Rendi anonimi e disinfetta i file PCAP: rimuovi i dati sensibili senza distruggere le prove
Come pensare all'anonimizzazione PCAP, allo slicing dei pacchetti, alla rimozione del payload, al ricalcolo del checksum e alla conservazione delle prove prima di condividere le acquisizioni.
Le acquisizioni di pacchetti sono spesso troppo sensibili per essere condivise in modo grezzo. Possono contenere indirizzi IP, nomi host, indirizzi MAC, cookie, payload HTTP, nomi utente, nomi DNS, indirizzi e-mail, percorsi SMB, protocolli proprietari e dati dei clienti. Allo stesso tempo, l'acquisizione potrebbe essere l'unica prova necessaria per eseguire il debug di un errore del protocollo.
L'obiettivo della sanificazione PCAP non è rendere il file carino. L’obiettivo è rimuovere o trasformare i dati sensibili preservando prove sufficienti per rispondere alla domanda tecnica.
Decidi di cosa ha bisogno il destinatario
Prima di rendere anonimo un PCAP, chiedi cosa deve diagnosticare il destinatario:
- Handshake TCP e comportamento di ritrasmissione
- Risoluzione DNS
- Tempistiche TLS
- Codici di stato HTTP
- contenuto del payload dell'applicazione
- Instradamento IP
- identità dell'endpoint
- dimensioni e tempistica dei pacchetti
- errore del parser del protocollo
Se il destinatario ha bisogno solo dei tempi di trasporto, il frazionamento del carico utile potrebbe essere sufficiente. Se hanno bisogno di intestazioni HTTP, la rimozione di tutti i byte del payload potrebbe distruggere il caso. Se necessitano di ruoli endpoint, la randomizzazione completa di ogni indirizzo senza mappatura stabile potrebbe rendere impossibile l'analisi del flusso.
La sanificazione è un problema di requisiti, non solo di strumenti.
Strategie comuni di sanificazione
Gli approcci pratici includono:
- rimuovere il carico utile del pacchetto dopo un offset fisso
- troncare i dati dell'applicazione ma mantenere le intestazioni
- anonimizzare gli indirizzi IP con mappatura stabile
- anonimizzare gli indirizzi MAC
- rimuovere i nomi DNS
- oscurare le intestazioni HTTP
- rimuovere i segreti TLS o i riferimenti al log delle chiavi
- suddividere solo la conversazione pertinente
- ricalcolare i checksum dopo le modifiche
Ciascuna strategia modifica le prove in modo diverso. Lo slicing dei pacchetti è spesso più sicuro per la privacy, ma può rimuovere esattamente i byte necessari per diagnosticare un errore a livello di applicazione.
Preservare la struttura dei tempi e del flusso
Anche le acquisizioni fortemente disinfettate possono rimanere utili se preservano:
- ordine dei pacchetti
- timestamp o tempistica relativa
- Comportamento della sequenza TCP
- lunghezze dei pacchetti quando appropriato
- directionality
- raggruppamento di conversazioni
- ritrasmissione e pattern ACK
Per molti casi di rete, la tempistica e le prove della sequenza contano più del contenuto del carico utile. Ma se la lunghezza stessa dei pacchetti è sensibile, anche questo deve essere considerato.
Registra cosa è cambiato
Una cattura ripulita non dovrebbe pretendere di essere una prova grezza. Il rapporto dovrebbe dire:
- hash del file originale
- metodo di sanificazione
- campi modificati
- lunghezza di taglio del carico utile
- se i checksum sono stati ricalcolati
- se la mappatura degli indirizzi è stabile
- conteggio dei pacchetti prima e dopo
- hash del file di output
Questo protegge entrambe le parti. Il destinatario comprende i limiti dell'acquisizione e il mittente può spiegare quali dati sensibili sono stati rimossi.
Dove si adatta la chirurgia PCAP
PCAP Surgery è progettato per flussi di lavoro di acquisizione di pacchetti controllati. La sanificazione appartiene a quel mondo perché è una forma di intervento chirurgico. Il prodotto non dovrebbe mutare silenziosamente un'acquisizione e cancellare la responsabilità.
Per l'anonimizzazione e la sanificazione, gli output utili della chirurgia PCAP dovrebbero includere:
- cosa è stato rimosso
- ciò che è stato conservato
- quali pacchetti sono stati interessati
- se i checksum del protocollo sono cambiati
- se le prove temporali rimangono valide
- perché la modalità di sanificazione scelta si adatta al caso di supporto
Se la query di ricerca è "anonimizza pcap" o "disinfetta l'acquisizione dei pacchetti prima della condivisione", la risposta più importante non è un comando con un clic. Significa abbinare il metodo di redazione alle prove di cui il destinatario ha effettivamente bisogno.