第6回:廃棄・リプレース ― NIST SP 800-88 r1 に準拠したデータ消去

(全10回連載:IT資産ストレージ運用・管理ガイド)

1. “サニタイズ or デストロイ”の意思決定ポイント

判定フロー推奨アクション
情報区分 (Data_Class) が「High」 かつ ストレージが再利用不要Destroy:物理破壊 (Shred ≤ 6 mm)|ISO/IEC 21964-3
ISO – ISO/IEC 21964-3:2018
情報区分が「High」だが SSD/HDD を再利用Purge:Crypto Erase or Secure Overwrite (≥ 3 Pass)
情報区分が「Low / Moderate」Clear:1 Pass ゼロ書き, Factory Reset + MDM Wipe

NIST SP 800-88 r1Clear / Purge / Destroy の 3 方式を提示し、「機密度×再利用可否」で選択せよと述べています。
NISTコンピュータセキュリティリソースセンター – Guidelines for Media Sanitization

NIST – NIST Special Publication 800-88, Revision 1: Guidelines for Media Sanitization


2. 主要メディア別マッピング表

Media TypeClearPurgeDestroy
HDD1-Pass overwriteDegauss (8,000 Oe)Shred ≤ 25 mm
SSDATA Secure EraseCrypto EraseShred ≤ 6 mm
NVMenvme formatCrypto EraseShred ≤ 2 mm
モバイル端末Factory Reset + MDM WipeCrush + Shred
テープRe-write blank tapeDegaussIncinerate

ISO/IEC 21964 は物理破壊サイズを Class E ≤ 6 mm で“最高機密”と規定しています。
ISO – ISO/IEC 21964-1:2018


3. ROI:物理破壊 vs. ソフト消去

Blancco (2024) の調査では、ソフトウェア消去により物理破壊コストを最大 46 % 削減でき、さらに ESG スコアも向上すると報告されました。
blancco.com – [Overview] Physical Destruction vs. Secure Data Erasure

blancco.com – Blancco Launches Free ROI Calculator to Help Enterprises Quantify Financial and ESG Benefits of Data Erasure

コスト項目物理破壊/台ソフト消去/台
処理費用$6.50 (Shred)$2.80 (License)
リサイクル収益+ $3.00 (再販)
実質コスト$6.50-$0.20

4. 廃棄証明書テンプレート

NIST は「追跡可能な証跡」を必須要素に挙げています。次の Excel は Certificate_ID / Sanitization_Method / Verification_Result などを含み、Pass / Fail に応じてセルが緑/赤に自動着色されます。

Download disposal_certificate_template_v1.xlsx

主要フィールド

説明
Certificate_IDCERT-2025-0001一意の証明書番号
Sanitization_MethodPurge (Crypto Erase)Clear / Purge / Destroy 詳細
Verification_ByT.Yamada第三者含む 2 名以上推奨
Verification_ResultPass / FailFail 時は再処理

5. 14-Day クイックアクション

Dayタスク成果物
1データ分類ポリシー再確認改訂版ポリシー
2–3メディア在庫棚卸し媒体リスト
4Clear/Purge/Destroy マトリクス適用マッピング表
5–6ツール/ベンダー選定 (Blancco Eraser, ERI Direct 等)見積書
7テンプレートにテスト 3 件登録v0.1
8Verification 手順書作成SOP
9条件付き書式・アラート設定v0.2
10監査ログ出力テストPDF
11–12本番処理 (20 台)証明書 x20
13KPI 更新 (差異率, ESG)ダッシュボード
14改善レビュー報告書

6. 監査で“突かれる”3ポイントと対策

リスク典型的指摘対策
証跡欠如証明書に署名・日付なしテンプレの必須セルチェックを有効化
認定外ベンダーISO/EU GDPR 要件未満ADISA など 認定ベンダー 採用​adisacertification.com
NSYS Group
不適切なメソッドSSD に Degaussマトリクスで 媒体×方法 を固定

7. KPI 更新例

指標BeforeAfter (90 d)目標
不適切廃棄率8 %< 1 %0 %
廃棄コスト/台$6.50$3.40≤ $4
ESG: CO₂ 削減 (t)-0.8

8. 次回予告

第7回:棚卸し台帳 × 財務資産台帳 ― 二重入力を無くす方法
CMDB と ERP を連携し、減価償却スケジュールを自動化します。API フロー図を配布予定です。