DTI — dtisolution.id

Degaussing vs Penghancuran Fisik vs Crypto-Erase: Panduan

Degaussing vs penghancuran fisik vs crypto-erase: panduan memilih metode pemusnahan data yang tepat untuk HDD, tape, dan SSD sesuai NIST SP 800-88.

Jawaban singkat: Degaussing hanya efektif untuk media magnetik seperti HDD dan tape karena bekerja dengan menghapus domain magnetik; degaussing tidak berpengaruh pada SSD berbasis NAND flash. Untuk SSD, gunakan crypto-erase pada drive terenkripsi penuh atau penghancuran fisik dengan ukuran partikel kecil. Penghancuran fisik berlaku untuk semua media, namun menghilangkan opsi penggunaan ulang.

Ketika perangkat penyimpanan memasuki akhir masa pakai, pertanyaan yang muncul di ruang rapat IT dan komite risiko hampir selalu sama: degaussing vs penghancuran fisik vs crypto-erase, mana yang benar-benar tepat? Jawabannya tidak tunggal. Faktor penentu utama bukan anggaran, melainkan jenis media yang akan dimusnahkan, klasifikasi data di dalamnya, dan apakah media tersebut masih akan digunakan kembali atau keluar dari kendali organisasi.

Ilustrasi Data Sanitization — Degaussing vs Penghancuran Fisik vs Crypto-Erase: Panduan
Data Sanitization dari DTI.

Kesalahan paling mahal yang kami temui di lapangan adalah menerapkan satu metode secara seragam untuk seluruh armada penyimpanan. Organisasi yang membeli mesin degausser lalu menggunakannya untuk seluruh aset TI, termasuk SSD dan laptop, sesungguhnya sedang menghasilkan data yang masih utuh sepenuhnya sambil merasa aman. Artikel ini membedah ketiga metode dari sisi mekanisme fisik, kesesuaian media, dan implikasi kepatuhan di Indonesia.

Tiga metode, tiga mekanisme yang sama sekali berbeda

Kerangka rujukan teknis yang paling luas dipakai adalah NIST SP 800-88 Rev. 1, yang mengelompokkan sanitasi media ke dalam tiga tingkatan: Clear (menghalangi pemulihan dengan alat non-invasif), Purge (menghalangi pemulihan bahkan dengan teknik laboratorium), dan Destroy (media tidak lagi dapat digunakan sama sekali). Ketiga metode yang kita bahas jatuh pada tingkatan yang berbeda.

Degaussing: hanya untuk yang bermuatan magnetik

Degaussing bekerja dengan memaparkan media pada medan magnet berintensitas tinggi sehingga orientasi domain magnetik pada permukaan piringan atau pita menjadi acak. Data hilang secara fisik, bukan secara logis. Karena mekanismenya magnetik, metode ini hanya relevan untuk HDD dan tape (LTO).

Dua hal sering diabaikan. Pertama, kekuatan degausser harus sepadan dengan koersivitas media modern; degausser lama yang tidak terkalibrasi bisa gagal menghapus HDD berkerapatan tinggi secara tuntas. Kedua, degaussing juga menghapus servo track yang ditulis pabrik, sehingga HDD praktis menjadi tidak dapat dipakai ulang. Dalam praktiknya degaussing adalah tindakan sekali jalan tanpa opsi pemulihan aset.

Penghancuran fisik: paling universal, paling final

Shredding, disintegrasi, pulverisasi, atau peleburan berlaku untuk semua jenis media. Namun ukuran partikel menentukan efektivitasnya. Pada HDD, potongan berukuran sentimeter sudah cukup karena data tersebar di seluruh permukaan piringan. Pada SSD, satu chip NAND seukuran kuku dapat menampung ratusan gigabita; potongan sebesar itu masih berpotensi dibaca secara forensik. Karena itu penghancuran SSD menuntut ukuran partikel yang jauh lebih kecil. Pembahasan lebih rinci mengenai perbandingan dua metode ini dapat Anda baca pada artikel Degaussing vs Shredding: Cara Memusnahkan Data HDD dan SSD.

Crypto-erase: menghancurkan kunci, bukan medianya

Cryptographic Erase (CE) berlaku pada media yang seluruh isinya terenkripsi sejak awal, misalnya self-encrypting drive (SED) atau SSD dengan enkripsi berbasis perangkat keras. Alih-alih menimpa data, CE memusnahkan media encryption key. Tanpa kunci, ciphertext yang tersisa menjadi tidak bermakna. NIST SP 800-88 mengategorikan CE sebagai teknik Purge — setara dengan degaussing dari sisi jaminan, namun media tetap utuh dan dapat digunakan kembali dalam hitungan detik.

Syaratnya ketat dan tidak boleh dianggap remeh: enkripsi harus aktif sejak data pertama ditulis, algoritmanya kuat (AES-256 pada modul kriptografi tervalidasi FIPS 140-2/140-3 memberi tingkat keyakinan tertinggi), tidak ada salinan kunci yang tersimpan di key escrow, dan implementasi vendor harus dapat dipercaya. Bila enkripsi baru diaktifkan di tengah masa pakai drive, sisa data lama dalam bentuk plaintext bisa saja masih tertinggal di blok yang telah dipetakan ulang.

Degaussing vs penghancuran fisik vs crypto-erase: matriks keputusan per jenis media

Metode Mekanisme Media yang sesuai Media dapat dipakai ulang? Kategori NIST SP 800-88
Degaussing Pengacakan domain magnetik HDD, tape LTO, floppy, kartrid magnetik Tidak Purge
Penghancuran fisik Perusakan integritas media Semua media (HDD, tape, SSD, NVMe, USB, kartu memori, chip) Tidak Destroy
Crypto-erase Pemusnahan kunci enkripsi SED, SSD/NVMe terenkripsi penuh, sebagian tape LTO terenkripsi Ya Purge
Degaussing pada SSD Tidak ada efek Tidak berlaku — data tetap utuh Bukan metode sanitasi

Baris terakhir sengaja dicantumkan karena inilah miskonsepsi yang paling berbahaya. NAND flash menyimpan muatan listrik pada floating gate, bukan orientasi magnetik. Medan magnet sekuat apa pun tidak akan mengubah isinya.

Mengapa SSD menuntut pendekatan yang berbeda

Selain persoalan magnetik, SSD memiliki lapisan abstraksi bernama Flash Translation Layer. Teknik wear leveling, over-provisioning, dan pemetaan ulang blok rusak membuat perintah tulis dari sistem operasi tidak pernah dijamin mengenai sel fisik yang sama. Konsekuensinya, metode overwrite berlapis yang andal pada HDD menjadi tidak dapat diandalkan pada SSD: selalu ada kapasitas cadangan yang tidak dapat dijangkau host.

Karena itu, untuk SSD tersedia dua jalur yang defensibel:

  • Crypto-erase melalui perintah bawaan perangkat — ATA Sanitize Device (Crypto Scramble) atau NVMe Sanitize/Format NVM dengan Secure Erase Setting yang sesuai. Dipilih bila drive akan dipakai ulang, dijual kembali, atau dikembalikan ke vendor dalam skema garansi.
  • Penghancuran fisik dengan ukuran partikel kecil — dipilih bila drive berisi data berklasifikasi tinggi, bila perintah sanitasi gagal atau tidak didukung firmware, atau bila drive sudah tidak dapat dikenali sistem.

Pendekatan paling matang justru menggabungkan keduanya: crypto-erase terlebih dahulu sebagai lapisan utama, lalu penghancuran fisik sebagai lapisan kedua untuk aset yang memang tidak akan dipakai ulang.

Jalur keputusan sanitasi SSD
SSD / NVMe memasuki akhir masa pakai — apakah crypto-erase dapat dipertanggungjawabkan?

Empat syarat crypto-erase (NIST SP 800-88)

Enkripsi aktif sejak data pertama ditulis
Algoritma kuat pada modul kriptografi tervalidasi
Tidak ada salinan kunci di key escrow
Perintah sanitasi didukung dan dikonfirmasi firmware
Semua syarat terpenuhiCrypto-erase — kategori Purge; media dapat dipakai ulang atau dikembalikan ke vendor
Ada syarat tidak terpenuhi atau raguPenghancuran fisik dengan partikel kecil — kategori Destroy; media tidak dapat dipakai ulang
Data berklasifikasi sangat rahasia: crypto-erase terlebih dahulu, lalu penghancuran fisik sebagai lapisan kedua

Degaussing bukan opsi untuk SSD — medan magnet tidak mengubah muatan listrik pada sel NAND.

Apa yang sebenarnya diminta regulasi Indonesia

Penting untuk jujur di titik ini: tidak ada regulasi Indonesia yang mewajibkan degaussing, shredding, atau crypto-erase secara spesifik. Regulasi menetapkan kewajiban hasil, bukan resep teknis. Klaim vendor bahwa suatu metode “diwajibkan undang-undang” perlu Anda sikapi dengan hati-hati.

UU 27/2022 tentang Pelindungan Data Pribadi mewajibkan Pengendali Data Pribadi menghapus dan memusnahkan Data Pribadi dalam kondisi tertentu, antara lain ketika masa retensi berakhir atau tujuan pemrosesan telah tercapai — tanpa menyebut teknik pemusnahannya. Uraian kewajiban ini kami bahas terpisah di Kewajiban Pemusnahan Data Pribadi Menurut UU PDP. Kerangka serupa berlaku pada PP 71/2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik, yang mengatur kewajiban Penyelenggara Sistem Elektronik menghapus Informasi Elektronik yang tidak lagi relevan, serta pada UU ITE yang menempatkan pengamanan Informasi Elektronik sebagai tanggung jawab penyelenggara.

Di sektor perbankan, ketentuan OJK — termasuk POJK mengenai penyelenggaraan teknologi informasi oleh bank umum serta ketentuan pelaksana setingkat PADK — menekankan tata kelola aset TI dan pengamanan data di sepanjang siklus hidupnya, termasuk saat aset dihentikan penggunaannya. Implikasinya jelas: yang diuji auditor adalah kelengkapan prosedur, kesesuaian metode dengan jenis media, dan jejak buktinya. Detail penerapannya kami uraikan pada Pemusnahan Data Perbankan: Kewajiban POJK & PADK. Di sektor kesehatan, Permenkes 24/2022 mengatur rekam medis elektronik dengan periode retensi panjang, sehingga pemusnahan justru harus dijadwalkan hati-hati agar tidak melanggar kewajiban simpan.

Verifikasi dan bukti: bagian yang paling sering terlewat

NIST SP 800-88 menempatkan verifikasi sebagai tahap yang setara pentingnya dengan sanitasi itu sendiri. Tantangannya, setiap metode punya bentuk verifikasi yang berbeda:

  • Degaussing tidak dapat diverifikasi dengan membaca ulang drive karena drive sudah mati. Buktinya berupa sertifikat kalibrasi degausser, catatan kuat medan, dan verifikasi representatif atas sampel.
  • Penghancuran fisik diverifikasi secara visual dan dimensional: ukuran partikel keluaran, dokumentasi foto, serta rekaman nomor seri sebelum masuk mesin.
  • Crypto-erase diverifikasi melalui status perintah sanitasi yang dikembalikan perangkat, pembacaan sampel sektor untuk memastikan keluarannya bukan data bermakna, dan konfirmasi bahwa tidak ada salinan kunci yang tersisa.

Seluruh hasil tersebut bermuara pada satu dokumen yang akan diminta auditor dan regulator: sertifikat pemusnahan data lengkap dengan chain of custody. Struktur dan isi minimalnya kami bahas di Anatomi Sertifikat Pemusnahan Data.

Pertanyaan yang sering diajukan

Apakah degaussing bisa digunakan untuk SSD?

Tidak. SSD menyimpan data sebagai muatan listrik pada sel NAND flash, bukan sebagai orientasi magnetik. Degausser tidak mengubah isinya sama sekali, sehingga data tetap dapat dipulihkan secara penuh. Untuk SSD, gunakan crypto-erase melalui perintah sanitasi bawaan perangkat atau penghancuran fisik dengan ukuran partikel kecil.

Apakah crypto-erase cukup aman untuk data berklasifikasi tinggi?

Crypto-erase diakui NIST SP 800-88 sebagai teknik Purge sepanjang syaratnya terpenuhi: enkripsi aktif sejak awal, algoritma kuat pada modul kriptografi tervalidasi, dan tidak ada salinan kunci tersisa. Untuk data paling sensitif yang tidak akan dipakai ulang, banyak organisasi memilih menambahkan penghancuran fisik sebagai lapisan kedua.

Apakah regulasi Indonesia mewajibkan metode tertentu?

Tidak. UU PDP, PP 71/2019, UU ITE, maupun ketentuan sektoral OJK dan Kemenkes menetapkan kewajiban memusnahkan data beserta akuntabilitasnya, bukan teknik spesifiknya. Organisasi bebas memilih metode selama dapat dibuktikan efektif untuk jenis media yang bersangkutan dan terdokumentasi dengan baik.

Bagaimana dengan tape LTO yang sudah terenkripsi?

Tape LTO dengan enkripsi bawaan drive memungkinkan crypto-erase, sehingga kartrid dapat digunakan ulang. Namun bila kunci pernah disalin ke sistem manajemen kunci eksternal, pemusnahan seluruh salinan kunci harus dibuktikan. Bila tidak, degaussing atau penghancuran fisik tetap menjadi pilihan yang lebih defensibel.

Butuh pemusnahan data yang tersertifikasi?
DTI menyediakan jasa pemusnahan data HDD dan SSD dari DTI.

Add comment