
編集または情報消去とは、文書から機密情報を削除し、より幅広い読者に配布できるようにするプロセスです。これは、情報の選択的な開示を可能にすることを目的としています。通常、その結果として得られる文書は、元の文書の想定読者とは異なる読者層への公開や配布に適したものとなります。
機密情報の取り扱いなど、秘密保持が目的の場合、墨塗りによって文書の機密レベルを下げ、機密解除文書を作成する。プライバシー保護が目的の場合は、データ匿名化と呼ばれることが多い。元々 「サニタイゼーション」という用語は印刷文書に適用されていたが、その後、コンピュータファイルやデータ残存の問題にも適用されるようになった。
政府文書の文脈では、墨塗り(またはサニタイズ)は一般的に、機密解除の際に、文書の公開前に機密情報や秘密情報を削除するプロセスをより具体的に指します。

公開前に紙文書から機密情報を削除するには、文書をコピーし、隠したいテキスト部分を太い黒ペンで上書きし、その結果を再度コピーする必要があります。削除された文書を複数回コピーしない限り、文書を光にかざすと、削除されたテキストが読める場合があります。インクが紙ににじんで、見えるはずの他の情報が隠されてしまうこともあります。また、多くの場合、仕上がりが見苦しくなります。コピーする前に元の文書に直接適用できる非破壊的な削除技術もあり、ポストイットや不透明な「カバーアップテープ」または「削除テープ」と呼ばれる、さまざまな幅の不透明で取り外し可能な粘着テープなどがあります。[ 1 ]
これは、セキュリティ上のリスクがわずかしかない単純なプロセスです。例えば、黒いペンやテープの幅が十分でない場合、作成されたコピーを注意深く調べると、短い文字と長い文字の違いなど、テキストに関する部分的な情報が明らかになる可能性があります。削除されたテキストの正確な長さも認識できるため、短い墨消し部分の妥当な文言を推測するのに役立つ場合があります。コンピューターで生成されたプロポーショナルフォントが使用されている場合は、墨消し部分から、近くにある見える文字の正確な位置という形で、さらに多くの情報が漏洩する可能性があります。
英国国立公文書館は、「公的機関が保有する情報から除外資料を編集するためのガイダンスを提供する」ために、「編集ツールキット、公開前の文書からの除外情報の編集に関するガイドライン」 [ 2 ]という文書を公開しました。
コンピュータファイルの場合、安全な墨消しはより複雑になります。ワープロソフトでは、墨消しされたテキストを含む編集履歴が保存されます。ファイル形式によっては、未使用のメモリ領域が保存され、そこに以前のバージョンのテキストの断片が残っている場合があります。PDF(Portable Document)形式やワープロソフト形式では、テキストの上にグラフィック要素(通常は黒い四角形)を重ねることで墨消しが行われますが、元のテキストはファイルに残っており、重ねられたグラフィックを削除するだけで復元できてしまいます。電子文書を効果的に墨消しするには、文書ファイルから関連するすべてのテキストと画像データを削除する必要があります。このプロセスは内部的には複雑ですが、PDFファイルなどの編集ソフトウェアの「墨消し」機能を使えば、ユーザーでも非常に簡単に実行できます。
編集作業には、編集された箇所に、内容が制限されている理由を明記する行政上の要件が含まれる場合があります。情報公開法に基づいて公開される米国政府文書には、内容が非公開とされている理由を示す免除コードが付されています。

機密情報やセンシティブな情報を含む印刷文書には、機密性の低い情報も多数含まれていることがよくあります。機密性の低い部分は、機密情報へのアクセス権限を持たない職員に開示する必要が生じる場合があります。そのため、印刷文書は機密情報を隠蔽または削除するために修正されます。地図も同様の理由で編集され、特に機密性の高い部分は白い紙で覆われます。
機密文書をサニタイズすることで、機密レベルを高いものから低いものに引き下げるのに十分な情報が削除される場合がある。例えば、生の情報報告書にはスパイの身元などの極秘情報が含まれていることがあるが、報告書が諜報機関外に配布される前にそれらの情報は削除される。元の報告書は最高機密に分類されるかもしれないが、サニタイズされた報告書は機密に分類されるかもしれない。
他のケースでは、例えばUSSリバティ号事件に関するNSAの報告書(右図)のように、機密データをすべて削除して報告書を一般公開できるように改変することもある。
USSリバティ号の報告書にも見られるように、紙の文書は通常、機密情報や機密性の高い部分を覆い隠してからコピーされる。
コンピュータ(電子またはデジタル)文書は、データ消去がより困難です。多くの場合、情報システム内の情報が変更または消去されても、データの一部または全部がストレージに残ります。これは設計上の偶然によるもので、基盤となるストレージメカニズム(ディスク、RAMなど)が、名目上は消去された情報であっても、読み取りを可能にしてしまうためです。この問題の一般的な用語は「データ残留」です。一部の状況(特に米国のNSA、国防総省、および関連組織)では、「サニタイズ」は通常、このデータ残留問題への対処を指します。
しかし、保持機能は、アンドゥバッファ、改訂履歴、「ゴミ箱」、バックアップなどの形で意図的に設けられている場合もあります。例えば、 Microsoft Wordのようなワープロソフトは、機密情報を削除するために使用されることがあります。これらのソフトは、ファイルに保存されているすべての情報をユーザーに表示するとは限らないため、ファイルに機密情報が残っている可能性があります。また、経験の浅いユーザーが、文書のサニタイズに失敗するような非効率的な方法を使用する場合もあります。メタデータ削除ツールは、機密情報となる可能性のある情報を削除することで、文書を効果的にサニタイズするように設計されています。
2005年5月、米軍はイラクの米軍検問所でイタリアの秘密工作員ニコラ・カリパリが死亡した事件に関する報告書を公表した。公表された報告書はPDF形式で、機密部分がソフトウェアで不透明なブロックで覆われるという誤った編集が行われていた。その後まもなく、読者はブロックされた部分をコピーしてワープロソフトに貼り付けることで復元できることを発見した。[ 4 ]
2006年5月24日、通信サービスプロバイダーAT&Tの弁護士は、NSAによる国内盗聴への協力に関する法的意見書[ 5 ]を提出した。PDF文書の12ページから14ページのテキストは誤って墨塗りされており、隠されたテキストが復元可能であった[ 6 ] 。
2005年末、NSAはMicrosoft Word文書を安全にサニタイズする方法に関する推奨事項をまとめた報告書を発表した。[ 7 ]
このような問題により、セキュリティクリアランスの異なるコンピュータユーザーが文書を共有するような、マルチレベルセキュリティシステムを確実に実装することが困難になります。マルチレベルセキュリティの課題では、Microsoft Wordの変更履歴機能の予期しない動作によって引き起こされたサニタイズ失敗の例が示されています。[ 8 ]
文書の墨消し処理でよくある2つの間違いは、機密テキストの上に画像レイヤーを追加して隠蔽するだけで、元のテキストを削除しないことと、背景色をテキストの色に合わせることです。どちらの場合も、墨消しされた内容は文書内に残っており、検索や簡単なコピー&ペーストによる抽出で発見されてしまいます。機密情報を完全に削除するには、適切な墨消しツールと手順を使用する必要があります。これは多くの場合、複数のユーザーが連携するネットワークワークフローで行われます。このワークフローでは、あるグループが文書の墨消し対象箇所をマークし、別のグループがその墨消し案が正しいことを確認し、最後に別のグループが墨消しツールを使って対象箇所を完全に削除します。
{{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)