Wypowiedź przedstawiciela firmy CONVAR dla Heute Journal, 3/11/2002
W ciągu 6 miesięcy odzyskano dane z ponad 400 tak bardzo zniszczonych w tej katastrofie dysków, co daje średnią prędkość odzyskiwania danych wynoszącą ponad 2 dyski dziennie.
Polskie prawo nie precyzuje metody jaką nośniki powinny być niszczone, ale precyzuje, że dane muszą zostać zniszczone w sposób uniemożliwiający ich odzyskanie.
Środki bezpieczeństwa na poziomie podstawowym:Urządzenia, dyski lub inne elektroniczne nośniki informacji, zawierające dane osobowe, przeznaczone do:1) likwidacji — pozbawia się wcześniej zapisu tych danych, a w przypadku gdy nie jest to możliwe, uszkadza się w sposób uniemożliwiający ich odczytanie;
Art. 11.4. Informacje znajdujące się w systemach informatycznych i na informatycznych nośnikach danych usuwa się w sposób uniemożliwiający odtworzenie usuniętych informacji:
Art. 14Urządzenia lub elektroniczne nośniki informacji, zawierające dane osobowe, przeznaczone do usunięcia z systemu, pozbawia się zapisu tych danych, a w przypadku gdy nie jest to możliwe, uszkadza w sposób uniemożliwiający ich odczytanie.
Ponieważ z dysków zniszczonych mechanicznie istnieje możliwość odzyskania danych, ta metoda niszczenia danych i norma DIN 66399 nie spełniają wymagań polskiego prawa.
Ustawa o ochronie danych osobowych (z dn. 29 sierpnia 1997 r. Dz. U. Nr 133, poz. 883 z późn. zm.)
Art. 51.
Art. 52.Kto administrując danymi narusza choćby nieumyślnie obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku.
Możliwość bezpiecznej, a przede wszystkim skutecznej utylizacji niepotrzebnych nośników danych stała się pilną potrzebą zarówno służb mundurowych, administracji państwowej i samorządowej, wszystkich organizacji gromadzących dane osobowe, a także firm.
Do października 2012 r nie było normy określającej standard zniszczenia nośników danych innych niż papierowe. Jako punkt odniesienia stosowano więc m.in. niemiecką normę DIN 32757, oryginalnie stosowaną do dokumentów papierowych.
Norma DIN 32757 definiowała 5 poziomów bezpieczeństwa:
Od październiku 2012 r w Niemczech obowiązuje jej następca - norma DIN 66399, która uwzględniła dokumenty elektroniczne i zrewidowała wymagania normy DIN 32757.
Dokument wyodrębnia sześć kategorii nośników danych: dokumenty papierowe, płyty CD/DVD, dyski twarde, karty pamięci, karty chipowe i karty z taśmą magnetyczną. Urządzenia są sklasyfikowane według stopnia niszczenia i przeznaczenia dla konkretnego nośnika danych. DIN 66399 wskazuje trzy klasy ochrony i siedem poziomów bezpieczeństwa.
Porównanie stopni bezpieczeństwa w różnych klasach ochrony wg normy DIN 66399
Norma DIN 66399 jest ważnym punktem odniesienia, szczególnie gdy nie ma krajowych, polskich norm regulujących niezbędny stopień zniszczenia nośników aby mogły zostać uznane za skutecznie zniszczone. Poza zaletami należy zauważyć też jej rozmaite wady, m.in.:
Oprócz niszczenia mechanicznego są dostępne inne metody usuwania danych:
Ich skuteczność jest różna (zobacz też: więcej o wadach i zaletach poszczególnych metod), ale dziwi brak jakiegokolwiek uwzględnienia faktu ich istnienia w normie DIN 66399, mimo, że większość jest od dawna znana i stosowana.
Być może wyjaśnia to fakt, że w pracach nad normą DIN 66399 brali udział wyłącznie producenci niszczarek mechanicznych, tacy jak np. HSM, którzy zresztą oficjalnie przyznają na swoich stronach, że znacząco przyczynili się do aktualnego kształtu normy DIN 66399.
Wiórki niszczone zgodnie z normą DIN 32757, odnoszącą się do dokumentów papierowych, a nie elektronicznych, zgodnie z klasą 4 „ściśle tajne” mogły mieć nie więcej niż 30 mm2 powierzchni.
Norma DIN 66399, która uwzględniła dokumenty elektroniczne i zrewidowała powyższe wymagania, określiła, że wystarczy, iż wiórki dla takiego samego poziomu bezpieczeństwa (klasa H-5) będą miały nie więcej niż 320 mm2 powierzchni.
Na skrawku papieru o wielkości 30 mm2 nie zmieści się wiele liter, ale ile danych może pozostać na takim skrawku dysku?
- Ekspert z magazynu CHIP, Andrzej Zdziałek,artykuł na portalu „Trochę techniki” 15.09.2011
Skoro 1 cm2 = 100 mm2 = 19 GB danych, to
DIN 32757, klasa 4: 30 mm2 = 5,7 GB danych
DIN 66399, klasa H-5: 320 mm2 = 60,8 GB danych
DIN 66399, klasa H-7 (przewidziana dla najtajniejszych danych i niedostępna komercyjnie): 5 mm2 = 0,95 GB danych na jednym wiórku o takiej powierzchni!
Wypowiedź Pawła Odora z firmy Kroll Ontrack dlaIT Professional – listopad 2011
Dla przykładu - DIN 66399, klasa H-4 (dla nośników z danymi szczególnie chronionymi i poufnymi) wymaga rozdrobnienia do ścinków o powierzchni mniejszej niż 2000 mm2.
Co to w rzeczywistości oznacza?
Standardowe wymiary powierzchni dysków twardych:
Bez obudowy, sam talerz + wrzeciono:
Podczas ataku na World Trade Center, 11 września 2001 roku, tysiące ton ciężaru z zawalonych budynków, które sprasowały, połamały na fragmenty, pogniotły wszystko co znajdowało się w środku - w tym także komputery i znajdujące się w nich dyski twarde; wysoka temperatura pożarów, woda, którą je gaszono, oraz wszechobecny pył, który został wręcz wprasowany w powierzchnię talerzy dysków. Jednak nie przeszkodziło to w odzyskaniu tych danych, które uznano za wartościowe - i to jeszcze w 2001 roku.
Użyto do tego technologii laserowego skanowania – ze zniszczonych nośników po prostu przeniesiono dane na nośniki sprawne…
Więcej:
Zdjęcia niektórych spośród ponad 400 dysków, z których udało się odzyskać dane po katastrofie w World Trade Center (»Źródło: CONVAR - Die Datenretter»)
Projekt i realizacja Spectrum Marketing 2022 | Wszelkie prawa zastrzeżone
CERTYFIKOWANY INSTYTUT NISZCZENIA DANYCH SP. Z O.O.
Bielawa | ul. Ostroszowicka 11
Łódź | Al. 1 Maja 87