GUÍAS — Kalstor GUÍAS K KALSTOR
InicioRecursosNVMe Format vs. Sanitize: cómo borrar un SSD con seguridad
Guías · Sanitización de datos

NVMe Format vs. Sanitize: cómo borrar un SSD con seguridad

Por Kalstor 9 min de lectura
Puntos clave
  • Borrar archivos, vaciar la papelera o recrear un sistema de archivos no sanitiza por sí solo un SSD; esas acciones cambian principalmente metadatos visibles para el host.
  • NVMe Format puede cambiar el formato de un namespace e incluir borrado de datos o criptográfico; NVMe Sanitize está diseñado para abarcar todos los lugares que contuvieron datos.
  • El soporte de Sanitize y sus métodos block erase, crypto erase u overwrite son capacidades del dispositivo. Inspeccione el SSD y la herramienta aprobada antes de actuar.
  • Un retiro defendible define el nivel de seguridad, protege el destino correcto, mantiene la energía, vigila la finalización, valida el resultado y conserva evidencia.

Un SSD va a salir de un portátil, banco de pruebas o equipo de cliente. Alguien borra los archivos, ejecuta un formato rápido y declara que la unidad está “limpia”. El volumen puede parecer vacío, pero eso no demuestra que recuperar los datos anteriores sea inviable.

NVMe ofrece mecanismos de borrado a nivel del dispositivo. Sus nombres, sin embargo, se confunden con el botón Formatear del sistema operativo. La decisión segura empieza separando cuatro acciones.

Cuatro acciones que no significan lo mismo

AcciónAlcance habitualResultado de sanitización
Borrar archivosEntradas del directorio y registros de asignaciónNo sanitiza
Formato rápido del sistema de archivosEstructuras visibles para el hostNo sanitiza por sí solo
NVMe Format NVMUno o más namespaces, según capacidades y alcancePuede no borrar o incluir borrado de datos o criptográfico
NVMe SanitizeObjetivo completo en ubicaciones que contuvieron datosSanitización específica cuando existe soporte y termina bien

Un sistema de archivos normalmente no puede dirigirse a bloques NAND retirados, capacidad de reserva ni cachés del controlador. Escribir archivos una y otra vez añade desgaste sin demostrar que se cubrieron ubicaciones físicas ocultas.

NIST define la sanitización por su resultado: acceder a los datos objetivo debe ser inviable para un nivel de esfuerzo declarado [4]. Es un requisito más amplio que montar un volumen aparentemente vacío.

Qué puede hacer NVMe Format NVM

El comando Format NVM configura el formato de bloque lógico de un namespace. También incluye un campo Secure Erase Settings. Según el soporte, puede solicitar:

  • ningún borrado seguro;
  • borrado de datos de usuario;
  • borrado criptográfico.

El alcance exacto importa. Un comando puede señalar un namespace, mientras el controlador puede indicar que el formato afecta a todos. Algunas unidades ofrecen un solo formato de bloque; otras, varios. Nunca deduzca el comportamiento por una etiqueta breve de la herramienta.

Use los datos Identify de la unidad exacta y la documentación vigente del fabricante para responder:

  1. ¿Qué ajustes de borrado seguro admite?
  2. ¿La operación afecta a un namespace o a todo el controlador?
  3. ¿Incluye todos los namespaces, regiones persistentes o búferes pertinentes?
  4. ¿El firmware OEM o la plataforma bloquean el comando?

Format NVM sirve para reconfigurar namespaces y puede aportar un mecanismo de borrado. No debe describirse como idéntico a Sanitize.

Qué añade NVMe Sanitize

NVM Express define Sanitize para impedir la recuperación de datos de usuario anteriores desde caché, medio no volátil, búferes de memoria del controlador y demás almacenamiento cubierto por el subsistema NVM [1]. Su objetivo incluye datos que ya no pueden leerse mediante direcciones normales.

Un controlador compatible anuncia uno o varios métodos:

MétodoMecanismo básicoPregunta de homologación
Block eraseBorrado de bajo nivel específico del medio¿El modelo lo declara y lo implementa correctamente?
Crypto eraseCambia o elimina la clave de cifrado del medio¿Todo dato objetivo estuvo cifrado con claves bien gestionadas?
OverwriteEscribe un patrón mediante el mecanismo Sanitize¿Está soportado y es adecuado para este producto NAND?

El soporte es opcional. El campo Sanitize Capabilities del controlador es el punto de partida, no una suposición aplicable a todo SSD. NVM Express también define un registro Sanitize Status con progreso, resultado y tiempos estimados [1][3].

Una vez iniciado Sanitize, las lecturas y escrituras normales pueden quedar indisponibles. Reiniciar el controlador o cortar y restaurar la energía no cancela la operación: el dispositivo la reanuda [2]. Aun así, la energía estable evita retrasos y facilita la recopilación de evidencia.

Elegir según el riesgo, no la comodidad

Una misma unidad puede requerir procesos distintos si vuelve al mismo empleado, pasa a otro cliente, se vende, se envía a analizar en garantía o se desecha físicamente.

NIST SP 800-88 Rev. 2 plantea la sanitización como un programa de la organización: política, estándares aprobados, confianza en la implementación, validación y documentación [4]. Remite a estándares actuales aplicables en lugar de presentar un comando copiado como respuesta universal.

Defina antes de ejecutar:

  • sensibilidad y propiedad de los datos;
  • si el SSD se reutilizará o destruirá;
  • resultado Clear, Purge o Destroy aprobado por la política aplicable;
  • comando y versión de herramienta que cumplen ese resultado;
  • evidencia de finalización y validación que debe conservarse.

El borrado criptográfico puede ser rápido, pero su garantía depende de que el cifrado y la gestión de claves hayan cubierto todos los datos objetivo. Una unidad averiada o no confiable puede exigir destrucción aprobada en vez de un comando lógico.

Flujo controlado de borrado NVMe

No empiece por el comando destructivo. Empiece por identificar y contener.

  1. Autorice e inventaríe. Registre activo, serie, modelo, capacidad, firmware, namespaces y propietario de los datos.
  2. Respalde lo necesario. Format y Sanitize son destructivos; suponga que no existe deshacer.
  3. Aísle el destino. Desconecte otros dispositivos cuando sea viable. Relacione dos veces el nombre del controlador y namespace con el activo físico.
  4. Lea las capacidades. Capture mediante una operación Identify de solo lectura el soporte, alcance y métodos.
  5. Seleccione el método aprobado. Aplique la norma vigente, instrucciones del fabricante y seguridad exigida.
  6. Proporcione energía estable. Impida suspensión, extracción y apagados de mantenimiento.
  7. Supervise el estado. Para Sanitize, guarde el registro desde el inicio hasta la finalización correcta. Volver al prompt no siempre prueba que terminó el trabajo de fondo.
  8. Valide. Confirme el estado final y ejecute la validación exigida. Vuelva a leer la identidad para vincular la evidencia al equipo correcto.
  9. Documente el destino. Conserve operador, fecha, identificadores, método, herramienta, resultados, excepciones y siguiente ubicación.

La guía NVMe-CLI de NVM Express muestra la lectura de capacidades, el inicio de Sanitize y su seguimiento [1]. Trate sus ejemplos destructivos como procedimientos administrativos, no como comandos que copiar antes de verificar el destino.

Fallos frecuentes

  • Borrar el namespace equivocado: sus identificadores se parecen, sobre todo en consolas remotas.
  • Suponer que todo SSD admite crypto erase: hacen falta capacidades y evidencia de implementación.
  • Detenerse al aceptar el comando: Sanitize trabaja en segundo plano; guarde el estado final.
  • Confiar solo en una lectura posterior: los bloques desasignados pueden devolver valores definidos sin probar que se trataron zonas ocultas.
  • Reutilizar tras un Sanitize fallido: ponga la unidad en cuarentena hasta resolverlo o aplicar otro destino aprobado.
  • Confundirlo con protección en servicio: el borrado y la protección ante cortes de energía son problemas distintos.

Cuando la unidad vuelva a servicio, capture una nueva línea base del registro SMART/Health NVMe para separar tendencias futuras del procedimiento de retiro.

Conclusión

Borrar archivos y formatear rápidamente no sanitiza un SSD. NVMe Format NVM puede reconfigurar un namespace y solicitar borrado de datos o criptográfico; NVMe Sanitize está diseñado para cubrir todos los lugares que contuvieron datos e informar su progreso. Identifique el dispositivo, elija un método aprobado, preserve la energía, verifique la finalización y conserve un registro auditable.

Preguntas frecuentes

¿Formatear un SSD NVMe equivale a borrarlo de forma segura?
No. Un formato rápido del sistema de archivos suele reconstruir sus estructuras y deja muchos datos anteriores en el medio. El comando NVMe Format NVM es otra operación, a nivel del dispositivo, y puede incluir borrado seguro; hay que comprobar su alcance y soporte para el controlador y namespace exactos.
¿NVMe Sanitize es mejor que el borrado seguro de Format NVM?
Para retirar o reasignar un SSD completo compatible, Sanitize está diseñado para cubrir datos en cachés, metadatos, zonas no asignadas y sobreaprovisionadas y continuar tras un reinicio. El método correcto depende de la política, las capacidades del dispositivo y la validación exigida.
¿Se puede interrumpir una operación NVMe Sanitize?
Un ciclo de energía o reinicio del controlador no debería cancelarla: el dispositivo la reanuda hasta completarla. Es normal perder acceso durante el proceso. Mantenga energía estable, supervise el registro Sanitize Status y no reutilice el SSD hasta registrar la finalización y validación.
¿Abasteciendo por volumen?

Publicamos la capacidad utilizable medida y aceptamos verificación de lote de prueba — grado automotriz, directo de la fábrica de origen.