رفتن به محتوای اصلی
Koohestun
توضیح کوهستانپاکسازی داده‌هاتشریح مکانیزم· 4 دقیقه مطالعه· در فناوری

مرزهای فیزیکی و رمزنگاری در پاکسازی حافظه‌های فلش

پاک کردن داده‌ها از درایوهای حالت جامد (SSD) امروزی نیازمند دور زدن لایه انتزاعی است که بلوک‌های ذخیره‌سازی فیزیکی را از دید سیستم‌عامل پنهان می‌کند. برای اینکه داده‌ها واقعاً غیرقابل‌بازیابی شوند، یا باید یک پاکسازی رمزنگاری‌شده در سطح فرم‌ور اجرا شود، یا دای‌های حافظه به‌صورت فیزیکی تا حد ذرات میکروسکوپی پودر شوند.

به قلم آیدا امینی

پژوهشگران امنیت سخت‌افزار 40%مدیران انطباق سازمانی 40%فروشندگان سخت‌افزار مصرفی 20%
پژوهشگران امنیت سخت‌افزار
بر آسیب‌پذیری‌های پیاده‌سازی فرم‌ور و ضرورت راستی‌آزمایی فیزیکی تمرکز دارند.
مدیران انطباق سازمانی
فرآیندهای استاندارد و قابل‌حسابرسی را که با دستورالعمل‌های فدرال برای پاکسازی داده‌ها مطابقت دارند، در اولویت قرار می‌دهند.
فروشندگان سخت‌افزار مصرفی
بر ابزارهای داخلی و دستورات سیستم‌عامل تأکید می‌کنند که بین امنیت، طول عمر درایو و قابلیت استفاده تعادل ایجاد می‌کنند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • حامیان محیط زیست با تمرکز بر کاهش زباله‌های الکترونیکی
  • متخصصان پزشکی قانونی در زمینه بازیابی داده‌ها

مرز بین داده‌های «حذف‌شده» و داده‌های «غیرقابل‌بازیابی» کاملاً درون لایه ترجمه فلش (FTL) تعیین می‌شود. این کنترلر تعبیه‌شده بین سیستم‌عامل و تراشه‌های فیزیکی حافظه قرار می‌گیرد و به‌عنوان یک لایه انتزاعی اجباری عمل می‌کند. وقتی کاربر سطل زباله را خالی می‌کند، سیستم‌عامل در واقعیت سیلیکون فیزیکی را بازنویسی نمی‌کند؛ بلکه صرفاً به FTL می‌گوید که آن آدرس منطقی دیگر مورد نیاز نیست. از آنجا که FTL برای توزیع یکنواخت فرسودگی در سراسر درایو دائماً داده‌ها را در پس‌زمینه جابه‌جا می‌کند، وضعیت‌های ولتاژ واقعی که داده‌ها را نگه می‌دارند کاملاً دست‌نخورده باقی می‌مانند تا زمانی که خود کنترلر مستقلاً تصمیم به پاک کردن آن‌ها بگیرد.[2]

این لایه انتزاعی، تکنیک‌های سنتی پاک کردن هارد درایوهای مغناطیسی را عملاً منسوخ می‌کند. روی یک دیسک چرخان، نرم‌افزار می‌تواند به‌طور سیستماتیک روی هر سکتور فیزیکی صفر بنویسد. اما روی یک درایو حالت جامد (SSD)، FTL فعالانه این دستورات بازنویسی را رهگیری کرده و آن‌ها را به بلوک‌های تازه هدایت می‌کند؛ در نتیجه داده‌های اصلی در سکتورهای پنهان و رزروشده دست‌نخورده باقی می‌مانند. برای پاکسازی واقعی حافظه فلش، دستور باید از دیدگاه منطقی سیستم‌عامل عبور کرده و مستقیماً به فرم‌ور درایو دستور دهد تا یک پاکسازی در سطح سخت‌افزار اجرا کند.[2][3]

ابتدایی‌ترین مکانیزم برای این کار، دستور TRIM است. TRIM که در اصل برای حفظ عملکرد SSD معرفی شده، یک دستور سیستم‌عامل است که به FTL اطلاع می‌دهد کدام بلوک‌های داده دیگر استفاده نمی‌شوند. با این حال، TRIM صرفاً یک بهینه‌سازی عملکرد است، نه یک پروتکل امنیتی. اگرچه این دستور بلوک‌ها را برای فرآیند جمع‌آوری زباله در آینده نشانه‌گذاری می‌کند، اما زمان‌بندی بازنشانی واقعی ولتاژ — یعنی بازگرداندن سلول‌های NAND از حالت برنامه‌ریزی‌شده به حالت خالی — کاملاً به صلاحدید فرم‌ور واگذار می‌شود.[2]

سه مرز متمایز در مدیریت داده‌های حافظه فلش.

برای تضمین نابودی داده‌ها بدون از بین بردن سخت‌افزار، صنعت به قابلیت Secure Erase (پاکسازی امن) متکی است. به جای تلاش برای بازنویسی داده‌ها از بیرون، Secure Erase یک دستور استاندارد است که مستقیماً به کنترلر SSD ارسال می‌شود و به آن دستور می‌دهد تا یک جهش ولتاژ را به‌طور همزمان به تمام بلوک‌های حافظه اعمال کند. در درایوهای مدرن با قابلیت رمزگذاری خودکار، این فرآیند تقریباً آنی است. درایو خیلی ساده کلید رمزنگاری ۱۲۸ یا ۲۵۶ بیتی AES را که در یک بخش امن ذخیره شده است، حذف می‌کند. بدون آن کلید، ترابایت‌ها داده باقی‌مانده روی تراشه‌های فلش فوراً از نظر ریاضی غیرقابل‌تشخیص از نویزهای تصادفی می‌شوند.[3][4]

برای تضمین نابودی داده‌ها بدون از بین بردن سخت‌افزار، صنعت به قابلیت Secure Erase (پاکسازی امن) متکی است.

موسسه ملی استاندارد و فناوری (NIST) این پاکسازی رمزنگاری‌شده را تحت استاندارد «تطهیر» (Purge) خود طبقه‌بندی می‌کند. بر اساس نشریه ویژه 800-88 NIST، پاکسازی به‌عنوان «فرآیندی برای غیرممکن ساختن دسترسی به داده‌های هدف روی رسانه برای یک سطح مشخص از تلاش» تعریف می‌شود. یک پاکسازی رمزنگاری‌شده که به‌درستی اجرا شده باشد، داده‌ها را حتی در برابر حملات آزمایشگاهی در سطح دولت‌ها غیرقابل‌بازیابی می‌کند و درایو را برای فروش مجدد ایمن می‌سازد. اما نکته ظریفی که در بروشورهای بازاریابی به‌ندرت به آن اشاره می‌شود این است که این امنیت کاملاً به این فرض بستگی دارد که سازنده، رمزگذاری و دستور پاکسازی را بدون هیچ نقصی در فرم‌ور پیاده‌سازی کرده باشد.[1][2][4]

وقتی نمی‌توان به فرم‌ور اعتماد کرد، یا هنگام برخورد با اطلاعات به‌شدت طبقه‌بندی‌شده، تنها مکانیزم باقی‌مانده نابودی فیزیکی است. NIST این روش را به‌عنوان «نابودی» (Destroy)، یعنی بالاترین سطح پاکسازی، طبقه‌بندی می‌کند. با این حال، از بین بردن یک SSD به دقت بسیار بیشتری نسبت به نابودی یک دیسک مغناطیسی نیاز دارد. از آنجا که دای‌های حافظه فلش میکروسکوپی هستند، صرفاً سوراخ کردن درایو با دریل یا خم کردن قاب آن، اغلب ده‌ها تراشه حافظه را کاملاً سالم و برای یک آزمایشگاه تخصصی پزشکی قانونی قابل‌خواندن باقی می‌گذارد.[1][5][6]

دسته‌بندی‌های پاکسازی NIST میزان تلاش لازم برای بازیابی داده‌ها را مشخص می‌کنند.

برای دستیابی به عدم‌بازیابی فیزیکی واقعی، تراشه‌های حافظه فلش باید پودر شوند. استانداردهای سازمانی برای نابودی داده‌ها الزامی می‌کنند که یک SSD باید به قطعاتی کوچک‌تر از ۲ میلی‌متر خرد شود. همان‌طور که در دستورالعمل‌های نابودی صنعت ذکر شده، این اندازه خاص از ذرات برای تضمین شکسته شدن خود دای سیلیکونی ضروری است تا گیت‌های ترانزیستور میکروسکوپی که بارهای الکتریکی را نگه می‌دارند، به‌طور فیزیکی قطع شوند. هر قطعه بزرگ‌تری این خطر را به همراه دارد که یک تراشه NAND کامل و قابل‌خواندن در میان لاشه‌ها سالم بماند.[5][6]

انتخاب بین این مکانیزم‌ها، چرخه حیات سخت‌افزار را دیکته می‌کند. پاکسازی رمزنگاری‌شده درایو فیزیکی را حفظ می‌کند و به سازمان‌ها اجازه می‌دهد ضمن رعایت الزامات قانونی، هزینه‌های خود را از طریق بازار ثانویه جبران کنند. خرد کردن فیزیکی خطر فرم‌ور را کاملاً از بین می‌برد، اما تضمین می‌کند که سخت‌افزار به زباله الکترونیکی تبدیل شود. در نهایت، این تصمیم به این بستگی دارد که آیا مدل تهدید شما ریاضیات رمزنگاری را هدف قرار می‌دهد یا خود سیلیکون فیزیکی را.[1][6]

نکات کلیدی

  • لایه ترجمه فلش (FTL) مانع از آن می‌شود که دستورات نرم‌افزاری سنتیِ بازنویسی، درایوهای حالت جامد را به‌طور امن پاک کنند.
  • دستور TRIM صرفاً یک بهینه‌سازی عملکرد در سیستم‌عامل است، نه یک پروتکل تضمین‌شده برای امنیت یا نابودی داده‌ها.
  • پاکسازی امن رمزنگاری‌شده کلید رمزگذاری داخلی درایو را فوراً پاک می‌کند و داده‌های باقی‌مانده را از نظر ریاضی غیرقابل‌خواندن می‌سازد.
  • نابودی فیزیکی نیازمند خرد کردن درایو به قطعات کوچک‌تر از ۲ میلی‌متر است تا اطمینان حاصل شود که دای‌های سیلیکونی کاملاً شکسته شده‌اند.

بررسی عمیق دیدگاه‌ها

TRIM و حذف منطقی

یک بهینه‌سازی سیستم‌عامل که برای عملکرد طراحی شده است، نه امنیت.

TRIM به کنترلر فلش اطلاع می‌دهد که بلوک‌های منطقی دیگر مورد نیاز نیستند و به درایو اجازه می‌دهد آن‌ها را برای نوشتن‌های آینده آماده کند. این دستور پاک شدن فوری سلول‌های فیزیکی NAND زیرین را تضمین نمی‌کند. داده‌ها ممکن است از طریق استخراج پزشکی قانونی در سطح سخت‌افزار قابل‌بازیابی باقی بمانند تا زمانی که روتین جمع‌آوری زباله درایو مستقلاً تصمیم بگیرد ولتاژ پاکسازی را به آن بلوک‌های خاص اعمال کند.

پاکسازی امن رمزنگاری‌شده (تطهیر)

یک دستور در سطح فرم‌ور که فوراً داده‌ها را از نظر ریاضی غیرقابل‌دسترس می‌کند.

با حذف کلید رمزنگاری داخلی AES که توسط کنترلر درایو استفاده می‌شود، داده‌های روی تراشه‌های فلش فوراً به متن رمزنگاری‌شده تبدیل می‌شوند. این کار الزامات «تطهیر» (Purge) موسسه NIST را برآورده می‌کند و اجازه می‌دهد سخت‌افزار با خیال راحت مجدداً استفاده شود. با این حال، اثربخشی آن کاملاً به این بستگی دارد که فرم‌ور سازنده فاقد نقص‌های پیاده‌سازی یا مکانیزم‌های بازیابی مخفی باشد.

خرد کردن در مقیاس میکرو (نابودی فیزیکی)

قطع فیزیکی و مطلق دای‌های فلش NAND برای جلوگیری از بازیابی آزمایشگاهی.

نابودی فیزیکی با دور زدن کامل اعتماد به فرم‌ور، نیازمند خردکن‌های صنعتی است تا درایو را به ذرات کوچک‌تر از ۲ میلی‌متر تبدیل کند. این کار تضمین می‌کند که خود تراشه‌های حافظه سیلیکونی شکسته شده‌اند. اگرچه این روش بالاترین سطح امنیت (نابودی NIST) را فراهم می‌کند، اما سخت‌افزار را برای همیشه از بین می‌برد و هرگونه امکان فروش مجدد یا استفاده مجدد زیست‌محیطی را منتفی می‌سازد.

چرا مهم است

از آنجا که کنترلرهای حافظه فلش برای جلوگیری از فرسودگی سخت‌افزار دائماً داده‌ها را در پس‌زمینه جابه‌جا می‌کنند، دستورات حذف استاندارد سیستم‌عامل نسخه‌های دست‌نخورده‌ای را در سراسر درایو پراکنده باقی می‌گذارند. درک دقیق مرزی که داده‌ها در آن واقعاً از بین می‌روند، تعیین می‌کند که آیا یک لپ‌تاپ یا سرور سازمانی ازرده‌خارج برای فروش مجدد امن است یا به خرد شدن صنعتی نیاز دارد.

2 mm
حداکثر اندازه خرد کردن برای نابودی SSD
128 to 256 bits
طول استاندارد کلید رمزنگاری AES
3
دسته‌بندی‌های پاکسازی NIST

منابع

پوشش منابع

7 منبع

3 دیدگاه شناسایی‌شده

پژوهشگران امنیت سخت‌افزار 40%مدیران انطباق سازمانی 40%فروشندگان سخت‌افزار مصرفی 20%
  1. [1]NISTمدیران انطباق سازمانی

    Guidelines for Media Sanitization

    مطالعه در NIST →
  2. [2]ETH Zurichپژوهشگران امنیت سخت‌افزار

    On Secure Data Deletion

    مطالعه در ETH Zurich →
  3. [3]ArchWikiفروشندگان سخت‌افزار مصرفی

    Securely wipe disk

    مطالعه در ArchWiki →
  4. [4]Lenovo USفروشندگان سخت‌افزار مصرفی

    Discover What is SSD Drives & How to Securely Erase

    مطالعه در Lenovo US →
  5. [5]SSD Data Destructionپژوهشگران امنیت سخت‌افزار

    Methods That Work Vs Fail (NIST) - SSD Data Destruction

    مطالعه در SSD Data Destruction →
  6. [6]Blanccoمدیران انطباق سازمانی

    [Overview] Physical Destruction vs. Secure Data Erasure

    مطالعه در Blancco →
  7. [7]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.