【 2-5 】
数据保存期限与销毁方案设计
第2.5章 数据保存期限与销毁方案设计
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解数据保存期限与销毁方案设计。
本章学习目标:理解保存期限的设计依据;区分逻辑删除、安全清除、加密擦除和物理销毁;会编制基础销毁流程;会验证数据及其副本是否完成处置。
5.1 为什么数据不能无限期保存
数据保存时间越长,存储成本、权限管理成本和泄露风险通常越高。保存期限需要结合处理目的、业务需要、法定要求、合同约定、争议处理、审计取证和恢复需求确定。期限届满后,应决定删除、匿名化、归档或继续保存,并记录理由。
5.2 保存期限的五个依据
| 依据 | 需要确认的问题 | 例子 |
|---|---|---|
| 处理目的 | 完成目的需要保存多久 | 临时身份核验资料在核验完成后按制度处理 |
| 业务需要 | 售后、争议和客户服务需要多久 | 订单信息用于履约和售后 |
| 法定要求 | 法律和行业是否规定留存时间 | 财务、日志或行业记录 |
| 合同约定 | 与客户或服务商约定了什么 | 项目资料在服务期内保存 |
| 风险与恢复 | 是否需要审计、取证和灾难恢复 | 安全日志和备份保留一定周期 |
5.3 保存期限表
| 数据类型 | 保存起点 | 期限或触发条件 | 期满处置 | 责任人 |
|---|---|---|---|---|
| 用户注册信息 | 账号创建 | 账号存续及相关管理要求期间 | 删除、匿名化或归档 | 用户运营负责人 |
| 考试成绩 | 成绩生成 | 满足成绩查询、证书和争议处理要求 | 归档或删除 | 考试负责人 |
| 系统日志 | 日志产生 | 按安全审计和行业要求 | 自动过期或归档 | 安全/运维负责人 |
| 测试数据 | 测试任务开始 | 任务结束并完成问题复核 | 清理副本和临时文件 | 测试负责人 |
| 导出文件 | 文件生成 | 审批指定期限或短期自动过期 | 自动删除并记录 | 导出申请人 |
| 备份副本 | 备份完成 | 按备份周期和副本数量规则 | 过期清理或介质销毁 | 备份管理员 |
5.4 删除、清除和销毁的区别
| 方式 | 含义 | 能否恢复 | 适用场景 |
|---|---|---|---|
| 逻辑删除 | 在业务系统中标记为不可见或不可用 | 数据可能仍在数据库、日志、缓存或备份中 | 业务撤回、回收站、软删除 |
| 普通删除 | 删除文件或记录引用 | 可能通过恢复工具或备份恢复 | 低风险临时数据,仍需按制度判断 |
| 安全清除 | 覆盖或受控处理,使数据难以通过常规方法恢复 | 经过验证后应不可常规恢复 | 可复用磁盘、文件系统、对象存储 |
| 加密擦除 | 销毁或失效密钥,使密文无法解密 | 依赖加密与密钥管理有效性 | 加密磁盘、云存储或大规模数据 |
| 物理销毁 | 破碎、消磁或其他物理处置 | 介质不可再使用 | 报废、损坏或无法安全复用的介质 |
关键点:点击“删除”按钮通常只完成业务层删除。工程人员还要检查数据库历史表、缓存、日志、导出、备份和云快照。
5.5 数据销毁六步流程
1 识别对象
↓ 数据集、文件、账号、备份、快照、介质、系统实例
2 核对保存要求
↓ 法定留存、争议、审计、取证、恢复需求
3 申请与审批
↓ 范围、原因、方法、责任人、时间窗口
4 实施处置
↓ 逻辑清理 / 安全清除 / 加密擦除 / 物理销毁
5 验证结果
↓ 无法访问、恢复或解密;关联副本已处理
6 记录归档
↓ 申请、审批、日志、验证、见证和处置证明
↓ 数据集、文件、账号、备份、快照、介质、系统实例
2 核对保存要求
↓ 法定留存、争议、审计、取证、恢复需求
3 申请与审批
↓ 范围、原因、方法、责任人、时间窗口
4 实施处置
↓ 逻辑清理 / 安全清除 / 加密擦除 / 物理销毁
5 验证结果
↓ 无法访问、恢复或解密;关联副本已处理
6 记录归档
↓ 申请、审批、日志、验证、见证和处置证明
5.6 如何确定销毁对象范围
| 范围 | 检查位置 |
|---|---|
| 主数据 | 生产数据库、文件库、对象存储 |
| 历史与临时数据 | 历史表、中间表、缓存、临时目录 |
| 日志 | 应用日志、接口日志、审计日志、错误日志 |
| 导出与副本 | Excel、CSV、报表、邮件附件、个人终端 |
| 备份与快照 | 数据库备份、磁带、云快照、镜像、灾备副本 |
| 第三方副本 | 服务商平台、委托处理系统、共享接收方 |
| 密钥和凭证 | 加密密钥、接口凭证、系统账号和证书 |
5.7 销毁验证方法
| 处置方式 | 验证方法 | 验证证据 |
|---|---|---|
| 数据库删除 | 按主键、账号或时间范围查询,核对历史表和缓存 | 查询结果、任务日志、复核记录 |
| 文件安全清除 | 尝试按路径访问和恢复,核对存储任务结果 | 清除日志、抽样验证 |
| 加密擦除 | 确认密钥已销毁或失效,密文无法解密 | 密钥处置记录、解密失败测试 |
| 云资源删除 | 核对对象、版本、回收站、快照和生命周期状态 | 云审计日志、资源清单 |
| 物理销毁 | 核对介质编号、破坏状态和去向 | 照片、见证记录、第三方证明 |
5.8 防止误删的工程控制
- 明确销毁范围,使用唯一编号和位置清单。
- 核对法定留存、业务恢复、争议和审计需求。
- 执行申请、审批和双人复核。
- 确认可用备份和回退方案,但避免备份成为永久保留副本。
- 先在测试或小范围验证销毁脚本。
- 在批准窗口执行,实时记录实际结果和异常。
- 销毁完成后进行独立复核。
5.9 数据销毁记录示例
| 字段 | 示例内容 |
|---|---|
| 销毁对象 | 2026年3月培训测试数据集 TEST-202603 |
| 位置 | 测试数据库 test_db、对象存储 test-export |
| 原因 | 测试任务结束,达到保存期限 |
| 保存要求核查 | 无争议、审计或恢复需求,负责人确认 |
| 销毁方式 | 数据库安全删除;对象存储版本与回收站清理 |
| 实施与复核 | 测试管理员实施,数据负责人复核 |
| 验证结果 | 抽样查询无记录,对象和历史版本不可访问 |
| 证据 | 审批单、任务日志、查询截图、云审计记录 |
本章重点
- 保存期限需要有明确起点、触发条件、期满处置和责任人。
- 逻辑删除不代表数据已经无法恢复。
- 销毁范围需要覆盖主数据、日志、缓存、导出、备份、快照和第三方副本。
- 销毁必须有申请、审批、实施、验证和记录。
本章自测
1. 逻辑删除和安全清除有什么区别?
2. 为什么销毁前需要核对审计取证和业务恢复需求?
3. 云对象存储中的文件删除后,还应检查哪些位置?