نگهداری بیشتر داده همیشه بهتر نیست. اطلاعاتی که دیگر نیاز کسبوکار یا الزام قانونی ندارند میتوانند هزینه، Privacy Risk و Exposure امنیتی ایجاد کنند.
Retention بر چه اساسی تعیین میشود؟
نیاز کسبوکار، قانون، قرارداد، نوع رکورد و Classification باید در تعیین دوره نگهداری دیده شوند. یک عدد ثابت برای همه دادهها معمولاً منطقی نیست.
Retention Schedule بسازید
| نوع داده | Owner | دوره | روش Disposal |
|---|---|---|---|
| قرارداد | حقوقی | طبق الزام | حذف کنترلشده |
| Log امنیتی | امنیت | طبق Use Case | Archive/Delete |
| اطلاعات مشتری | مالک فرایند | طبق Purpose | Delete/Anonymize |
Legal Hold
گاهی Litigation یا Investigation باعث میشود حذف عادی متوقف شود. Legal Hold باید Scope، Owner و پایان مشخص داشته باشد.
Backup را فراموش نکنید
حذف از Production لزوماً به معنی حذف فوری از Backup نیست. Policy باید رفتار نسخههای پشتیبان و Restore Scenario را هم توضیح دهد.
Evidence حذف
برای داده حساس، ثبت Job، Ticket یا تأیید Disposal میتواند Evidence باشد. هدف این است که Retention فقط روی کاغذ باقی نماند.
Retention و Classification
Classification و Purpose میتوانند روی Retention اثر بگذارند. مقاله طبقهبندی اطلاعات این ارتباط را توضیح میدهد.
سخن پایانی
Retention خوب مشخص میکند چه چیزی را، چرا، تا چه زمانی و چگونه نگه میداریم و چه زمانی باید آن را حذف کنیم.

MedaGRC