Sertifikalı Veri İmha

UK DWP SS-036 v1.2

SS-036 Güvenli İmha Yazılımı

UK DWP "Secure Sanitisation and Destruction" standardıyla hizalı: Clear · Purge · Destroy sınıflaması ve Appendix C'nin istediği tüm sertifika alanları — yöntem, araç sürümü, doğrulama — otomatik kaydedilir.

✓ Clear · Purge · Destroy ✓ NIST 800-88 temelli ✓ Appendix C sertifika alanları ✓ Cryptographic Erase ✓ SHA-256 bütünlük

Sorun

SS-036 denetiminde takılınan üç nokta

DWP verisi işleyen kurum ve tedarikçiler için SS-036 zorunludur, ancak imhanın kendisinden çok kayıt ve doğrulama tarafında hata yapılır. Aşağıdaki üç eksiklik, denetim ve tedarikçi onay süreçlerinde en sık geri dönen bulgulardır.

Eksik Sertifika Alanları

SS-036 Appendix C, sertifikada imha tipi, kullanılan yöntem, aracın sürümü, doğrulama yöntemi ve operatör imzasını zorunlu kılar. "Sildik" beyanı veya alanları eksik bir PDF denetimde reddedilir.

SSD'de Yanlış Seviye

SS-036 SSD ve flash bellek için minimum "Purge" ister ve bunların kurum dışına yeniden kullanımını onaylamaz. Tek geçişli yazılım silme SSD'de yalnızca "Clear" seviyesindedir — standart karşılanmaz.

Kopuk Chain-of-Custody

Standart, cihazların imhaya kadar kontrollü ortamda tutulmasını, kayıt zincirini ve Risk Owner sign-off'unu ister. Zaman damgası, operatör kimliği ve değişmez kayıt olmadan bu zincir kanıtlanamaz.

SS-036 Seviyeleri

Clear, Purge, Destroy — SS-036'nın benimsediği NIST çerçevesi

SS-036, NIST SP 800-88 Rev. 1'in üç seviyeli sanitizasyon çerçevesini doğrudan benimser. Doğru seviye, cihaz tipi ve veri sınıflandırmasına göre risk değerlendirmesiyle seçilir.

CLEAR
Mantıksal Kurtarmaya Karşı
Yazılım/donanım üzerine yazma — yalnızca kurum içi kalan medya

Depolamanın tüm adreslenebilir alanları hassas olmayan veriyle üzerine yazılır. SS-036'ya göre Clear yalnızca Authority içinde kalan medya için uygundur; kurum dışına çıkacak cihazlar için yeterli değildir.

PURGE
Laboratuvar Kurtarmasına Karşı
Kriptografik silme veya degauss — SSD/flash için minimum

Silmeden önce şifreleme uygulanıp anahtarın imhası (kriptografik silme) ya da degauss gibi laboratuvar teknikleriyle kurtarma pratikte imkânsız hale getirilir. SS-036 SSD ve flash bellek için minimum Purge zorunludur. PIWIPE bunu NVMe Sanitize veya Cryptographic Erase (CE) ile uygular.

DESTROY
Fiziksel İmha
≤6mm parçacık; optik medya zorunlu imha

Medya, 6mm veya daha küçük parçacıklara indirgenir ve parçacık boyutu imha sonrası doğrulanır. Optik medya sanitize edilemez, mutlaka imha edilir. PIWIPE fiziksel imhayı yazılım olarak yürütmez; ancak Destroy öncesi veriyi sanitize edip sertifikalayarak kanıt zincirini kurar.

Medya Tipine Göre Yöntem

SS-036 medya-özel gereklilikleri

SS-036, cihaz tipine göre farklı minimum yöntem belirler. PIWIPE'ın yazılım olarak kapsadığı satırlar (✓); süreç/donanım gerektiren satırlar (◐).

  • HDD (ATA/SCSI) — NIST 800-88 uygulanır; risk değerlendirmesi Clear/Purge/Destroy seviyesini belirler.
  • SSD / Flash — Minimum "Purge"; kurum dışı yeniden kullanım onaylı değil. PIWIPE: NVMe Sanitize / CE.
  • USB / Hafıza Kartı — En az iki geçişli üzerine yazma (desen ve tümleyeni).
  • Mobil Cihazlar — Tam üretici reset + tam sanitizasyon; mümkünse MDM ile. PIWIPE: cihaz içi CE.
  • Optik Medya (CD/DVD/BD) — Sanitize edilemez; imha zorunlu (~0,5mm kenar).
  • Bulut Depolama — Kriptografik silme veya onaylı yöntem; SS-023 ile uyum.
  • Manyetik Bant / DRAM / EEPROM — Banda yeniden kayıt veya imha; DRAM güç kesme ≥24s; EEPROM imha.

Appendix C

SS-036 sertifika alanları — PIWIPE otomatik doldurur

SS-036 Appendix C, geçerli bir imha sertifikasında bulunması gereken alanları tek tek sayar. PIWIPE her silme işleminde bu alanları otomatik üretir ve sertifikaya "Aligned with DWP SS-036" ibaresini ekler.

Cihaz Kimliği

Üretici, model, seri numarası ve kapasite — S.M.A.R.T. okumasıyla doğrulanır.

İmha Tipi (Sanitisation Type)

Clear / Purge / Destroy sınıflaması; sertifikada "Sanitisation Method (SS-036)" satırı.

Kullanılan Yöntem

Üzerine yazma, block erase, NVMe Sanitize veya kriptografik silme — hangisi çalıştıysa.

Araç + Sürüm

"Sanitisation Tool: PIWIPE vX.Y.Z" — Appendix C aracın sürümünü açıkça ister.

Doğrulama Yöntemi

Random-sample veya full-sector doğrulama sonucu sertifikaya yazılır.

Operatör + Zaman + Hash

Personel kimliği, tarih/saat, makine adı ve SHA-256 bütünlük hash'i.

Uyum Kontrol Listesi

SS-036 uygulama kontrol listesi

SS-036 §11.1–§11.6 temelinde kontrol listesi. PIWIPE'ın yazılımla doğrudan karşıladığı maddeler (✓), kurumsal süreç/tedarikçi gerektirenler (◐).

  • Cihaz Tipine Göre Yöntem — PIWIPE, medya tipine göre SS-036/NIST minimum seviyesini otomatik seçer.
  • SSD Minimum Purge — NVMe Sanitize / CE ile Purge seviyesi garanti edilir.
  • Sertifika (Appendix C) — Tüm zorunlu alanlar + araç sürümü + doğrulama otomatik.
  • Doğrulama + Bütünlük — Doğrulama sonucu ve SHA-256 hash her sertifikada.
  • Kayıt Saklama + Export — Bulut konsol süresiz saklar; CSV export ve kendi FTP/SFTP'nize yazma.
  • Chain-of-Custody + Sign-off — PIWIPE zaman damgası/operatör kaydı sağlar; Risk Owner onayı kurumsaldır.
  • Onaylı ITAD Tedarikçi — Off-site imha için NCSC CAS-S akredite tedarikçi gerekir.
  • Personel Güvenlik Taraması — Operatörler Authority Security Vetting Policy'ye göre taranmalıdır.

Sıkça Sorulanlar

SS-036 & Güvenli İmha

SS-036 nedir?
SS-036, UK Department for Work and Pensions (DWP) Chief Security Office tarafından yayımlanan "Secure Sanitisation and Destruction" güvenlik standardıdır (v1.2, 26 Haziran 2025). DWP verisi işleyen tüm kurum ve tedarikçilerin, cihaz ve medyayı elden çıkarırken uygulaması gereken imha yöntemlerini, sertifika ve kayıt gerekliliklerini tanımlar. NIST 800-88'in Clear/Purge/Destroy çerçevesini benimser.
SS-036 sertifikada hangi alanları zorunlu kılar?
SS-036 Appendix C her imha sertifikasında şunları ister: donanım üreticisi, model, seri numarası; imha tipi (Clear/Purge/Destroy); kullanılan yöntem (üzerine yazma, block erase, kriptografik silme, degauss vb.); kullanılan araç (sürüm dahil); doğrulama yöntemi; personel adı, rolü, tarih/saat, konum, imza ve iletişim bilgisi. PIWIPE sertifikaları bu alanları otomatik doldurur — "Sanitisation Method (SS-036)" ve "Sanitisation Tool (PIWIPE vX.Y.Z)" satırları dahil.
SS-036 SSD'ler için hangi seviyeyi ister?
SS-036, SSD ve flash bellek için minimum NIST 800-88 "Purge" seviyesini zorunlu kılar ve bu medyanın "kurum dışına yeniden kullanım için onaylanmadığını" belirtir. PIWIPE, SSD/NVMe'de Purge'ı kriptografik silme (CE) veya NVMe Sanitize ile uygular ve sonucu sertifikaya yazar.
PIWIPE SS-036 uyumlu mu?
SS-036 uyumu kurumsaldır: onaylı imha yöntemleri kadar CAS-S akredite ITAD tedarikçi, personel güvenlik taraması ve chain-of-custody süreçlerini de kapsar. PIWIPE, standardın yazılıma düşen kısmını karşılar — SS-036 ile hizalı Clear/Purge sınıflaması ve Appendix C sertifika alanlarını sağlar. Yani PIWIPE kurumunuzun SS-036 gerekliliklerini karşılamasına yardımcı olur; sertifikanın kendisi "DWP SS-036 ile hizalı" ibaresini taşır.
SS-036 ile NIST 800-88 arasındaki ilişki nedir?
SS-036, NIST SP 800-88 Rev. 1'i birincil dış referans standart olarak benimser ve Clear/Purge/Destroy üç seviyeli çerçevesini doğrudan kullanır. Ayrıca NCSC CAS-S şeması, ISO/IEC 27001 ve HMG Güvenlik Sınıflandırma Politikası gibi UK-özel gereklilikleri ekler. PIWIPE zaten NIST 800-88 uygular, bu yüzden SS-036 ile hizalanmak yöntem tarafında ek iş gerektirmez. NIST 800-88 sayfası →
SS-036 USB ve hafıza kartları için ne ister?
SS-036, USB sürücüler ve hafıza kartları için en az iki geçişli üzerine yazma (desen ve tümleyeni) ister. Optik medya (CD/DVD/BD) sanitize edilemez ve yok edilmelidir. PIWIPE üzerine yazma tabanlı medyada geçiş sayısını ve doğrulamayı sertifikaya yazar.
Fiziksel imha için parçacık boyutu şartı nedir?
SS-036, Destroy seviyesinde medyanın 6mm veya daha küçük parçacıklara indirgenmesini ve parçacık boyutunun imha sonrası doğrulanmasını ister (optik medya için ~0,5mm kenar). PIWIPE fiziksel imhayı yazılım olarak uygulamaz; ancak Destroy öncesi veriyi sanitize edip sertifikalayarak kanıt zincirinin temelini oluşturur.
SS-036 kayıt saklama ve chain-of-custody için ne der?
SS-036, cihazların imha tamamlanana kadar "onaylı, kontrollü bir ortamda" tutulmasını, "sağlam bir chain-of-custody ve onay kaydı" oluşturulmasını, Authority Risk Owner tarafından resmi sign-off yapılmasını ve varlık envanteri/CMDB'nin güncellenmesini ister. PIWIPE bulut konsolu her sertifikayı zaman damgası, operatör kimliği ve SHA-256 hash ile saklar; kayıtlar CSV olarak dışa aktarılabilir ve kendi FTP/SFTP sunucunuza yazılabilir.

Kapsam

PIWIPE nerede biter, kurumsal süreç nerede başlar

PIWIPE, SS-036 ile hizalı bir imha yazılımıdır; standardın yöntem ve sertifika/kayıt gerekliliklerini karşılar. SS-036 tam uyumu ise ek olarak CAS-S akredite ITAD tedarikçi seçimi, personel güvenlik taraması, fiziksel güvenlik ve Risk Owner sign-off gibi kurumsal kontrolleri gerektirir. Bu yüzden sertifikalar "compliant" değil, dürüst biçimde "Aligned with DWP SS-036" ibaresini taşır — denetçiye yöntemin ve kaydın standarda uygun olduğunu, sürecin sorumluluğunun kurumda kaldığını net gösterir.

PIWIPE
Vendor-Lock'suz Sertifika Sahipliği
Kendi FTP/SFTP'niz + SHA-256 bütünlük

PIWIPE her sertifikayı belirlediğiniz FTP/SFTP sunucusuna yazabilir; bulut konsol devre dışı olsa bile arşiviniz size aittir, taşınabilir ve değişmezdir. SHA-256 hash bağımsız bütünlük doğrulamasını her dosyaya gömer. Blancco/BitRaser karşılaştırması →

SS-036 ile hizalı imhayı PIWIPE ile başlatın.

Demo Talep Et Bize Ulaşın