Anonymiser et désinfecter les fichiers PCAP : supprimer les données sensibles sans détruire les preuves

Comment réfléchir à l'anonymisation PCAP, au découpage des paquets, à la suppression de la charge utile, au recalcul de la somme de contrôle et à la préservation des preuves avant de partager des captures.

PCAP, anonymisation, désinfection, confidentialité, capture de paquets

Les captures de paquets sont souvent trop sensibles pour être partagées brutes. Ils peuvent contenir des adresses IP, des noms d'hôte, des adresses MAC, des cookies, des charges utiles HTTP, des noms d'utilisateur, des noms DNS, des adresses e-mail, des chemins SMB, des protocoles propriétaires et des données client. Dans le même temps, la capture peut être la seule preuve nécessaire pour déboguer une défaillance de protocole.

Le but de la désinfection PCAP n’est pas de rendre le fichier joli. Le but est de supprimer ou de transformer les données sensibles tout en préservant suffisamment de preuves pour répondre à la question technique.

Décidez de ce dont le destinataire a besoin

Avant d’anonymiser un PCAP, demandez ce que le destinataire doit diagnostiquer :

  • Prise de contact TCP et comportement de retransmission
  • Résolution DNS
  • Synchronisation TLS
  • Codes d'état HTTP
  • contenu de la charge utile de l'application
  • Routage IP
  • identité du point de terminaison
  • tailles et timing des paquets
  • échec de l'analyseur de protocole

Si le destinataire n’a besoin que d’un timing de transport, le découpage de la charge utile peut suffire. S'ils ont besoin d'en-têtes HTTP, la suppression de tous les octets de charge utile peut détruire le cas. S'ils ont besoin de rôles de point de terminaison, la randomisation complète de chaque adresse sans mappage stable peut rendre impossible l'analyse des flux.

La désinfection est un problème d’exigences, pas seulement un problème d’outils.

Stratégies de désinfection courantes

Les approches pratiques comprennent :

  • supprimer la charge utile du paquet après un décalage fixe
  • tronquer les données de l'application mais conserver les en-têtes
  • anonymiser les adresses IP avec un mappage stable
  • anonymiser les adresses MAC
  • supprimer les noms DNS
  • rédiger les en-têtes HTTP
  • supprimer les secrets TLS ou les références au journal de clés
  • diviser uniquement la conversation pertinente
  • recalculer les sommes de contrôle après les modifications

Chaque stratégie modifie les preuves différemment. Le découpage des paquets est souvent plus sûr pour la confidentialité, mais il peut supprimer les octets exacts nécessaires pour diagnostiquer une défaillance de la couche application.

Préserver le calendrier et la structure de flux

Même les captures fortement aseptisées peuvent rester utiles si elles préservent :

  • commande de paquets
  • horodatages ou timing relatif
  • Comportement de la séquence TCP
  • longueurs de paquets, le cas échéant
  • directionality
  • regroupement de conversations
  • retransmission et modèle ACK

Pour de nombreux cas de réseau, les preuves de synchronisation et de séquence comptent plus que le contenu de la charge utile. Mais si la longueur des paquets elle-même est sensible, cela doit également être pris en compte.

Enregistrez ce qui a changé

Une capture aseptisée ne doit pas prétendre être une preuve brute. Le rapport devrait dire :

  • hachage du fichier d'origine
  • méthode de désinfection
  • champs modifiés
  • longueur de découpage de la charge utile
  • si les sommes de contrôle ont été recalculées
  • si le mappage d'adresses est stable
  • nombre de paquets avant et après
  • hachage du fichier de sortie

Cela protège les deux côtés. Le destinataire comprend les limites de la capture et l'expéditeur peut expliquer quelles données sensibles ont été supprimées.

La place de la chirurgie PCAP

PCAP Surgery est conçu pour les flux de travail contrôlés de capture de paquets. La désinfection appartient à ce monde car c’est une forme de chirurgie. Le produit ne doit pas muter silencieusement une capture et effacer la responsabilité.

Pour l’anonymisation et la désinfection, les résultats utiles de la chirurgie PCAP devraient inclure :

  • ce qui a été supprimé
  • ce qui a été conservé
  • quels paquets ont été affectés
  • si les sommes de contrôle du protocole ont changé
  • si la preuve temporelle reste valide
  • pourquoi le mode de désinfection choisi convient au dossier de support

Si votre requête de recherche est « anonymiser pcap » ou « nettoyer la capture de paquets avant le partage », la réponse la plus importante n'est pas une commande en un seul clic. Il s’agit d’adapter la méthode de rédaction aux preuves dont le destinataire a réellement besoin.