — PIWIPE zaman damgası/operatör kaydı sağlar; Risk Owner onayı kurumsaldır.
- ◐Onaylı ITAD Tedarikçi — Off-site imha için NCSC CAS-S akredite tedarikçi gerekir.
- ◐Personel Güvenlik Taraması — Operatörler Authority Security Vetting Policy'ye göre taranmalıdır.
Sıkça Sorulanlar
SS-036 & Güvenli İmha
Kapsam
PIWIPE nerede biter, kurumsal süreç nerede başlar
PIWIPE, SS-036 ile hizalı bir imha yazılımıdır; standardın yöntem ve sertifika/kayıt gerekliliklerini karşılar. SS-036 tam uyumu ise ek olarak CAS-S akredite ITAD tedarikçi seçimi, personel güvenlik taraması, fiziksel güvenlik ve Risk Owner sign-off gibi kurumsal kontrolleri gerektirir. Bu yüzden sertifikalar "compliant" değil, dürüst biçimde "Aligned with DWP SS-036" ibaresini taşır — denetçiye yöntemin ve kaydın standarda uygun olduğunu, sürecin sorumluluğunun kurumda kaldığını net gösterir.
PIWIPE her sertifikayı belirlediğiniz FTP/SFTP sunucusuna yazabilir; bulut konsol devre dışı olsa bile arşiviniz size aittir, taşınabilir ve değişmezdir. SHA-256 hash bağımsız bütünlük doğrulamasını her dosyaya gömer. Blancco/BitRaser karşılaştırması →