Define o que o direito de utilização controla
IRM associa utilização permitida a conteúdo protegido e identidades, mas o comportamento depende de aplicação, formato e mecanismo. Na documentação Microsoft consultada, licenças de utilização permitem abrir conteúdo protegido enquanto continuam válidas sem nova autorização em cada abertura. Isso não significa que todas as aplicações suportem offline. Distingue acesso ao ficheiro, direito de ler ou editar e exceções de identidades privilegiadas. O emissor de proteção tem capacidades especiais; não uses apenas essa conta para provar que um destinatário normal perdeu acesso. A configuração de qualquer utilizador autenticado pode cifrar conteúdo sem restringir a audiência a uma lista específica. Cifragem e escolha de destinatários são decisões separadas.
Revogação depende de licença, identidade e cópia
A ficha assume um destinatário normal com licença válida até às 09:00 UTC do dia seguinte. A associação ao grupo é removida às 10:00 UTC de hoje, deixando 23 horas de validade na hipótese do exercício. Não declares revogação imediata sem analisar a licença e a capacidade offline do cliente. A documentação de tracking também descreve cópias descarregadas com novo ContentID em determinadas condições: revogar o identificador original não demonstra revogação dessas cópias. Regista ficheiro, mecanismo de proteção, identificador relevante, identidade, aplicação, modo online/offline e instante do teste. Não foi operado um tenant nesta aula. O plano de validação deve usar destinatários representativos e incluir sucesso legítimo, recusa esperada e limitações conhecidas.
Escolhe sanitização para os dados e suporte relevantes
Sanitização procura tornar a recuperação dos dados alvo inviável para um nível de esforço definido. A referência atual consultada é NIST SP800-88 Rev.2, final de setembro de 2025, com FAQ de julho de 2026. Distingue clear, purge e destroy segundo proteção exigida, suporte e reutilização; não escolhas uma técnica por hábito ou pelo nome do comando. Um SSD e um suporte magnético não têm as mesmas propriedades. Armazenamento virtual abstrai suportes físicos e exige compreender as opções efetivas e a evidência do fornecedor. Um volume removido da consola ou um ficheiro ausente não demonstra por si sanitização de todas as cópias. A orientação NIST deve ser aplicada no âmbito adequado; requisitos específicos de agências federais não são automaticamente obrigações universais.
Verifica pré-condições do apagamento criptográfico
Cryptographic erase depende de criptografia adequada, proteção anterior dos dados e tratamento das chaves relevantes. Na ficha, foi removida a chave principal, mas existe uma cópia de chave em escrow e uma exportação por avaliar; além disso, os dados tinham sido guardados em claro antes da cifragem. Essas condições impedem declarar o objetivo demonstrado apenas pela remoção da chave. Mudar um alias, revogar uma permissão ou desativar temporariamente uma chave também não é equivalente a sanitizar o material que permite decifrar. Num desenho com wrapping, identifica todos os caminhos para recuperar as chaves de dados e o âmbito das cópias. Para sanitização seletiva, é necessário confiança de que os dados alvo não saíram da fronteira cifrada considerada. O exercício não apaga chaves ou suportes reais.
Separa conclusão técnica e aceitação do resultado
A verificação da operação inspeciona resultados, erros e anomalias. A validação decide se a sanitização foi eficaz para os dados, sensibilidade e riscos relevantes. Um comando pode terminar com sucesso sem que a técnica seja adequada ao suporte ou cubra todo o alvo. Regista método, técnica, ferramenta e versão, identidade do suporte, resultado, responsáveis e destino. A Rev.2 não impõe uma amostragem elaborada universal após clear ou purge, salvo exigência de política; isso não elimina a necessidade de assurance. Se o âmbito é insuficiente ou há risco inaceitável, não aceites a conclusão sem tratamento adicional apropriado. Resumo: revogar utilização, eliminar uma referência e sanitizar dados são resultados distintos. Coordena retenção e preservação aplicáveis antes de qualquer ação destrutiva real.
FICHA FICTÍCIA, SEM TENANT OU SUPORTE ALTERADO
Destinatário: normal, não emissor nem owner
Licença concedida: 2026-10-07 09:00Z
Grupo removido: 2026-10-07 10:00Z
Licença em cache válida até: 2026-10-08 09:00Z
Validade remanescente: 23 horas; revogação imediata não demonstrada
Original: ContentID c1; cópia: ContentID c2
Revogar c1 não demonstra revogar c2
Sanitização: chave principal removida; escrow permanece
Dados antes em claro: sim; exportação por avaliar: sim
Ferramenta diz sucesso; âmbito adequado não demonstrado
Aceitação de CE e validação: pendentes/recusadas nesta ficha.Uma licença fictícia ainda válida pode conservar utilização offline; uma chave de escrow e dados antes em claro impedem concluir sanitização apenas pela chave principal.
Armadilhas comuns
Usar o emissor como destinatário normal; ignorar ContentID de cópias; confundir permissão com chave destruída; sucesso do comando como validação completa.
Tópicos relacionados: Arquitetura, identidade e ciclo de vida dos dados · Critérios de aceitação e operação
Distingue revogação, cópias e sanitização, com evidência adequada ao mecanismo e ao âmbito.
Referência: Guidelines for Media Sanitization · CCSP examination outline effective 2026-08-01; January2026 V2 PDF