メインコンテンツへスキップ

R2 ガイダンスと知識ベース

R2v3 における論理データ サニタイズに関するディスカッション

< 戻る

データ サニタイズは複雑なプロセスであり、効果的に設計および実装するには技術的な専門知識が必要です。 R2v3 標準のマルチレイヤー アプローチは、データ侵害につながる可能性のあるデータ サニタイズのミスを防止するために、複数のセーフガードを組み込むように設計されています。 これは、結果に対する信頼を促進する説明責任と透明性を生み出すデータ サニタイズ プロセスに基本的なチェック アンド バランスを組み込む品質管理システムのベスト プラクティスを反映しています。

さらに、R2 規格は、電子機器をリサイクルする前に可能な限り再利用する循環型経済を促進するように設計されています。 これは、コア 2 – 責任ある管理戦略の階層で必要です。 再利用は、以前のユーザー データを物理的な損傷なしにサニタイズでき、商用ソフトウェアで復元できない場合にのみ可能です。 以前のユーザーの個人情報、個人情報、または機密情報が公開されている場合、再利用はできません。 R2v3 では、データを論理的にサニタイズしてデバイスを再利用するための唯一の方法は、付録 B に記載されています。

付録 B では、手動でリセットするのではなく、ソフトウェアを使用してメディアを論理的にサニタイズする必要があります。 これは、デバイスを再利用できるように、データが適切にサニタイズされていることを確信できるレベルの厳密さ、透明性、説明責任を確保することを目的としています。 ユーザーは、個人の選択とリスクに応じて、自分のデバイスを手動でサニタイズすることができます。 ただし、商業施設が他の人のデータを論理的にサニタイズしてデバイスを再利用することを認定するには、リスクを軽減するためにより高い基準が必要です。

解決策 – 透明性と説明責任

電子機器の再利用には、論理データのサニタイズが不可欠です。 プライベート、個人、または機密データを回復できないという確信がなければ、デバイスはそのデータを保護するために物理的に破壊される可能性があります。 誰が、何を、どこで、いつ、どのようにサニタイズしたかの透明性は、プロセスの信頼性にとって重要です。 自動化がベスト プラクティスですが、この情報は、自動化されたワークフローと手動のワークフローを組み合わせて収集できます。 たとえば、デバイス情報がソフトウェアによってデジタル的に読み取れる場合、その部分は自動化できます。 ただし、ソフトウェアではサニタイズが不可能な場合があるため、手動でリセットする必要があります。 データ入力エラーを減らすことができるその他のオプションには、デバイス上のバーコードまたは QR ラベルをスキャンしてデバイス情報を取得することが含まれます。

説明責任は、信頼性の XNUMX 番目の部分です。 歴史的に、サニタイズされたメディアのスプレッドシートを見てきました。 スプレッドシートは、情報を転記したり、記録をコピーして貼り付けたりする際にエラーを起こしやすく、サニタイズされた各メディア/デバイスの正確性と説明責任の欠如につながります。 製造元のリセット プロセスのワークフローは、デバイスまたはデバイスのバッチでの一般的なサインオフだけでなく、必要な各ステップを技術者に思い出させ、各ステップで技術者にサインオフを強制するための手順で詳細に説明する必要があります。 各ステップが完了したことを記録することで、各ステップに従ったことの説明責任が高まり、技術者は各デバイスのサニタイズに責任を持つようになります。

課題 – 「スマート」デバイスの爆発的な市場

R3 規格のバージョン 2 の開発以来、データ ストレージを備えた「スマート」な新しい電子機器の種類が爆発的に増加しました。 これにより、これらのデバイスに保存されているユーザー データのサニタイズを計画せずに、新しいデバイスが販売される環境が作成されました。 プロプライエタリなデータ ストレージは一定レベルのデータ セキュリティを追加しますが、以前のユーザーのデータを削除できない場合、動作中のデバイスの再利用を妨げる可能性もあります。 データをサニタイズするために設計された商用ソフトウェアが、その独自の独自設計により、データ サニタイズのために常に新しいデバイスにアクセスできるとは限らないという傾向が始まっています。 これは、解決するのに何年もかかる終末期の問題ではありません。 この課題は、新製品が購入され、構成され、データと共に小売業者に返されたときに始まります。

この課題を認識すると、プロセスを自動化、制御、および記録するソフトウェアですべてのデバイスをサニタイズすることは常に可能であるとは限りません。 信頼できる方法を使用して、透明性と説明責任を備えたメーカーの仕様に合わせてデータを確実にサニタイズできる場合、動作中のデバイスを破壊することは意図していません。 したがって、転売されるデバイスから効果的にデータを削除することが証明されている代替のデータ サニタイズ ソリューションを受け入れることが重要です。

自動化されたソフトウェアが存在しない場合、ソフトウェアはメーカーのリセット指示を統合してプロセスを制御し、各デバイスのデータ無害化イベントの信頼できる記録を作成するデータを生成できます。 これは、改ざんや改ざんが可能なスプレッドシートではありません。

課題 – データ無害化のギャップ

データを適切にサニタイズする際のいくつかの特定のギャップは、時間の経過とともに実証されています。 たとえば、ハードディスクをフォーマットしてもデータは消去されません。 工場出荷時設定にリセットされた暗号化されていない Android デバイスは、デバイスのデータを目視検査してもデータが表示されません。 ただし、市販のデータ回復ソフトウェアを使用すると、スキャンによって、まだアクセス可能な写真、連絡先、およびメッセージが返されることがよくあります。 同様に、出荷時設定へのリセットは、以前のデータへのアクセスを削除せずに、デバイスをデフォルト設定にリセットするだけです。

チャレンジ – 暗号化

暗号化されていないデバイスは、多くの場合、手動リセット機能がうまくいかない原因です。 手動リセットは、デバイスの初期設定からデータが暗号化されている場合は有効ですが、デバイスが暗号化されていない場合や後で暗号化された場合は有効ではありません。

デバイスでデータが暗号化されていない場合、リセットによってデータが上書きされないため、リセット後にデータがバックグラウンドに残ることがよくあります。 デバイスのデータを検査するときは視覚的には見えませんが、コンピューターに接続してデータをスキャンすると、市販のソフトウェアからアクセスできます。 逆に、暗号化されたデバイスは、商用ソフトウェアで復元できる可能性が低くなります。 デバイスは実際にデータを上書きせずに同様にリセットされますが、リセット プロセスで暗号化キーが破棄されると、データを読み取る方法がありません。

データの暗号化がデバイスのデフォルトになっている場合でも、必須ではない場合があるため、これは混乱を招く可能性があります。 暗号化をオフにできる場合、その時点からデータが公開される可能性があります。 これは複雑であり、各デバイス モデルのデータ サニタイズ プロセスを評価してガイドするには技術的な専門知識が必要であり、一般的な仮定を行う必要はありません。

「商用ソフトウェア」によるサニタイズの検証 – 付録 B(13)

付録 B(13) の「商用ソフトウェア」とは、サンプリング方法に適用されるデータ回復技術のレベルを指します。 R2v3 でのこの要件は、 セクション 800 の NIST SP 88-1 Rev. 4.7.3 ここでのタスクは、デバイス上のストレージを読み戻して、それが上書きされていること、または以前のデータにアクセスできないことを確認することです (実験室の外)。 効果的に、 R2v3 は、クリアとパージの間の論理データ サニタイズ レベルを設定します。 で説明されているように NIST SP 800-88 Rev.1 セクション 2.5.

クリアは、アドレス指定可能なすべての保存場所を上書きできるデバイスに効果的です。 プロプライエタリ デバイスの中には、上書きのオプションを提供しないものがあります。 メーカーによるリセットが、デバイスをクリアする唯一のオプションである場合があります。 表 5.1 によると、「ユーザーが使用できるデバイス インターフェイスがクリアされたデータの取得を容易にしない限り、これらは依然としてクリアの定義を満たしています。」  クリアされたデバイスの目視検査は、付録 B(13) の要件を満たしていないため、工場出荷時設定へのリセットを使用したクリアは、R2v3 の有効なオプションであるとは限りません。

ただし、Purge は R2v3 が必要とするものよりも一歩進んでいます。 「パージ」は、最先端の実験技術を使用したターゲット データの回復を実行不可能にします。  R2v3 はこのレベルの論理サニタイズを必要としないため、科学的なフォレンジック リカバリ技術によってデータをリカバリすることはできません。. 付録 B(13) は、「商用ソフトウェア」によって回復されないレベルを要求します。

付録 B(13) は、データ サニタイズの記録がメディアで利用可能であることを確認することとは異なります。 この要件は、実際にデバイスからデータを回復しようとする手法に依存しています。 これは、多くの場合、ユーザーが故障したハード ドライブまたはその他のデバイスでデータを失った場合に使用される、データ回復用の商用ソフトウェア製品によって実現できます。 このタイプのソフトウェアは、デバイス上の認識可能なデータをスキャンするためだけに使用する場合、通常は無料です。

機能デバイスを接続する方法がない (IO ポートまたはリモート アクセスがない) ために商用ソフトウェアでデバイスに物理的にアクセスできない場合、設計上、商用ソフトウェアでデータを回復する手段はありません。 これには、付録 B (13) に規定されている要件を超えるデータを復元するためのフォレンジック分析が必要になります。

この記事は役に立ちましたか?
5つ星のうち5

1レーティング

5スター 100%
4スター 0%
3スター 0%
2スター 0%
1スター 0%
5
この記事をどのように改善できますか?
記事を改善できるように、投票の理由を送信してください。
目次
ページのトップへ