PCAP 파일 익명화 및 삭제: 증거를 파괴하지 않고 민감한 데이터 제거

캡처를 공유하기 전에 PCAP 익명화, 패킷 슬라이싱, 페이로드 제거, 체크섬 재계산 및 증거 보존에 대해 생각하는 방법

PCAP, 익명화, 삭제, 개인 정보 보호, 패킷 캡처

패킷 캡처는 원시 공유에 너무 민감한 경우가 많습니다. 여기에는 IP 주소, 호스트 이름, MAC 주소, 쿠키, HTTP 페이로드, 사용자 이름, DNS 이름, 이메일 주소, SMB 경로, 독점 프로토콜 및 고객 데이터가 포함될 수 있습니다. 동시에 캡처는 프로토콜 오류를 디버깅하는 데 필요한 유일한 증거일 수 있습니다.

PCAP 삭제의 목표는 파일을 예쁘게 만드는 것이 아닙니다. 목표는 기술적인 질문에 답할 수 있는 충분한 증거를 보존하면서 민감한 데이터를 제거하거나 변환하는 것입니다.

수혜자에게 필요한 것이 무엇인지 결정

PCAP를 익명화하기 전에 수신자가 무엇을 진단해야 하는지 물어보세요.

  • TCP 핸드셰이크 및 재전송 동작
  • DNS 확인
  • TLS 타이밍
  • HTTP 상태 코드
  • 애플리케이션 페이로드 콘텐츠
  • IP 라우팅
  • 엔드포인트 신원
  • 패킷 크기 및 타이밍
  • 프로토콜 파서 실패

수신자에게 전송 타이밍만 필요한 경우 페이로드 슬라이싱만으로 충분할 수 있습니다. HTTP 헤더가 필요한 경우 모든 페이로드 바이트를 제거하면 케이스가 삭제될 수 있습니다. 엔드포인트 역할이 필요한 경우 안정적인 매핑 없이 모든 주소를 완전히 무작위화하면 흐름 분석이 불가능할 수 있습니다.

삭제는 도구 문제일 뿐만 아니라 요구 사항 문제입니다.

일반적인 위생 처리 전략

실용적인 접근 방식은 다음과 같습니다.

  • 고정 오프셋 이후의 패킷 페이로드 제거
  • 애플리케이션 데이터를 잘라내지만 헤더는 유지합니다.
  • 안정적인 매핑으로 IP 주소 익명화
  • MAC 주소 익명화
  • DNS 이름 제거
  • HTTP 헤더 수정
  • TLS 비밀 또는 키 로그 참조 제거
  • 관련 대화만 분할
  • 편집 후 체크섬 다시 계산

각 전략은 증거를 다르게 변경합니다. 패킷 슬라이싱은 개인 정보 보호를 위해 더 안전한 경우가 많지만 애플리케이션 계층 오류를 진단하는 데 필요한 정확한 바이트를 제거할 수 있습니다.

타이밍 및 흐름 구조 유지

철저하게 정리된 캡처라도 다음을 보존하면 여전히 유용할 수 있습니다.

  • 패킷 순서
  • 타임스탬프 또는 상대 타이밍
  • TCP 시퀀스 동작
  • 적절한 경우 패킷 길이
  • directionality
  • 대화 그룹화
  • 재전송 및 ACK 패턴

많은 네트워크 사례의 경우 페이로드 콘텐츠보다 타이밍과 시퀀스 증거가 더 중요합니다. 그러나 패킷 길이 자체가 민감한 경우에는 그것도 고려해야 합니다.

변경된 내용을 기록하세요.

정리된 캡처는 원본 증거인 척해서는 안 됩니다. 보고서는 다음과 같이 말해야 합니다.

  • 원본 파일 해시
  • 살균 방법
  • 필드가 변경됨
  • 페이로드 슬라이싱 길이
  • 체크섬이 다시 계산되었는지 여부
  • 주소 매핑이 안정적인지 여부
  • 전후의 패킷 수
  • 출력 파일 해시

이것은 양쪽을 보호합니다. 수신자는 캡처의 한계를 이해하고 발신자는 어떤 민감한 데이터가 제거되었는지 설명할 수 있습니다.

PCAP 수술이 적합한 곳

PCAP Surgery는 제어된 패킷 캡처 워크플로우를 위해 구축되었습니다. 소독은 수술의 한 형태이기 때문에 그 세계에 속합니다. 제품은 캡처 및 삭제 책임을 자동으로 변경해서는 안 됩니다.

익명화 및 위생화를 위해 유용한 PCAP 수술 결과에는 다음이 포함되어야 합니다.

  • 제거된 것
  • 보존된 것
  • 영향을 받은 패킷
  • 프로토콜 체크섬이 변경되었는지 여부
  • 타이밍 증거가 여전히 유효한지 여부
  • 선택한 삭제 모드가 지원 사례에 적합한 이유

검색어가 "pcap 익명화" 또는 "공유 전 패킷 캡처 삭제"인 경우 가장 중요한 대답은 원클릭 명령이 아닙니다. 수정 방법을 수신자가 실제로 필요로 하는 증거와 일치시키는 것입니다.