グートマン法は、コンピュータのハードディスクドライブの内容(ファイルなど)を安全に消去するためのアルゴリズムです。ピーター・グートマンとコリン・プランブによって考案され、1996年7月に発表された論文「磁気メモリおよびソリッドステートメモリからのデータの安全な削除」で発表されたこの方法は、消去対象領域に35種類のパターンを書き込むというものです。
パターン選択は、ユーザーがドライブで使用されているエンコード方式を知らないことを前提としているため、3種類のドライブ専用に設計されたパターンが含まれています。ドライブが使用するエンコード方式を知っているユーザーは、自分のドライブ向けに設計されたパターンのみを選択できます。エンコード方式が異なるドライブの場合は、別のパターンが必要になります。
グートマン方式のパターンのほとんどは、古いMFM / RLLエンコード ディスク用に設計されたものです。グートマン自身も、より新しいドライブではこれらの古いエンコード技術が使われなくなったため、この方式の一部が無関係になっていると指摘しています。彼は、「この論文が発表されて以来、この論文で説明されている 35 パス上書き技術を、ドライブのエンコード技術の技術的分析の結果というよりも、悪霊を追い払うための一種のブードゥーの呪文のように扱う人がいる」と述べています。[ 1 ] [ 2 ]
2001 年頃から、一部のATA IDEおよびSATAハードドライブメーカーの設計にはATA Secure Erase規格のサポートが含まれており、ドライブ全体を消去する際に Gutmann 方式を適用する必要がなくなりました。[ 3 ] Gutmann 方式は USB スティックには適用されません。2011 年の調査では、データの 71.7% が利用可能であったと報告されています。ソリッドステートドライブでは、0.8~4.3% の回復となりました。[ 4 ]
ほとんどのオペレーティングシステムの削除機能は、ファイルの内容をすぐに削除することなく、ファイルが占めていた領域を再利用可能としてマークするだけです(ファイルへのポインタを削除します)。この時点で、ファイルは多数の復元アプリケーションによって比較的簡単に復元できます。しかし、領域が他のデータで上書きされると、ソフトウェアを使用して復元する方法は知られていません。ストレージデバイスは通常のインターフェースを介して現在の内容のみを返すため、ソフトウェアだけではできません。グートマンは、諜報機関は磁気力顕微鏡などの高度なツールを持っており、画像解析と組み合わせることで、メディア(たとえばハードディスク)の影響を受けている領域のビットの以前の値を検出できると主張しています。しかし、この主張は、「磁気力顕微鏡を使用したハードディスクドライブからのデータ再構築」という論文に基づくと無効であるようです。[ 5 ]
上書きセッションは、4つのランダムな書き込みパターンによる導入部、それに続くパターン5~31(下の表の行を参照)のランダムな順序での実行、そしてさらに4つのランダムなパターンによる導入部で構成されます。
パターン5~31はそれぞれ、特定の磁気メディア符号化方式を念頭に置いて設計されており、各パターンはその方式をターゲットとしています。以下の表には各符号化方式を特にターゲットとしたパスのビットパターンのみを示していますが、すべてのパスでドライブに書き込みが行われます。この結果、ドライブ上のデータはすべて隠蔽されるため、ドライブを物理的にスキャンする(例えば、磁気力顕微鏡を使用する)高度な手法を用いない限り、データの復元は困難になります。
一連のパターンは以下のとおりです。
太字で示されているエンコードされたビットは、理想的なパターンに存在するべきものですが、エンコード処理のため、実際には相補ビットがトラックの先頭に存在します。
アメリカの民間非営利研究機関である全米経済研究所のダニエル・フィーンバーグ氏は、諜報機関が上書きされたデータを読み取ることができる可能性が高いというグートマン氏の主張を、そのような主張の証拠がないとして批判した。同氏は、グートマン氏が引用している情報源は存在しないもの1つと、実際に復元を実証していない情報源、部分的に成功した観測結果のみを示している情報源であると指摘した。また、「ランダム」の定義も通常使用されるものとは大きく異なっている。グートマン氏は、暗号的に安全な擬似乱数発生器のような予測不可能なものではなく、復元側が既知のシーケンスを持つ擬似乱数データの使用を想定している。[ 6 ]
しかしながら、一部の政府機関が公表しているセキュリティ手順では、上書きされたディスクは依然として機密情報であると考えられています。[ 7 ]人的要因や上書きソフトウェアの潜在的な制限により、最高レベルのセキュリティでは許容できない残留リスクが生じます。
グートマン自身もこれらの批判の一部に答えており、また、彼のアルゴリズムが悪用されていることを批判する形で、元の論文のエピローグで次のように述べている。[ 1 ] [ 2 ]
この論文が発表されて以来、一部の人々は、論文で説明されている35パスの上書き処理を、ドライブのエンコード技術の技術的な分析結果というよりも、悪霊を追い払うための呪術のようなものとして扱ってきました。その結果、ランダムデータによる単純なスクラビング以上の効果はないにもかかわらず、 PRMLおよびEPRMLドライブにこの呪術を適用することを推奨しています。実際、35パスの上書き処理は、あらゆる種類の(通常使用される)エンコード技術を含むシナリオの組み合わせを対象としているため、どのドライブに対しても無意味です。これは、30年以上前のMFM方式まで遡るすべてを網羅しています(この説明が理解できない場合は、論文を読み直してください)。エンコード技術Xを使用するドライブを使用している場合は、Xに固有のパスのみを実行すればよく、35パスすべてを実行する必要は決してありません。最新のPRML/EPRMLドライブでは、数回のランダムスクラビングが最善策です。論文にもあるように、「ランダムなデータを用いて適切にデータクリーニングを行えば、期待通りの結果が得られるだろう」。これは1996年当時も真実だったし、今もなお真実である。
—ピーター・グートマン、「磁気メモリおよび固体メモリからの安全なデータ削除」、オークランド大学コンピュータサイエンス学部
グートマン氏の声明は、PRML/EPRMLがRLLに取って代わるものではないことを認識していないとして批判されており、批評家たちはPRML/EPRMLはデータ符号化方式ではなく信号検出方式であると主張している。ポーランドのデータ復旧サービスKaleronも、グートマン氏の出版物には実際のディスクには当てはまらない事実誤認や仮定がさらに含まれていると主張している。[ 8 ]