データ残留とは、データの削除や消去を試みた後も残るデジタルデータの残余表現のことです。この残余は、通常のファイル削除操作でデータがそのまま残ってしまう場合、ストレージメディアの再フォーマット時に既に書き込まれたデータが削除されない場合、またはストレージメディアの物理的特性によって既に書き込まれたデータが復元されてしまう場合などに発生します。データ残留は、ストレージメディアが管理されていない環境(例えば、ゴミ箱に捨てられたり、紛失したりした場合)に流出した場合、機密情報の意図しない漏洩につながる可能性があります。
データ残留に対処するために、さまざまな技術が開発されてきました。これらの技術は、消去、パージ/サニタイズ、または破壊に分類されます。具体的な方法としては、上書き、消磁、暗号化、およびメディア破壊などがあります。
効果的な対策の実施は、アクセスできないメディア、効果的に消去できないメディア、データのライフサイクル全体にわたってデータの履歴を保持する高度なストレージシステム、通常は揮発性と考えられているメモリ内のデータの永続性など、いくつかの要因によって複雑になる可能性がある。
データの安全な削除およびデータ残留物の除去に関する規格はいくつか存在する。
多くのオペレーティングシステム、ファイルマネージャ、その他のソフトウェアには、ユーザーが削除を要求してもファイルがすぐに削除されない機能が備わっています。代わりに、ファイルは一時保存領域(いわゆる「ゴミ箱」)に移動され、ユーザーは簡単に間違いを取り消すことができます。同様に、多くのソフトウェア製品は、編集中のファイルのバックアップコピーを自動的に作成し、ユーザーが元のバージョンを復元したり、クラッシュが発生した場合に復旧したりできるようにします(自動保存機能)。
明示的に削除済みファイルを保持する機能が提供されていない場合や、ユーザーがそれを使用しない場合でも、オペレーティングシステムは、ソリッドステートドライブのように明示的な消去コマンドが必要であることを認識していない限り、削除時にファイルの内容を実際に削除しません。(そのような場合、オペレーティングシステムは、削除されたデータを保持しないようにドライブに通知するために、 Serial ATA TRIMコマンドまたはSCSI UNMAP コマンドを発行します。)代わりに、オペレーティングシステムは、処理が少なくて済むため高速なファイルシステムディレクトリからファイルのエントリを削除するだけで、ファイルの内容、つまり実際のデータはストレージメディア上に残ります。データは、オペレーティングシステムが新しいデータのためにその領域を再利用するまでそこに残ります。一部のシステムでは、一般的なユーティリティソフトウェアで簡単に復元できるように、十分なファイルシステムメタデータも残されます。復元が不可能になった場合でも、データは上書きされるまでは、ディスクセクターを直接読み取るソフトウェアで読み取ることができます。コンピュータフォレンジックでは、このようなソフトウェアがよく使用されます。
同様に、システムの再フォーマット、再パーティション化、または再イメージ化を行っても、ディスクのすべての領域に書き込まれる可能性は低いですが、いずれの場合も、ほとんどのソフトウェアからはディスクが空に見えるか、再イメージ化の場合はイメージに含まれるファイル以外は空に見えることになります。
最後に、記憶媒体が上書きされた場合でも、媒体の物理的特性によっては以前の内容を復元できる場合があります。ただし、ほとんどの場合、通常の方法で記憶媒体から読み取るだけでは復元は不可能であり、デバイスを分解して構成部品に直接アクセスして読み取るなどの実験室的手法を用いる必要があります。
§下記の 「合併症」では、データ残留の原因についてさらに詳しく説明します。
残存データの除去には、一般的に3つのレベルが認識されています。
クリアリングとは、通常のシステム機能やソフトウェアのファイル/データ復旧ユーティリティを使用してデータが復元できないことを保証できる方法で、ストレージデバイスから機密データを削除することです。データは復元できる可能性はありますが、特別な実験室技術なしでは復元できません。[ 1 ]
データの消去は、組織内での偶発的な情報漏洩を防ぐための管理上の対策として一般的に用いられます。例えば、組織内でハードディスクを再利用する前に、その内容を消去することで、次の利用者に誤って情報が漏洩するのを防ぐことができます。
パージまたはサニタイズとは、システムまたはストレージ デバイスから機密データを物理的に書き換えることで、後でデータを復元できないようにすることを明確な目的としたものです。[ 2 ]パージは、データの機密性に応じて、古いメディアを廃棄したり、セキュリティ要件の異なるコンピュータにメディアを移動したりするなど、制御不能なメディアをリリースする前に一般的に行われます。
記憶媒体は、従来の機器では使用できないように処理されます。媒体の破壊効果は、媒体の種類と方法によって異なります。媒体の記録密度や破壊方法によっては、実験室的な方法でデータが復元できる場合があります。逆に、適切な技術を用いた破壊は、データの復元を防止する最も確実な方法です。
残留データを除去する一般的な方法として、記憶媒体を新しいデータで上書きする方法があります。これは、印刷媒体を破壊する一般的な方法になぞらえて、ディスクやファイルの消去またはシュレッディングと呼ばれることが多いですが、その仕組みは印刷媒体とは全く異なります。このような方法はソフトウェアだけで実装できる場合が多く、媒体の一部のみを選択的に対象とすることもできるため、一部のアプリケーションでは低コストで人気のある選択肢となっています。書き込み可能で損傷していない媒体であれば、上書きは一般的に許容される消去方法です。
最も単純な上書き方式は、同じデータをあらゆる場所に書き込むことです。多くの場合、すべてゼロのパターンです。少なくとも、これにより、標準のシステム機能を使用してメディアから再度読み取るだけでデータが復元されることを防ぐことができます。最新のマシンに搭載されているUEFIは、ATAクラスのディスク消去機能も提供している場合があります。ATA -6規格は、セキュア消去の仕様を規定しています。
BitLockerはディスク全体を暗号化するため、鍵がなければ読み取れません。新しいGPTを書き込むことで、新しいファイルシステムを確立できます。ブロックは空になりますが、LBA読み取りはできません。新しいデータは影響を受けず、正常に動作します。
より高度なデータ復旧技術に対抗するため、特定の上書きパターンと複数回のパスがしばしば規定されてきました。これらは、痕跡を完全に消去することを目的とした汎用パターンである可能性があります。例としては、7回のパスパターン0xF6、0x00、0xFF、<ランダムバイト>、0x00、0xFF、<ランダムバイト>があり、これは誤って米国規格DOD 5220.22-Mに関連付けられることがあります。
上書きの課題の一つは、メディアの劣化やその他のエラーにより、ディスクの一部領域にアクセスできなくなる可能性があることです。また、ソフトウェアによる上書きは、使用するソフトウェアでは提供できないほど強力なデータ混在制御を必要とする高セキュリティ環境では問題となる可能性があります。さらに、高度なストレージ技術を使用すると、ファイルベースの上書きが効果的でなくなる場合もあります(下記の関連説明を参照)。
上書きを実行できる専用のマシンとソフトウェアが存在する。ソフトウェアは、データ消去専用に設計されたスタンドアロンのオペレーティングシステムである場合もある。また、国防総省の仕様 DOD 5220.22-M に従ってハードドライブを消去するように特別に設計されたマシンもある。[ 3 ]
ハードディスクやSSDの各ブロックにゼロを書き込む利点は、不良ブロックが検出された際にファームウェアが予備ブロックを展開できる点です。BitLockerの利点は、キーがないとデータが読み取れないことです。Seatoolsなどのツールは、古いコンシューマー向けディスクを復旧させる際によく使われるゼロによるディスク消去が可能ですが、サーバーディスクも消去できます(ただし、時間がかかります)。最新の28TB以上のディスクには、膨大な数のLBA48ブロックがあります。40TBや60TBのディスクは、消去に比例して長い時間がかかります。
ピーター・グートマンは1990年代半ばに、名目上上書きされたメディアからのデータ復旧について調査した。彼は磁気力顕微鏡がそのようなデータを復旧できる可能性があると示唆し、特定のドライブ技術向けに、そのような事態に対抗するための特定のパターンを開発した。[ 4 ]これらのパターンはグートマン法として知られるようになった。グートマンのデータ復旧の可能性に対する信念は、ハードドライブの動作原理に対する理解の低さを示す多くの疑わしい仮定と事実誤認に基づいている。[ 5 ]
民間の国立経済研究所のエコノミスト、ダニエル・フィーエンバーグ氏は、現代のハードドライブから上書きされたデータを復元できる可能性は「都市伝説」に過ぎないと主張している。[ 6 ]彼はまた、ローズ・マリー・ウッズがリチャード・ニクソンがウォーターゲート事件について話しているテープに作った「 18分半の空白」を指摘している。この空白部分の消去された情報は復元されておらず、フィーエンバーグ氏は、現代の高密度デジタル信号の復元に比べれば、復元は容易な作業だと主張している。
2007年11月現在、米国国防総省は、同一のセキュリティエリア/ゾーン内で磁気メディアを消去するための上書きは許容されるが、消去方法としては許容されないと考えている。後者については、消磁または物理的破壊のみが許容される。 [ 7 ]
一方、2014 年NIST特別刊行物 800-88 Rev. 1 (p. 7) によると、「磁気メディアを含むストレージ デバイスの場合、バイナリ ゼロなどの固定パターンによる 1 回の上書きパスでは、最先端の実験室技術を適用してデータを復元しようとしても、通常はデータの復元が妨げられる。」[ 8 ]磁気力顕微鏡を含む復元技術に関する Wright らによる分析でも、最新のドライブでは 1 回のワイプだけで十分であると結論付けている。彼らは、複数回のワイプに要する長い時間が「多くの組織がこの問題を [完全に] 無視する状況を生み出し、結果としてデータ漏洩やデータ損失につながっている」と指摘している。[ 9 ]
消磁とは、消去対象のメディアに合わせて設計された消磁装置と呼ばれる装置を用いて、ディスクやドライブの磁場を除去または低減することです。磁気メディアに消磁を施すことで、メディア全体を迅速かつ効果的に消去することができます。
消磁処理は、製造時に工場でのみ行われる低レベルフォーマットを消去するため、ハードディスクを動作不能にすることがよくあります。場合によっては、メーカーで修理を受けることでドライブを正常な状態に戻すことができます。しかし、最新の消磁装置の中には、非常に強力な磁気パルスを使用するものがあり、消磁処理中にプラッタを回転させるモーターが破損する可能性があり、修理費用が割に合わない場合があります。DLTなどの消磁されたコンピュータテープは、一般的にフォーマットし直して、標準的な家庭用ハードウェアで再利用できます。
高度なセキュリティ環境においては、その用途に承認された消磁器の使用が求められる場合がある。例えば、米国政府および軍事管轄区域においては、 NSAの「評価済み製品リスト」に掲載されている消磁器の使用が求められる場合がある。 [ 10 ]
データをメディアに保存する前に暗号化することで、データ残存に関する懸念を軽減できる可能性があります。復号鍵が強力で、かつ厳重に管理されていれば、メディア上のデータは事実上復元不可能になります。鍵がメディアに保存されている場合でも、ディスク全体を上書きするよりも、鍵だけを上書きする方が簡単かつ迅速な場合があります。このプロセスは「暗号化データの消去」と呼ばれます。
暗号化はファイル単位で行うことも、ディスク全体で行うことも可能です。コールドブート攻撃は、ディスク全体の暗号化方式を破る数少ない方法の一つです。なぜなら、暗号化されていないメディア領域に平文の鍵を保存することは不可能だからです。詳細については、「複雑な問題:RAM内のデータ」のセクションを参照してください。
キーロガー、復号鍵が記載されたメモの入手、ラバーホース暗号解読などの他のサイドチャネル攻撃は、成功の可能性が高いものの、使用されている暗号化方式の脆弱性に依存していない。そのため、本稿におけるそれらの重要性は低い。


基となる記憶媒体を完全に破壊することが、データ残留を防ぐ最も確実な方法です。しかし、このプロセスは一般的に時間がかかり、煩雑であり、媒体のごく小さな断片にも大量のデータが含まれている可能性があるため、非常に徹底した方法が必要となる場合があります。
具体的な破壊技術には以下が含まれる。
記憶媒体には、通常の手段ではアクセスできなくなる領域が存在する場合があります。例えば、磁気ディスクではデータ書き込み後に新たな不良セクタが発生する可能性があり、テープではレコード間にギャップが必要です。最新のハードディスクでは、多くの場合、限界セクタやトラックの再割り当てが自動化されており、オペレーティングシステムが処理する必要がありません。この問題は、比較的大きな再配置不良ブロックテーブルに依存するソリッドステートドライブ(SSD)で特に深刻です。このような状況では、上書きによってデータ残留を解消しようとしても、データ残留物が名目上アクセスできない領域に残存する可能性があるため、成功しない場合があります。
高度な機能を備えたデータストレージシステムでは、特にファイル単位での上書きが効果的でなくなる場合があります。たとえば、ジャーナリングファイルシステムは、書き込み操作を複数の場所に記録し、トランザクションのようなセマンティクスを適用することでデータの整合性を高めます。このようなシステムでは、データの残余が、名目上のファイルストレージ場所の「外側」に存在する場合があります。また、一部のファイルシステムは、ファイルへの書き込みによってデータがその場で上書きされないように、コピーオンライトや組み込みのリビジョン管理を実装しています。さらに、 RAIDや断片化防止技術などのテクノロジーによって、ファイルデータが複数の場所に書き込まれる場合があります。これは、設計上(耐障害性のため)の場合もあれば、データの残余として書き込まれる場合もあります。
ウェアレベリングは、データが最初に書き込まれた時点と上書きされる時点の間にブロックを再配置することで、データ消去を無効化することもできます。このため、自動ウェアレベリング機能を備えたオペレーティングシステムやその他のソフトウェア向けに設計されたセキュリティプロトコルの中には、特定のドライブの空き領域を消去し、その後、識別しやすい小さな「ジャンク」ファイルや機密性の低いデータを含むファイルを多数コピーして、ドライブの可能な限り多くの領域を埋め、システムハードウェアとソフトウェアが正常に動作するために必要な空き領域だけを残すことを推奨するものがあります。ストレージとシステムの要求が増大するにつれて、「ジャンクデータ」ファイルは必要に応じて削除して空き領域を確保できます。たとえ「ジャンクデータ」ファイルの削除が安全でなくても、それらのファイルの機密性が低いため、そこから残存するデータを復元した場合の影響はほぼゼロになります。
光メディアは磁性を持たないため、従来の消磁方法では消去できません。書き込み専用光メディア(CD-R、DVD-Rなど)は、上書きによる消去もできません。書き換え可能な光メディア(CD-RW、DVD-RWなど)は、上書きが可能となる場合があります。光ディスクを正常に消去する方法としては、金属データ層の剥離や研磨、細断、焼却、破壊的な電気アーク放電(マイクロ波エネルギーへの曝露など)、ポリカーボネート溶剤(アセトンなど)への浸漬などが挙げられます。
カリフォルニア大学サンディエゴ校磁気記録研究センターの研究により、ソリッドステートドライブ(SSD)に保存されたデータの消去に内在する問題が明らかになった。研究者らは、SSD上のファイルストレージに関する3つの問題を発見した。[ 11 ]
第一に、組み込みコマンドは効果的ですが、メーカーによっては実装が不適切な場合があります。第二に、SSDの可視アドレス空間全体を2回上書きすれば、通常はドライブを消去できますが、常にそうとは限りません。第三に、既存のハードドライブ向け個別ファイル消去技術は、SSDにはどれも効果がありません。[ 11 ]: 1
フラッシュベースのソリッドステートドライブは、ハードディスクドライブとは 2 つの点で異なります。1 つ目はデータの保存方法、2 つ目はデータの管理とアクセスに使用されるアルゴリズムです。これらの違いは、以前に消去されたデータを復元するために悪用される可能性があります。SSD は、コンピュータシステムがデータにアクセスするために使用する論理アドレスと、物理ストレージを識別する内部アドレスの間に間接レイヤーを維持します。この間接レイヤーは、固有のメディアインターフェイスを隠蔽し、SSD のパフォーマンス、信頼性、寿命を向上させます (ウェアレベリングを参照) が、ユーザーには見えないデータのコピーを作成し、高度な攻撃者がそれを復元する可能性もあります。ディスク全体をサニタイズするには、SSD ハードウェアに組み込まれたサニタイズコマンドが正しく実装されていれば効果的であることがわかっています。また、ディスク全体をサニタイズするためのソフトウェアのみの手法は、ほとんどの場合機能しますが、常に機能するわけではありません。[ 11 ] :セクション 5テストでは、ソフトウェアの手法はいずれも個々のファイルのサニタイズには効果的ではありませんでした。これらには、グートマン法、米国国防総省5220.22-M 、カナダ王立騎馬警察TSSIT OPS-II、シュナイアー7パス、macOSのセキュアゴミ箱空化(OS X 10.3~10.9バージョンに含まれる機能)などのよく知られたアルゴリズムが含まれる。[ 11 ]:セクション5
多くのSSDデバイスに搭載されているTRIM機能は、適切に実装されていれば、削除されたデータを最終的に消去しますが[ 12 ]、その処理には通常数分かかる場合があります。多くの古いオペレーティングシステムはこの機能をサポートしておらず、ドライブとオペレーティングシステムのすべての組み合わせが動作するわけではありません[ 13 ] 。
静的ランダムアクセスメモリ(SRAM)では、通常は揮発性(つまり、外部電源の喪失により内容が劣化する)と考えられているが、データ残留が観察されている。ある研究では、室温でもデータ保持が観察された。 [ 14 ]
動的ランダムアクセスメモリ(DRAM)でもデータ残留現象が観測されている。最新のDRAMチップは、データ保持のために電源が必要なだけでなく、集積回路内のコンデンサからデータ内容が消失するのを防ぐために定期的にリフレッシュする必要があるため、自己リフレッシュモジュールを内蔵している。ある研究では、室温で数秒から数分、液体窒素で冷却するとリフレッシュなしで1週間データ残留がDRAMで確認された。[ 15 ]この研究の著者らは、コールドブート攻撃を用いて、Microsoft BitLocker、Apple FileVault、Linux用dm-crypt 、 TrueCryptなど、いくつかの一般的なフルディスク暗号化システムの暗号鍵を復元することに成功した。[ 15 ] : 12
メモリの劣化が多少あったにもかかわらず、上記の研究の著者らは、鍵スケジューリングなどの効率的な使用のために拡張された鍵の保存方法の冗長性を利用することができました。著者らは、所有者が物理的に制御していないときは、コンピュータを「スリープ」状態にしたままにするのではなく、電源を切ることを推奨しています。ソフトウェアプログラム BitLocker の特定のモードなど、場合によっては、ブートパスワードまたはリムーバブル USB デバイス上の鍵を使用することを推奨しています。[ 15 ] : 12 TRESORは、暗号化キーがユーザー空間からアクセスできないようにし、可能な限りシステム RAM ではなく CPU に保存されるようにすることで、RAM に対するコールドブート攻撃を防止することを目的としたLinuxのカーネルパッチです。ディスク暗号化ソフトウェアVeraCryptの新しいバージョンでは、64 ビット Windows で RAM 内の鍵とパスワードを暗号化できます。[ 16 ]
{{cite book}}: CS1 メンテナンス: その他 (リンク){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)