
Nullify — Updated!
Sistema automatizado e orientado por políticas de retenção e exclusão de dados com trilhas de auditoria imutáveis, RBAC/ABAC, conformidade multijurisdicional e classificação por AI/ML para dados sensíveis.
Nullify
Seguro. Transparente. Anulado.
Nullify é uma plataforma de código aberto e modular para retenção de dados, exclusão e governança de ciclo de vida. Ela fornece uma estrutura centralizada para descobrir dados, avaliar políticas de retenção, executar ações controladas de ciclo de vida e manter registros de auditoria verificáveis em ambientes de dados distribuídos.
Nullify é projetado em torno de uma arquitetura centrada em especificações. Os módulos principais fornecem as capacidades fundamentais necessárias para a governança do ciclo de vida dos dados, enquanto os módulos de plugin opcionais estendem o Nullify com conectores adicionais, estruturas de conformidade, inteligência, integrações, sistemas de armazenamento e capacidades de implantação.
Especificação
A especificação é construída em torno de vários princípios:
- Coordenação centralizada de políticas
- Suporte a fontes de dados distribuídas
- Retenção e exclusão orientadas por políticas
- Autorização e aprovação explícitas
- Fluxos de trabalho de simulação (dry-run) e validação
- Auditoria imutável e verificável
- Linhagem e proveniência de dados
- Conectores e integrações modulares
- Supervisão humana para operações destrutivas
- Execução segura por padrão
- Arquitetura neutra em relação a fornecedores
- Implantação local, em nuvem, híbrida e federada
- Arquitetura de plugins extensível
- Avaliação transparente de políticas
- Decisões reproduzíveis de ciclo de vida
Nullify não exige que as organizações migrem seus dados para um repositório centralizado proprietário. Em vez disso, o sistema coordena políticas e ações de ciclo de vida em ambientes de dados existentes.
Arquitetura
Nullify é dividido em duas camadas arquiteturais principais:
- Módulos Principais
- Módulos de Plugin Opcionais
Os módulos principais contêm a funcionalidade fundamental necessária para operar o Nullify. Os plugins opcionais fornecem funcionalidade especializada sem tornar a plataforma base dependente de um banco de dados, provedor de nuvem, estrutura de conformidade, sistema de IA, plataforma de notificação ou ambiente de infraestrutura específico.
Arquitetura Principal
O fluxo principal do ciclo de vida é:
Descoberta → Classificação → Avaliação de Políticas → Aprovação → Agendamento → Execução → Verificação → Auditoria
Cada etapa é representada por um módulo principal independente e de fácil manutenção.
Módulos Principais
1. Módulo de Descoberta de Dados
O Módulo de Descoberta de Dados identifica e inventaria os recursos de dados gerenciados pelo Nullify.
Os recursos incluem:
- Registro de fontes de dados
- Descoberta de recursos
- Inventários de conjuntos de dados e objetos
- Coleta de metadados
- Metadados de propriedade de dados
- Carimbos de data/hora de criação e modificação
- Metadados de acesso
- Rastreamento de localização de armazenamento
- Rastreamento de status de recursos
- Monitoramento de integridade de fontes de dados
- Agendamento de descoberta
O módulo fornece o inventário exigido pelas políticas de ciclo de vida a jusante sem exigir que os dados subjacentes sejam copiados para o Nullify.
2. Módulo de Classificação de Dados
O Módulo de Classificação de Dados atribui metadados estruturados aos recursos descobertos.
Os recursos incluem:
- Atribuição de categoria de dados
- Classificação de sensibilidade
- Classificação de PII
- Classificação de dados financeiros
- Classificação de dados de saúde
- Classificação interna e pública
- Classificações definidas pelo usuário
- Confiança da classificação
- Histórico de classificação
- Classificação manual
- Substituições de classificação
Os resultados da classificação tornam-se entradas para o processo de avaliação de políticas.
3. Módulo de Mecanismo de Políticas
O Mecanismo de Políticas é o componente central de tomada de decisão do Nullify.
Os recursos incluem:
- Políticas de retenção
- Políticas de exclusão
- Políticas de arquivamento
- Políticas de anonimização
- Regras de retenção legal
- Regras de exceção
- Prioridades de políticas
- Herança de políticas
- Versionamento de políticas
- Ativação e expiração de políticas
- Simulação de políticas
- Detecção de conflitos de políticas
- Validação de políticas
- Reversão de políticas
As políticas devem ser declarativas e legíveis por máquina.
O Nullify deve suportar vários formatos de política, mantendo um modelo de política interno normalizado.
4. Módulo de Decisão de Ciclo de Vida
O Módulo de Decisão de Ciclo de Vida converte avaliações de políticas em decisões explícitas de ciclo de vida.
As decisões suportadas incluem:
- Reter
- Revisar
- Arquivar
- Anonimizar
- Excluir
- Retenção legal
- Exceção
- Adiar
Cada decisão deve conter metadados suficientes para explicar:
- Qual decisão foi tomada
- Qual recurso foi afetado
- Qual política produziu a decisão
- Qual versão da política foi usada
- Quando a decisão foi criada
- Quando a decisão deve ser executada
- Se a aprovação é necessária
5. Módulo de Aprovação e Supervisão Humana
O Nullify não deve presumir que toda operação destrutiva pode ser totalmente automatizada.
O Módulo de Aprovação fornece supervisão humana controlada.
Os recursos incluem:
- Filas de aprovação
- Aprovação multipessoal
- Aprovação baseada em funções
- Delegação de aprovação
- Expiração de aprovação
- Fluxos de trabalho de rejeição
- Fluxos de trabalho de escalonamento
- Retenções de emergência
- Substituições manuais
- Histórico de aprovações
As organizações podem configurar quais ações exigem aprovação humana e quais podem ser executadas automaticamente.
6. Módulo de Agendamento
O Módulo de Agendamento gerencia quando as ações de ciclo de vida ocorrem.
Os recursos incluem:
- Exclusão agendada
- Arquivamento agendado
- Anonimização agendada
- Processamento em lote
- Filas de prioridade
- Janelas de manutenção
- Agendamento ciente de recursos
- Agendamento de novas tentativas
- Execução ciente de dependências
- Balanceamento de carga
- Limitação de execução
O agendamento deve separar a decisão de executar uma ação da execução real dessa ação.
7. Módulo de Execução de Ações
O Módulo de Execução de Ações realiza operações de ciclo de vida aprovadas em fontes de dados registradas.
As ações de ciclo de vida suportadas incluem:
- Excluir
- Arquivar
- Anonimizar
- Redigir
- Colocar em quarentena
- Mover
- Expirar
- Revogar acesso
Os recursos incluem:
- Execução de simulação (dry-run)
- Validação pré-execução
- Confirmação de execução
- Operações cientes de transações quando suportadas
- Tratamento de novas tentativas
- Detecção de falhas
- Rastreamento de falhas parciais
- Status de execução
- Recibos de execução
- Execução idempotente
- Controles de execução segura
Ações destrutivas devem exigir autorização explícita de acordo com a política configurada.
8. Módulo de Verificação
O Módulo de Verificação confirma se as ações de ciclo de vida foram concluídas com êxito.
Os recursos incluem:
- Verificação de exclusão
- Verificação de arquivamento
- Verificação de anonimização
- Confirmação de origem
- Verificação de réplica
- Verificação de novas tentativas
- Detecção de ações com falha
- Detecção de dados residuais
- Relatórios de verificação
A verificação deve distinguir entre:
- Solicitada
- Autorizada
- Agendada
- Executada
- Verificada
- Com falha
- Parcialmente concluída
9. Módulo de Auditoria e Evidências
O Módulo de Auditoria e Evidências registra o ciclo de vida completo de toda ação importante do sistema.
Os recursos incluem:
- Eventos de auditoria imutáveis
- Integridade criptográfica de eventos
- Registros de decisões de políticas
- Registros de aprovações
- Registros de execução
- Registros de verificação
- Registros de atividades do usuário
- Histórico de configuração
- Histórico de políticas
- Exportação de auditoria
- Pacotes de evidências
- Registros de cadeia de custódia