The Gutmann method is an algorithm for securely erasing the contents of computer hard disk drives, such as files. Devised by Peter Gutmann and Colin Plumb and presented in the paper Secure Deletion of Data from Magnetic and Solid-State Memory in July 1996, it involved writing a series of 35 patterns over the region to be erased.
The selection of patterns assumes that the user does not know the encoding mechanism used by the drive, so it includes patterns designed specifically for three types of drives. A user who knows which type of encoding the drive uses can choose only those patterns intended for their drive. A drive with a different encoding mechanism would need different patterns.
Most of the patterns in the Gutmann method were designed for older MFM/RLL-encoded disks. Gutmann himself has noted that more modern drives no longer use these older encoding techniques, making parts of the method irrelevant. He said "In the time since this paper was published, some people have treated the 35-pass overwrite technique described in it more as a kind of voodoo incantation to banish evil spirits than the result of a technical analysis of drive encoding techniques".[1][2]
Since about 2001, some ATA IDE and SATA hard drive manufacturer designs include support for the ATA Secure Erase standard, obviating the need to apply the Gutmann method when erasing an entire drive.[3] The Gutmann method does not apply to USB sticks: a 2011 study reports that 71.7% of data remained available. On solid state drives it resulted in 0.8–4.3% recovery.[4]
Background
The delete function in most operating systems simply marks the space occupied by the file as reusable (removes the pointer to the file) without immediately removing any of its contents. At this point the file can be fairly easily recovered by numerous recovery applications. However, once the space is overwritten with other data, there is no known way to use software to recover it. It cannot be done with software alone since the storage device only returns its current contents via its normal interface. Gutmann claims that intelligence agencies have sophisticated tools, including magnetic force microscopes, which together with image analysis, can detect the previous values of bits on the affected area of the media (for example hard disk). This claim however seems to be invalid based on the thesis "Data Reconstruction from a Hard Disk Drive using Magnetic Force Microscopy".[5]
Method
An overwrite session consists of a lead-in of four random write patterns, followed by patterns 5 to 31 (see rows of table below), executed in a random order, and a lead-out of four more random patterns.
Each of patterns 5 to 31 was designed with a specific magnetic mediaencoding scheme in mind, which each pattern targets. The drive is written to for all the passes even though the table below only shows the bit patterns for the passes that are specifically targeted at each encoding scheme. The result should obscure any data on the drive so that only the most advanced physical scanning (e.g., using a magnetic force microscope) of the drive is likely to be able to recover any data.
The series of patterns is as follows:
Encoded bits shown in bold are what should be present in the ideal pattern, although due to the encoding the complementary bit is actually present at the start of the track.
Criticism
Daniel Feenberg, del National Bureau of Economic Research , una organización de investigación privada estadounidense sin fines de lucro, criticó la afirmación de Gutmann de que las agencias de inteligencia probablemente puedan leer datos sobrescritos, alegando falta de evidencia para tales afirmaciones. Feenberg señala que Gutmann cita una fuente inexistente y fuentes que en realidad no demuestran la recuperación, sino solo observaciones parcialmente exitosas. La definición de "aleatorio" también difiere considerablemente de la habitual: Gutmann espera el uso de datos pseudoaleatorios con secuencias conocidas por la parte que realiza la recuperación, no una secuencia impredecible como un generador de números pseudoaleatorios criptográficamente seguro . [ 6 ]
Sin embargo, algunos procedimientos de seguridad gubernamentales publicados consideran que un disco sobrescrito sigue siendo sensible. [ 7 ] Los factores humanos y las posibles limitaciones del software de sobrescritura crean un riesgo residual que no se considera aceptable en los niveles de seguridad más altos.
El propio Gutmann ha respondido a algunas de estas críticas y también ha criticado cómo se ha abusado de su algoritmo en un epílogo de su artículo original, en el que afirma: [ 1 ] [ 2 ]
Desde la publicación de este artículo, algunos han tratado la técnica de sobrescritura de 35 pasadas descrita en él más como una especie de conjuro vudú para ahuyentar espíritus malignos que como el resultado de un análisis técnico de las técnicas de codificación de unidades. Como resultado, defienden aplicar este método a unidades PRML y EPRML, aunque no tendrá más efecto que una simple limpieza con datos aleatorios. De hecho, realizar la sobrescritura completa de 35 pasadas es inútil para cualquier unidad, ya que abarca una combinación de escenarios que involucran todo tipo de tecnología de codificación (de uso común), lo que incluye métodos MFM de hace más de 30 años (si no entiende esta afirmación, vuelva a leer el artículo). Si utiliza una unidad con la tecnología de codificación X, solo necesita realizar las pasadas específicas para X, y nunca las 35. Para cualquier unidad PRML/EPRML moderna, unas pocas pasadas de limpieza aleatoria son lo mejor que puede hacer. Como indica el artículo, "una buena limpieza con datos aleatorios dará tan buenos resultados como cabría esperar". Esto era cierto en 1996 y sigue siéndolo hoy en día.
— Peter Gutmann, Eliminación segura de datos de memorias magnéticas y de estado sólido, Departamento de Informática de la Universidad de Auckland
La declaración de Gutmann ha sido criticada por no reconocer que PRML/EPRML no reemplaza a RLL, y los críticos afirman que PRML/EPRML es un método de detección de señales en lugar de un método de codificación de datos. El servicio polaco de recuperación de datos Kaleron también ha afirmado que la publicación de Gutmann contiene más errores de hecho y suposiciones que no se aplican a los discos reales. [ 8 ]
Véase también
Notas
- 1 2 Gutmann, Peter. (22–25 de julio de 1996) Eliminación segura de datos de memorias magnéticas y de estado sólido. Departamento de Ciencias de la Computación de la Universidad de Auckland. Sección de epílogo.
- 1 2 Cranor, Lorrie Faith; Garfinkel, Simson (25 de agosto de 2005). Seguridad y usabilidad: Diseño de sistemas seguros que las personas puedan usar . O'Reilly Media, Inc. pág. 307. ISBN 9780596553852.
- ↑ Eliminación y desclasificación de dispositivos de almacenamiento electrónico de datos (PDF ). Centro de Seguridad de las Comunicaciones. Julio de 2006. pág. 7. Archivado del original (PDF) el 3 de marzo de 2014.
- ↑ Michael Wei; Laura M. Grupp; Frederick E. Spada; Steven Swanson (2011). "Borrado fiable de datos de unidades de estado sólido basadas en memoria flash" (PDF) . FAST'11: Actas de la 9.ª conferencia USENIX sobre tecnologías de archivos y almacenamiento . Wikidata Q115346857 . Consultado el 8 de enero de 2018 .
- ↑ "Reconstrucción de datos de un disco duro mediante microscopía de fuerza magnética" (PDF). UNIVERSIDAD DE CALIFORNIA, SAN DIEGO. 2013. Archivado del original el 27 de octubre de 2015.
- ↑ Daniel Feenberg (2013) [2003]. "¿Pueden las agencias de inteligencia leer datos sobrescritos? Una respuesta a Gutmann" . Oficina Nacional de Investigación Económica.
- ↑ "Limpieza y desclasificación de dispositivos de almacenamiento electrónico de datos" (PDF ). Centro de Seguridad de las Comunicaciones. Julio de 2006. Archivado del original (PDF) el 3 de marzo de 2014.
- ↑ Kaleron (2024). "Tirando el algoritmo de Gutmann a la basura" . Recuperado el 22 de noviembre de 2024 .
Enlaces externos
- Eliminación segura de datos de memorias magnéticas y de estado sólido , artículo original de Gutmann
- Borrado de datos
- Algoritmos