PIXNET Logo登入

Invisible Man

跳到主文

電腦鑑識、資料救援、資料還原、惡意程式

部落格全站分類:數位生活

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 2月 03 週三 201016:50
  • 國家級標準銷毀儲存媒體資料

坊間充斥著各式各樣關於銷毀儲存資料的方法,如果擔心這些土法煉鋼的偏方不合實際需要,可參照美國國防部認可的標準,實現更徹底、安全的資料銷毀作業


低階格式化、泡水、焚燒、消磁、敲擊使碟片變形等等,是坊間流傳的種種如何徹底銷毀儲存媒體資料的方法,但對企業來說,這些方法的適用性可能大有問題。
一來許多方法的有效性並無法得到確認,而且缺乏明確的操作標準來指引使用者,如依據怎樣的程序執行、執行到怎樣的程度,才能達到銷毀資料的效果;二來大多數儲存媒體(特別是硬碟)在設計上都已考慮防護撞擊、變形與屏蔽外部磁力影響的問題,要透過物理破壞來銷毀資料,實際執行也不容易。
為了實現更有效、執行上也更明確可行的資料銷毀工作,參考各國官方認可的資料銷毀程序與規範,並導入遵循規範的產品,將是更適合企業環境的作法。
在資料銷毀這個領域,美國國防部的DOD 5220.22-M標準或許是最廣為人知,也是應用最廣的一套規範。
認識美國國防部DOD 5220.22-M標準
許多人都把DOD 5220.22-M直接當作資料清除與銷毀的標準,事實上這種看法有所誤解。DOD 5220.22-M是美國國防部在「國家工業安全計畫(National Industrial Security Program)」下,所制定的「國家工業安全計畫操作手冊(National Industrial Security Program Operating Manual,NISPOM)」。
NISPOM這份手冊涵蓋的範圍很廣,資料清除與銷毀只占舊版手冊(95年1月發布,97年7月修正)第8章第3節的一部分,其中提供了一個清除與銷毀資料方法的參考矩陣表。而最新版(2006年2月發布)NISPOM中,資料清除與銷毀更只剩兩小段,清除與銷毀資料的方法矩陣表也被刪除,改由國防部所屬國防保安處(Defense Security Service,DSS)提供資料清除與銷毀方法參考矩陣表(Clearing and Sanitization Matrix,C&SM)。
儘管現在的新版DOD 5220.22-M已不再提供任何具體的資料清除與銷毀方法,但舊版手冊的方法仍有參考價值。其中定義了兩種清除資料需求:
● 清除(Clearing):在重新使用媒體之前,徹底刪除媒體中資料的程序,且在清除媒體中資料之前,作業環境可提供可接受的保護等級。舉例來說,所有內部記憶體、緩衝區或其他可重複使用的記憶體,都必須執行清除,以有效杜絕讀取先前儲存的資料。
● 銷毀(Sanitization):在重新使用媒體之前,徹底刪除媒體中資料的程序,且在銷毀媒體中資料之前,作業環境無法提供可接受的保護等級。例如,當資訊系統資源從保密資訊管制下釋出、或釋出到較低的保密層級使用前,都必須執行資料銷毀。
執行資料清除或銷毀的方法
無論舊版DOD 5220.22-M或後來的DSS C&SM,均分別針對磁帶、磁碟、光碟、記憶體等四種類型的儲存媒體,以及同樣會暫存資料的印表機,提出了17種刪除資料的方式。而這些方式中,有15種適用於儲存媒體,又可分為消磁、覆寫、紫外線刪除與物理摧毀等基本方式。
適用的儲存媒體類型
四種儲存媒體包括:
● 磁帶:分為Type I、II、III等3類,Type I指磁化記錄時的磁場強度為350厄斯特(oersted,磁場強度單位,縮寫為Oe)以下,Type II介於351與750Oe之間,Type III則大於750Oe。
由於DOD 5220.22-M這張參考表制定的時間相當早(距今已超過10年),因此前述磁帶磁化磁場強度標準已與當前的產品有相當落差,如目前最普遍使用的LTO-3、4磁帶,磁場強度便分別高達2600與2710Oe。
● 磁碟:包括Bernoulli式磁碟、軟碟、不可移動的硬碟與可移動的硬碟等4種類型。
● 光碟:包括可多次讀寫、唯讀與一次寫入多次讀取(WORM)等3種。
● 記憶體:包括動態隨機存取記憶體(DRAM)、靜態隨機存取記憶體(SRAM)、唯讀記憶體(ROM)、可程式化唯讀記憶體(PROM)、可程式化可抹除唯讀記憶體(EPROM)、快閃EPROM(Flash EPROM)、電子可變唯讀記憶體(EAPROM)、電子可抹除唯讀記憶體(EEPROM)、非揮發性RAM(NOVRAM),還有古老的磁芯、磁泡、磁阻與鍍磁線等13種記憶體。
而針對前述四類儲存媒體,分別有以下幾種徹底刪除資料的方法:
● 消磁:可適用於磁帶與磁碟,分為Type I與Type II兩種層次的消磁,對應於Type I、II兩種類型的磁帶。
使用消磁要特別注意二件事,首先某些磁帶與抽取式硬碟(如LTO磁帶與Zip碟片)內含有出廠時預錄的訊息,若強制執行消磁而使這些訊息消失,這些媒體將無法再被重覆使用。其次是美國國防部的Type I/II消磁標準已太過老舊,要對當前的磁帶實施消磁,最少也得使用消磁能力2500~3000Oe的消磁機;若要消磁硬碟,則需要的消磁能力將達到4000~5000 Oe以上。
● 覆寫:包括幾種不同方法,如把所有儲存定址位置都填入單一字元;所有定址位置都填入單一字元後,再隨機填入字元;以隨機方式覆寫所有定址位置,所有位置都填入二進位0值、所有位置都填入二進位1值;或事先透過製造商提供的工具刪除晶片中資料,然後把所有定址位置都填入單一字元,然後重複三次等等。
● 紫外線照射刪除與移除電源
紫外線照射刪除適用於EPROM,移除包括電池在內的所有電源則適用於DRAM、NOVRAM與SRAM。
● 物理摧毀:包括使儲存媒體破裂、焚化、徹底粉碎、切成條狀與融化等方式。除了手動摧毀外,目前已有廠商推出可將硬碟碟片穿刺、打洞的自動化設備。
符合規範要求的資料銷毀產品
美國國防部的資料清除與銷毀方法參考矩陣提出了一些徹底銷毀資料的方式,不過要特別注意的是,從2007年11月起,覆寫已不再被美國國防部列為可接受的資料「銷毀」手段(但仍可用於「清除」),因此要銷毀磁性儲存媒體中的資料,合乎規範的可用方法只剩消磁與物理摧毀。
考慮到物理摧毀的程序十分麻煩且耗時,實際環境中顯然是以消磁較為方便。目前已有許多廠商推出適用的消磁設備產品,我們也在附表下方,簡單討論了挑選消磁機規格該注意的事項。


消磁機的選購要點

選購消磁機時,必須考慮的產品規格要素有幾點:
● 要進行資料清除或銷毀的儲存媒體磁場強度。針對高磁場強度的媒體,必須選擇更強力的消磁機。
● 需執行資料清除或銷毀的儲存媒體數量,如果數量不多,可選購手動式的桌上型單卷或多卷裝消磁機;如果每月都要銷毀上百臺硬碟或磁帶中的資料,則需選擇自動化、有輸送帶設備的大型消磁機。
● 確認是否有遵循官方認證的需求。目前臺灣尚未對IT系統的資料銷毀制定具體規範,但若企業為美國或其他西方政府機構的合約商、或業務上牽涉到必須遵循某些美國資料安全管理法令,則需使用通過特定認證許可的消磁機機型。


參考資料:ITHOME
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(3,607)

  • 個人分類:程序認證
▲top
  • 2月 01 週一 201019:49
  • CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員

CHFI (Computer Hacking Forensic Investigator)為電腦駭客鑑識偵查員的認證,簡單的說就是「數位鑑識」會用到的技術證照…. 何謂「電腦鑑識」 在 牛津辭典中 Computer Forensics (電腦鑑識)的定義為 "the application of forensic science technique to computer-base material.",主要的過程在於應用嚴謹的程序及科技的方法去處理數位資訊設備相關鑑識工作,當公司或個人遇到資訊相關緊急事故時,如何還原事情發生的真相,即為電腦鑑識領域的範疇。
根據加州柏克萊大學的研究,目前公司中有超過93%的資訊產出是以數位格式分散貯存在各個系統中,同時相同的研究也指出在 所有的資訊犯罪、侵權案例中,有超過85%的案例均會留下數位遺趾 (Foot print)。因此如何以科技的方法,在具有證據力的前題下將所有的數位資訊證據正確搜集及分析,則為電腦鑑識主要工作項目。
在鑑識領域 中的一句名言 "有一分證據,說一分話",因此電腦鑑識必需根據現有系統中所保留的任何資訊來研究分析,找出跟事件有關聯的資訊證據而無法無中生有,因此電腦鑑識工作者往往需要花費大量的時間去將資訊整理及分析,而所運用的科技方法主要在於達成一個目標,"只要證據存在就可以找得出來"。
電腦駭客鑑識偵查員的認證是由EC -Council所推出,在臺灣總代理是翊利得資訊,包括翊利得資訊、資策會都有開CHFI的課程。因為 CHFI是EC-Council道德駭客認證(CEH)的進階認證,為了滿足資安技術人員的進階需求,從3年前剛推出的1年1班,到最近的1年3~4班。 顯見越來越多政府或企業重視數位採證的技術。
CHFI是1個5天的課程,認證課程面向較廣,首先是了解何謂鑑識,從基本設備、鑑識實驗 室的環境規畫等;再者,就得先了解檔案與系統格式,才知道怎麼把已經被刪除或消失的證據找出來。接下來,鑑識人員就得知道如何按部就班做鑑識,並了解進行鑑識時,所有會發生的困難與挑戰。而怎麼寫鑑識報告,甚至進一步成為法庭上的專家證人,也都會在CHFI的篇章中詳細介紹到。
EC-council 介紹:
EC- Council(國際電子商務顧問局)全稱為International Council of E-Commerce Consultants,是一家以會員制為基礎的專業機構,總行設于紐約,主要來自哈彿大學、紐約市立大學、加利福尼亞大學、澳洲昆士蘭中央大學等大學教授,講師以及從事電子商務的企業界人士組成;還有來自Microsoft、IBM、SONY、Cisco等國際著名機構的代表。EC-Council的目 的是支持和加強在設計、建立、管理、推廣電子商務事業上發展的個人及機構的機能,向電子商務人士提供專業認證,向會員提供電子商務教育,技術等優惠技術。 EC-Council在企業界建立了國際通訊網路,成為電子商務專業人士的全球代言人。

EC-Council認證目前全世界取得證照人數超過五千人,許多是公司派訓人員參加,顯示各公司對於此認證的重視程度。國內所有中大型的企業都需要這樣的證照,可以防護企業網路安全,目前台灣才剛引進此種認證,目前國內有少數人員取得此種認證,未來此證照將有迫切需求。
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(1,325)

  • 個人分類:程序認證
▲top
  • 4月 01 週三 200913:56
  • 如何對於關閉電源的資訊設備實施勘查


刑事犯罪現場勘察---對於關閉電源的計算機設備實施勘查(sprite譯)

1、嚴密封鎖並控制包含設備的區域;
2、讓現場所有打印機完成打印工作;
3、清離所有計算機及電源周邊人員;
4、在任何情況下,不允許開啟計算機;
5、確認計算機確實已經關閉——某些屏幕保護程序表現為計算機關閉狀態,但硬盤驅動器和顯示器指示燈會證明計算機仍然處於運行狀態;
6、要明確,如果打開某些筆記本計算機機蓋,計算機會啟動。
7、卸除筆記本計算機電池;
8、拔下計算機電源及所有連線——計算機關機時可能處於休眠模式,可以被遠程喚醒,並造成數據變更或文件刪除;
9、標記並現場拍照(或攝像)現場各種設備。如果沒有照相機,可以畫一個系統草圖;
10、標記所有端口及連線,以便日後可以重建計算機狀態;
11、小心搬動各種設備,並記錄特徵標識——主機、顯示器、鍵盤和其他設備都會有不同標識;
12、確保對所有物品都已簽字,比粘貼有完整的標識。如果缺少任何步驟可能對後續工作造成困難,設備也可能最終被分析員退回。
13、搜尋記錄有口令的日記、筆記本或小紙條,它們可能就在計算機的附近區域;
14、詢問嫌疑人是否有相關口令,如果有,準確記錄下來;
15、詳細記錄所有與計算機的相關操作
應該被封存的相關證據:
1、主機
2、顯示器、鍵盤和鼠標
3、連接線
4、電源適配器
5、硬盤
6、軟件狗
7、調制解調器(有些包含有電話號碼)
8、外置驅動器和其他外接設備
9、無線網卡
10、數字相機
11、軟盤
12、備份磁帶
13、JAZ或ZIP盤
14、CD
15、DVD
16、PCMCIA卡
18、閃存卡
注意:在裝上述物品的專用保存袋上貼標籤,不要直接貼在物品上。
轉自計算機取證技術

(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(53)

  • 個人分類:程序認證
▲top
1

文章分類

  • 鑑識工具 (30)
  • 鑑識概述 (4)
  • 資料還原 (12)
  • 系統常識 (8)
  • 程序認證 (3)
  • 密碼破解 (5)
  • 教學資料 (11)
  • 惡意程式 (14)
  • 資訊安全 (4)
  • 其他工具 (15)
  • 資料還原 (2)
  • 未分類文章 (1)

熱門文章

  • (1,325)CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • (4,080)1.8吋固態硬碟,ZIF、LIF接口pATA硬碟和相關適配器(轉)
  • (1,209)X-Ways Forensics 快速入門
  • (10,255)Rainbow Hash Table 與密碼破解
  • (442)Intella Vs. Nuix Forensics Desktop 電子郵件分析工具簡述
  • (4,222)Final Data 3.0 專業版與 X-Ways forensics 檔案還原效果測試
  • (6,465)病毒加殼技術與脫殼殺毒方法
  • (3,672)資料完全銷毀手冊(上)
  • (1,243)資料完全銷毀手冊(中)

最新文章

  • 搬家啦~
  • 資料完全銷毀手冊(中)
  • 資料完全銷毀手冊(上)
  • CDRoller 8.70.80 光碟救援軟體
  • 國家級標準銷毀儲存媒體資料
  • Hiren's BootCD Pro 1.5
  • EVEREST Ultimate Edition 5.30.2009
  • CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • WinDD 1.3 簡介&下載
  • Mozilla Firefox 3 History File Format

文章精選

文章搜尋

誰來我家

人氣