데이터 잔존
더 많은 작업
- Data Remanence; 잔존 데이터, 데이터 잔류
- 파일 삭제·포맷 등으로 지운 뒤에도 저장 매체에 물리적·논리적으로 남아 복구될 수 있는 데이터
운영체제에서 파일을 삭제하면 보통 파일 시스템의 목록 정보만 지워지고 실제 데이터 블록은 다른 데이터로 덮일 때까지 남는다. 빠른 포맷도 마찬가지이다. 이렇게 남은 데이터를 데이터 잔존(data remanence)이라 하며, 폐기·재사용·반납·수리 맡긴 매체에서 정보가 유출되는 원인이 된다. NIST 용어집은 잔존을 "소거(clearing) 후에도 저장 매체에 남아 있는 정보"로 정의한다. 잔존 위험을 없애는 활동을 매체 소거(media sanitization)라 하며, 미국 표준 지침은 NIST SP 800-88이다. 이 문서는 개념과 소거 수준 중심으로 정리하고, 구체적인 도구와 국내 절차는 완전 삭제 문서에서 다룬다.
| 매체 | 잔존이 생기는 이유 | 소거 시 유의점 |
|---|---|---|
| HDD(자기 디스크) | 삭제는 목록만 지움. 데이터는 자기 기록으로 남음 | 전체 덮어쓰기가 효과적. 디가우징은 자기 매체에만 의미가 있고, 최근 고보자력 매체에는 장비 세기가 부족할 수 있다. |
| SSD·플래시 메모리 | 웨어 레벨링(wear leveling)으로 쓰기가 다른 셀로 분산되고, 오버프로비저닝(over-provisioning) 예비 영역과 불량 블록에 옛 데이터가 남음. 사용자가 그 영역을 직접 주소 지정할 수 없음 | 일반 덮어쓰기로는 모든 영역을 지울 수 없다. 장치 전용 소거 명령(sanitize, block erase)이나 암호학적 삭제, 물리 파괴를 쓴다. 디가우징은 효과가 없다. |
| 자기 테이프 | 순차 기록, 장기 보관 | 디가우징 또는 파괴 |
| 광학 매체(CD·DVD) | 다시 쓸 수 없는 매체가 많음 | 덮어쓰기가 불가능하므로 파괴(분쇄·소각) |
| 클라우드·가상 저장소 | 물리 매체가 추상화되어 고객이 직접 접근할 수 없고, 복제본·스냅숏이 여러 곳에 존재 | 고객 관리 키로 암호화해 두고 키를 파기하는 암호학적 삭제가 사실상 유일한 소거 수단 |
| 메모리(RAM) | 전원을 끈 직후 잠시 내용이 남을 수 있음(콜드 부트 공격의 근거) | 전원 차단 후 시간 경과, 메모리 암호화 |
| 종이 문서 | 출력물, 복사기 내부 저장 장치 | 문서는 파쇄·소각. 복합기의 내장 저장 장치도 소거 대상에 넣는다. |
NIST SP 800-88은 2014년 Rev. 1 이후 오랫동안 쓰였고, 2025년 9월 Rev. 2가 나오면서 Rev. 1은 폐기되었다. 두 판 모두 소거 방법을 Clear, Purge, Destroy 세 수준으로 나눈다. Rev. 2는 매체별 상세 기법을 본문에서 빼고 IEEE 2883 표준을 참고하도록 했다.
| 수준 | 방어 대상 | 대표 기법 | 매체 재사용 |
|---|---|---|---|
| 소거(Clear) | 사용자 인터페이스로 읽는 단순·비침습 복구 | 사용자 주소 영역 전체 덮어쓰기, 공장 초기화(덮어쓰기를 지원하지 않는 기기) | 가능 |
| 제거(Purge) | 최첨단 실험실 기법으로도 복구 불가 | 장치 전용 소거 명령(덮어쓰기, block erase), 암호학적 삭제, 자기 매체 디가우징 | 가능할 수 있음 |
| 파괴(Destroy) | 최첨단 실험실 기법으로도 복구 불가 | 분해(disintegrate), 소각(incinerate), 용융(melt), 분말화(pulverize), 파쇄(shred) | 불가 |
Rev. 2는 다음을 분명히 했다.
- Clear 수준에서 여러 번 덮어쓰기는 필요 없다. 오래된 DoD 5220.22-M 방식의 회차·패턴 요구는 더 이상 근거가 없다.
- 오버프로비저닝이 있는 SSD에 여러 번 덮어쓰기를 하는 것은 기밀성 보호 효과가 거의 없다.
- 디가우징은 Purge 기법이며, 매체를 작동 불능으로 만들더라도 Destroy로 인정되지 않는다. 플래시 매체에는 쓰지 않는다.
- 구부리기, 자르기, 드릴로 구멍 뚫기처럼 일부만 손상시키는 방법은 남은 부분에서 복구될 수 있어 파괴로 보지 않는다.
- 가능하면 Clear보다 Purge를 쓴다.
| 방법 | 원리 | 장점 | 한계 |
|---|---|---|---|
| 덮어쓰기(overwriting) | 사용자 주소 영역 전체에 의미 없는 값을 기록 | 매체 재사용 가능, 저렴 | SSD 예비 영역, 불량 섹터에 닿지 못함. 고장 난 매체에 불가 |
| 디가우징(degaussing) | 강한 자기장으로 자기 기록을 무력화 | 대량 자기 매체를 빠르게 처리 | 자기 매체 전용, SSD·광학 매체에 무효. 서보 정보가 지워져 HDD를 못 쓰게 될 수 있음 |
| 암호학적 삭제(cryptographic erase, crypto-shredding) | 데이터를 암호화해 둔 뒤 암호 키만 안전하게 파기 | 매우 빠름. 클라우드·대용량에 적합 | 처음부터 강한 암호로 암호화되어 있어야 하고, 키 사본이 없음을 보장해야 함. 검증된 암호 모듈 필요 |
| 물리 파괴 | 파쇄, 분쇄, 소각, 용융 | 가장 확실, 고장 매체에도 적용 | 재사용 불가, 비용·환경 부담. 파편 크기가 충분히 작아야 함 |
암호학적 삭제는 암호 키 관리가 제대로 되어 있다는 전제에서만 성립한다. NIST SP 800-88 Rev. 2는 미국 연방기관이 자체 암호화 드라이브(SED)로 암호학적 삭제를 할 때 FIPS 140 검증 모듈을 쓰도록 하고, ISO/IEC 27040을 인용해 데이터 암호화에 128비트 이상의 보안 강도를 요구한다.
소거는 했다는 사실을 증명할 수 있어야 끝난다. NIST SP 800-88 Rev. 2는 소거 결과를 확인하는 검증(verification)과, 그 결과가 충분한지 승인하는 타당성 확인(validation)을 묶어 소거 보증(sanitization assurance)이라 부르고, 소거 후 소거 증명서(Certificate of Sanitization)를 작성하도록 한다. 증명서에는 매체 종류와 일련번호, 소거 수준과 기법(예: 디가우징, 덮어쓰기, block erase, 암호학적 삭제), 검증 방법, 수행자와 확인자, 일자를 남긴다. 외부 업체에 파기를 맡길 때는 계약에 소거 수준과 증명서 제출 의무를 넣는다.
- 삭제와 포맷은 잔존 데이터를 없애지 못한다.
- 디가우징은 SSD에 효과가 없다. SSD는 장치 소거 명령, 암호학적 삭제, 물리 파괴 중에서 고른다.
- 클라우드처럼 매체를 통제할 수 없는 환경의 소거 답은 암호학적 삭제이다.
- 매체를 조직 밖으로 내보내거나 재사용하지 않을 때, 고도로 민감한 데이터일 때는 파괴가 가장 확실하다.
- Clear(재사용, 단순 복구 방어)와 Purge(실험실 복구 방어)를 구분한다. 매체가 조직 통제를 벗어나면 최소 Purge를 고른다.
- 소거는 기록과 증명서로 끝난다.
- NIST SP 800-88 Rev. 2, Guidelines for Media Sanitization – NIST
- NIST SP 800-88 Rev. 1, Guidelines for Media Sanitization (폐기본) – NIST
- Remanence – NIST CSRC 용어집
- Cryptographic Erase – NIST CSRC 용어집