RSS订阅
RSS订阅TT安全

机密数据被删除后还可以访问吗?

2008-7-31  选择字号:  | |
打印本文章

导读:当文件被删除的时候,文件的内容不是从硬盘上移走,只有文件的指向器被删除了。在删除敏感数据时,写满或删除敏感数据是很好的安全实践。

关键词:指向器 文件 删除敏感数据 安全

正在加载数据... 【TechTarget中国原创】问:为了空间而把文件删除后,这些数据碎片仍然可以访问吗?数据被删除后机密数据仍然可以访问吗?
答:当文件被删除的时候,文件的内容不是从硬盘上移走。例如,当文件从Windows的回收站里删除的,只有文件的指向器被删除了。对操作系统文件是不可见的,在目录结构中也不会显示……

【TechTarget中国原创】问:为了空间而把文件删除后,这些数据碎片仍然可以访问吗?数据被删除后机密数据仍然可以访问吗?
   
  答:当文件被删除的时候,文件的内容不是从硬盘上移走。例如,当文件从Windows的回收站里删除的,只有文件的指向器被删除了。对操作系统文件是不可见的,在目录结构中也不会显示。硬盘上的以前占用的空间也会标志为空闲,而且可以被操作系统再利用。尽管如此,在新的数据写入到这块空间中以前,文件的内容还是存在的。数据的存活不确定,是取决于硬盘是否满了、文件在硬盘上的物理位置以及你使用电脑的频率。有很多工具可以恢复“删除的”文件,是通过搜索硬盘上没有相应的指示器信息的数据实现的。

  在删除敏感数据时,写满或删除敏感数据是很好的安全实践。但是应该为你的机密数据设置什么样的删除层级呢?2004年,美国国家安全局(NSA Advisory LAA-006-2004)发现使用DoD 5220.22-M-compliant软件的单独写满就完全可以使电子文件不可恢复。很多数据擦除产品都表明他们满足DoD 5220.22-M标准。操作的第二部分是用一个字符、它的不足和一个任意字符擦除所有的可设定的地址,然后再确认。这个过程要执行三次,防止被商业可用的程序恢复。

  软件磁盘擦除的一个问题是他不能清洁没有成功删除的硬盘。在这种情况下,你可以通过消磁、融合、焚化、粉粹或者撕裂等方法销毁。物理销毁是最高级别的擦除,但是如果剩余的磁盘碎片大于512字节的纪录块,即使如此也还不完全。不管你选择哪一种方法,不管是软件擦除或者是物理损毁,你都必须提供恰当的员工培训,保证你已经采取了“合理的措施”来保护数据。

  联邦商务委员会的关于恰当的存储和某些客户信息的处理的FACTA规则要求这些信息得到恰当的处理。虽然物理销毁磁盘比用软件擦除成本高得多,而被攻击的数据的潜在成本可能会占最大的部分。我推荐NIST Special Publication 800-88, 介质清除指导方针。这些推荐可以用于这种类型的机构中,而且在设计恰当的销毁策略的,而这些策略是基于你信息的机密等级。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
如今的网络到处都布满漏洞,企业不仅要抵御那些试图攻击漏洞盗取信用卡号码的黑客,同样也要避免那些在家里办公的员工不小心将关键资料传到外部网络……
IBM正在测试新的USB设备。据称,该设备可以阻止keylogger和恶意软件获取银行密码和敏感帐户信息。启动ZTIC设备不需要任何软件或者驱动,用户可以打开Web浏览器进行安全……
由康普科纬迅公司委托Ponemon研究所(Ponemon Institute) 进行的一项最新研究调查显示,内部泄密成为企业数据外泄的头号原因,而黑客仅位列第五……
Independent Community Bankers of America (ICBA)的调查显示:保护客户数据是金融业首先关注的顶级技术,很多银行都计划增加安全技术方面的费用……
Google App正在进入企业,而iPhone已经存在了。CISO和其他安全专家都不清楚正在发生什么和/或不知道企业数据的内在风险……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。