グットマン法は、ファイルなどのコンピュータのハードディスクドライブの内容を安全に消去するためのアルゴリズムです。ピーター・グットマンとコリン・プランブによって考案され、1996 年 7 月に論文「磁気メモリとソリッドステートメモリからのデータの安全な消去」で発表されたこの方法では、消去する領域に 35 個のパターンを書き込む必要があります。
パターンの選択では、ユーザーがドライブで使用されるエンコード メカニズムを知らないことを前提としているため、3 種類のドライブ専用に設計されたパターンが含まれています。ドライブで使用されるエンコードの種類を知っているユーザーは、自分のドライブ向けのパターンのみを選択できます。エンコード メカニズムが異なるドライブには、異なるパターンが必要になります。
ガットマン方式のパターンのほとんどは、古いMFM / RLLエンコード ディスク用に設計されたものです。ガットマン自身は、最近のドライブではこれらの古いエンコード技術が使用されなくなったため、この方式の一部が無意味になっていると指摘しています。彼は、「この論文が発表されて以来、この論文で説明されている 35 パスの上書き技術を、ドライブ エンコード技術の技術的分析の結果というよりも、悪霊を追い払う一種のブードゥー呪文として扱う人もいます」と述べています。[1] [2]
2001年頃から、ATA IDEおよびSATAハードドライブメーカーの設計にはATA Secure Erase規格のサポートが組み込まれており、ドライブ全体を消去する際にガットマン法を適用する必要がなくなりました。[3]ガットマン法はUSBスティックには適用されません。2011年の調査では、71.7%のデータが利用可能のままであると報告されています。ソリッドステートドライブでは、0.8~4.3%の回復率でした。[4]
背景
ほとんどのオペレーティングシステムの削除機能は、ファイルによって占有されているスペースを再利用可能としてマークするだけです (ファイルへのポインターを削除します)。そのコンテンツはすぐには削除されません。この時点で、ファイルは多数の回復アプリケーションによってかなり簡単に回復できます。ただし、スペースが他のデータで上書きされると、ソフトウェアを使用して回復する方法は知られていません。ストレージデバイスは通常のインターフェイスを介して現在のコンテンツを返すだけなので、ソフトウェアだけでは回復できません。Gutmann は、諜報機関が磁気力顕微鏡などの高度なツールを持っており、画像分析と組み合わせることで、メディア (たとえばハードディスク) の影響を受けていた領域のビットの以前の値を検出できると主張しています。ただし、この主張は、「磁気力顕微鏡を使用したハードディスクドライブからのデータ再構築」という論文に基づいて無効であると思われます。[5]
方法
上書きセッションは、4 つのランダム書き込みパターンのリードイン、それに続くパターン 5 ~ 31 (下の表の行を参照) がランダムな順序で実行され、さらに 4 つのランダム パターンのリードアウトで構成されます。
パターン 5 から 31 はそれぞれ、特定の磁気メディア エンコーディングスキームを念頭に置いて設計されており、各パターンはそのスキームを対象としています。以下の表には、各エンコーディング スキームを具体的に対象とするパスのビット パターンのみが表示されていますが、ドライブにはすべてのパスが書き込まれます。最終結果では、ドライブ上のすべてのデータが隠されるため、ドライブの最も高度な物理スキャン (磁気力顕微鏡の使用など) によってのみ、データを回復できる可能性が高くなります。
パターンの系列は次のとおりです。
太字で表示されるエンコードされたビットは、理想的なパターンに存在するはずのものですが、エンコードにより、補完ビットは実際にはトラックの先頭に存在します。
批判
アメリカの民間非営利研究機関である全米経済研究所のダニエル・フィーンバーグは、諜報機関は上書きされたデータを読むことができる可能性が高いというガットマンの主張を、そのような主張には証拠がないとして批判した。彼は、ガットマンが引用している情報源は存在しない1つと、実際には回復を実証していない情報源、つまり部分的に成功した観察のみであると指摘している。また、「ランダム」の定義も、通常使用されるものとはかなり異なっている。ガットマンは、暗号的に安全な疑似乱数生成器のような予測不可能なものではなく、回復側に既知のシーケンスを持つ疑似ランダムデータの使用を想定している。[6]
しかしながら、公開されている政府のセキュリティ手順の中には、一度上書きされたディスクは依然として機密情報であるとみなすものもある。[7]
ガットマン自身もこれらの批判のいくつかに反応し、また彼のアルゴリズムが悪用されたことを彼の元の論文のエピローグで批判し、次のように述べています。[1] [2]
この論文が発表されて以来、この論文で説明されている 35 パスの上書き手法を、ドライブのエンコード手法の技術的分析の結果というよりも、悪霊を追い払う一種の呪術として扱う人がいます。その結果、彼らは、ランダム データによる単純なスクラブ以上の効果がないにもかかわらず、この呪術をPRMLおよび EPRML ドライブに適用することを提唱しています。実際、35 パスの完全な上書きを実行することは、あらゆるタイプの (通常使用される) エンコード テクノロジを含むシナリオの組み合わせを対象としており、30 年以上前のMFM方式まですべてを網羅しているため、どのドライブでも意味がありません (この説明が理解できない場合は、論文をもう一度読んでください)。エンコード テクノロジ X を使用するドライブを使用している場合は、X に固有のパスを実行するだけでよく、35 パスすべてを実行する必要はありません。最新の PRML/EPRML ドライブでは、ランダム スクラブを数回実行するのが最善策です。論文には、「ランダム データによる適切なスクラビングは、期待どおりの効果を発揮する」と書かれています。これは 1996 年当時も今も変わりません。
— ピーター・ガットマン、オークランド大学コンピュータサイエンス学部、磁気および固体メモリからのデータの安全な消去
グットマンの声明は、PRML/EPRMLがRLLに取って代わるものではないことを認識していないとして批判されている[誰から? ]。彼らは、PRML/EPRMLはデータ符号化方法ではなく、信号検出方法であると主張している。ポーランドのデータ復旧サービスであるカレロンも、グットマンの出版物には実際のディスクには当てはまらない事実上の誤りや仮定が多く含まれていると主張している。[8]
参照
注記
- ^ ab Gutmann, Peter. (1996 年 7 月 22 ~ 25 日)磁気メモリおよびソリッドステート メモリからのデータの安全な削除。オークランド大学コンピュータ サイエンス学部。エピローグ セクション。
- ^ ab Cranor, Lorrie Faith; Garfinkel, Simson (2005 年 8 月 25 日)。セキュリティとユーザビリティ: 人々が使用できる安全なシステムの設計。p. 307。ISBN 9780596553852。
- ^ 電子データ保存デバイスのクリアと機密解除(PDF) (PDF). 通信保安局. 2006年7月. p. 7. 2014年3月3日時点のオリジナル(PDF)からアーカイブ。
- ^ Michael Wei、Laura M. Grupp、Frederick E. Spada、Steven Swanson (2011)。「フラッシュベースのソリッドステートドライブから確実にデータを消去する」(PDF)。FAST'11 : ファイルおよびストレージテクノロジに関する第9回USENIX会議の議事録。Wikidata Q115346857 。 2018年1月8 日閲覧。
- ^ 「磁気力顕微鏡を用いたハードディスクドライブからのデータ再構築」(PDF)。カリフォルニア大学サンディエゴ校。2013年。2015年10月27日時点のオリジナルよりアーカイブ。
- ^ ダニエル・フィーンバーグ (2013) [2003]。「諜報機関は上書きされたデータを読むことができるか?ガットマンへの返答」全米経済研究所。
- ^ 「電子データ保存デバイスのクリアと機密解除」(PDF) (PDF)。通信保安局。2006年7月。2014年3月3日時点のオリジナル(PDF)からアーカイブ。
- ^ Kaleron (2024). 「ガットマンのアルゴリズムをゴミ箱に捨てる」2024年11月22日閲覧。
外部リンク
- 磁気および固体メモリからのデータの安全な消去、ガットマンの原著論文
