Cryptology Academy · Lektion

Säker radering och förstörelse av nycklar

Förstå varför filradering inte utplånar data och hur ni förstör känsliga nycklar och filer på rätt sätt.

Lektion 4 av 413 steg

Säker radering och förstörelse av nycklar är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Varför rm inte raderar data

När ni raderar en fil med rm eller flyttar den till Papperskorgen tar operativsystemet bara bort katalogposten som pekar på filen. De faktiska fildata finns kvar på lagringsmediet tills nya data skriver över dessa sektorer. Ett forensiskt verktyg kan återställa data genom att söka igenom de oallokerade sektorerna. Därför kräver säker radering mer än en enkel raderingsåtgärd.

Dataåterställning efter en enda överskrivning

Äldre magnetiska hårddiskar med plattor med mycket hög densitet kunde teoretiskt behålla en spökmagnetisering efter en enda överskrivning, vilket gjorde det möjligt för specialiserade laboratorier att återställa data med magnetisk kraftmikroskopi. Detta var mer relevant för äldre diskar; moderna diskar med hög densitet gör sådan återställning opraktisk på grund av spårbredden och bitdensiteten. Oron ledde dock till standarder för överskrivning i flera pass, som DoD 5220.22-M.

SSD:er, TRIM och utmaningar med wear leveling

SSD:er komplicerar säker radering avsevärt. TRIM talar om för SSD-kontrollern vilka block som är lediga för radering, men tidpunkten för den faktiska raderingen beror på kontrollern och kan skjutas upp. Wear leveling flyttar data mellan celler för att fördela skrivningarna jämnt, vilket innebär att gamla kopior av data kan finnas kvar i områden som operativsystemet betraktar som lediga. Att skriva över en fil direkt på en SSD skriver därför inte på ett tillförlitligt sätt över alla kopior av data.

DoD 5220.22-M och överskrivning i flera pass

Standarden DoD 5220.22-M föreskrev historiskt överskrivning i sju pass (mönster med 0x00, 0xFF, slumpdata och verifieringspass). Den utformades för äldre magnetiska diskar och är i stort sett irrelevant för moderna diskar. NIST SP 800-88 ersatte denna standard för de flesta lagringstyper och rekommenderar att en enda Clear-passering (överskrivning med nollor eller ettor) räcker för moderna magnetiska diskar.

Kommandot shred i Linux

Kommandot shred i Linux skriver över en fil flera gånger innan den raderas: shred -vzun 3 secret.txt skriver över filen tre gånger (-n 3), lägger till en sista passering med nollor (-z), tar sedan bort filen (-u) och visar utförliga meddelanden (-v). shred är dock opålitligt på SSD:er på grund av wear leveling, på journalförande filsystem som kan bevara gamla data i journalerna och på copy-on-write-filsystem som Btrfs eller ZFS.

Fullständig diskkryptering som strategi för säker radering

Den mest tillförlitliga metoden för säker radering på SSD:er och moderna lagringsmedier är att aldrig lagra känsliga data i okrypterad form. Om hela disken krypteras från början finns klartexten aldrig okrypterad på mediet. När ni behöver avveckla disken gör förstöring av krypteringsnyckeln (kryptografisk radering) omedelbart alla data permanent omöjliga att återställa, oavsett hur mycket data som finns på disken.

ATA Secure Erase-kommandot

Moderna hårddiskar och SSD:er har stöd för kommandot ATA Secure Erase (hdparm --security-erase i Linux). Det instruerar diskens interna kontroller att radera alla områden som innehåller användardata, inklusive ommappade sektorer som operativsystemet inte kan komma åt direkt. På SSD:er återställer detta vanligtvis alla flashceller till sitt raderade tillstånd. När det är korrekt implementerat är detta mer grundligt än överskrivning med programvara och tar bara från några sekunder till några minuter.

Kryptografisk radering: förstör nyckeln

Kryptografisk radering innebär att all data krypteras med en nyckel som endast lagras på en säker plats och att nyckeln sedan förstörs. Data blir permanent oläsbara eftersom dekryptering utan nyckeln är beräkningsmässigt ogenomförbar. Molnleverantörer använder denna metod när lagring tas ur bruk: varje kunds data krypteras med en kundspecifik nyckel, och om nyckeln tas bort blir data omedelbart omöjliga att återställa.

Verktyget secure-delete

Paketet secure-delete (Linux) innehåller flera verktyg: srm för säker borttagning av filer (Gutmann-metoden med 35 passager, även om 1–3 passager räcker för moderna diskar), smem för säker rensning av minne, sfill för att fylla ledigt diskutrymme och sswap för säker rensning av växlingsutrymmet. Precis som shred är dessa verktyg mest effektiva på traditionella magnetiska diskar och mindre tillförlitliga på SSD:er på grund av wear leveling.

Fysisk förstöring av lagringsmedier

För högsta säkerhet, särskilt för känsliga myndighets- eller vårddata, är fysisk förstöring den mest tillförlitliga metoden för säker radering. Avmagnetisering utsätter magnetiska medier för ett starkt magnetfält som randomiserar alla magnetiska domäner. Industriella fragmenteringsmaskiner reducerar diskar till små delar. Förbränning vid tillräckligt hög temperatur förstör alla lagringsmedier. NIST SP 800-88 innehåller riktlinjer för lämpliga förstöringsmetoder för olika medietyper.

NIST SP 800-88: riktlinjer för sanering av lagringsmedier

NIST SP 800-88 definierar tre nivåer för sanering av lagringsmedier: Clear (överskrivning med programvara, lämplig för intern återanvändning), Purge (mediespecifika tekniker som Secure Erase eller avmagnetisering, lämplig när mediet ska lämna organisationen) och Destroy (fysisk förstöring, lämplig för de högsta känslighetsklassningarna). Lämplig nivå beror på dataklassificeringen och vad som ska hända med mediet efter saneringen.

Mekanismen bakom kryptografisk radering

Vilken princip ligger bakom kryptografisk radering av lagringsmedier?

Sammanfattning av säker radering

Sammanfattning av säker radering: rm och Papperskorgen tar bara bort katalogposter, vilket gör data möjlig att återställa; SSD:er och wear leveling gör överskrivning med programvara opålitlig; fullständig diskkryptering från början tillsammans med förstöring av den kryptografiska nyckeln är den mest tillförlitliga strategin; ATA Secure Erase fungerar på kontrollernivå för SSD:er; fysisk förstöring (avmagnetisering, fragmentering) ger högsta säkerhet för de känsligaste data.

Gratis att börja

Lär dig Cryptology Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
67
Lektioner
261

Vanliga frågor

Är lektionen ”Säker radering och förstörelse av nycklar” gratis?

Ja – hela texten till ”Säker radering och förstörelse av nycklar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Säker radering och förstörelse av nycklar”?

Förstå varför filradering inte utplånar data och hur ni förstör känsliga nycklar och filer på rätt sätt. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?

Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Säker radering och förstörelse av nycklar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?

Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. GPG för asymmetrisk filkryptering
  2. Krypteringsverktyget age: ett modernt alternativ till GPG
  3. Krypterade volymer med VeraCrypt
  4. Säker radering och förstörelse av nycklar
← Tillbaka till Cryptology Academy