Анонимизация и очистка файлов PCAP: удаление конфиденциальных данных без уничтожения доказательств
Как подумать об анонимизации PCAP, нарезке пакетов, удалении полезной нагрузки, пересчете контрольной суммы и сохранении доказательств перед обменом захватами.
Захваченные пакеты часто слишком конфиденциальны, чтобы делиться ими в необработанном виде. Они могут содержать IP-адреса, имена хостов, MAC-адреса, файлы cookie, полезные данные HTTP, имена пользователей, имена DNS, адреса электронной почты, пути SMB, собственные протоколы и данные клиентов. В то же время запись может быть единственным доказательством, необходимым для устранения сбоя протокола.
Цель очистки PCAP не в том, чтобы сделать файл красивым. Цель состоит в том, чтобы удалить или преобразовать конфиденциальные данные, сохранив при этом достаточно доказательств для ответа на технический вопрос.
Решите, что нужно получателю
Прежде чем анонимизировать PCAP, спросите, какой диагноз должен поставить получатель:
- TCP-квитирование и поведение повторной передачи
- Разрешение DNS
- TLS-тайминг
- Коды состояния HTTP
- содержимое полезной нагрузки приложения
- IP-маршрутизация
- идентификатор конечной точки
- размеры пакетов и время
- сбой парсера протокола
Если получателю требуется только синхронизация транспортировки, разделения полезной нагрузки может быть достаточно. Если им нужны заголовки HTTP, удаление всех байтов полезной нагрузки может разрушить дело. Если им нужны роли конечных точек, полная рандомизация каждого адреса без стабильного сопоставления может сделать анализ потока невозможным.
Санитизация — это проблема требований, а не только проблема инструментов.
Общие стратегии санитарной обработки
Практические подходы включают в себя:
- удалить полезную нагрузку пакета после фиксированного смещения
- усечь данные приложения, но сохранить заголовки
- анонимизировать IP-адреса со стабильным сопоставлением
- анонимизировать MAC-адреса
- удалить DNS-имена
- редактировать заголовки HTTP
- удалить секреты TLS или ссылки на журналы ключей
- выделить только соответствующий разговор
- пересчитывать контрольные суммы после правок
Каждая стратегия меняет доказательства по-разному. Нарезка пакетов часто безопаснее с точки зрения конфиденциальности, но она позволяет удалить именно те байты, которые необходимы для диагностики сбоя на уровне приложения.
Сохранение времени и структуры потока
Даже тщательно обработанные снимки могут оставаться полезными, если они сохраняют:
- порядок пакетов
- временные метки или относительное время
- Поведение последовательности TCP
- длины пакетов, когда это необходимо
- directionality
- группировка разговоров
- повторная передача и шаблон подтверждения
Во многих сетевых случаях время и последовательность имеют большее значение, чем содержимое полезной нагрузки. Но если длина пакетов сама по себе чувствительна, это тоже необходимо учитывать.
Запишите, что изменилось
Обеззараженный захват не должен претендовать на роль необработанного доказательства. В отчете должно быть сказано:
- исходный хеш файла
- метод санитарной обработки
- поля изменены
- длина нарезки полезной нагрузки
- пересчитывались ли контрольные суммы
- стабильно ли сопоставление адресов
- количество пакетов до и после
- хеш выходного файла
Это защищает обе стороны. Получатель понимает ограничения сбора, и отправитель может объяснить, какие конфиденциальные данные были удалены.
Где подходит операция PCAP
PCAP Surgery создан для контролируемых рабочих процессов захвата пакетов. Санитарная обработка принадлежит этому миру, потому что это форма хирургии. Продукт не должен незаметно изменять систему захвата и стирать ответственность.
Для анонимизации и дезинфекции полезные результаты PCAP Surgery должны включать:
- что было удалено
- что сохранилось
- какие пакеты были затронуты
- изменились ли контрольные суммы протокола
- остаются ли действительными доказательства времени
- почему выбранный режим очистки соответствует запросу в службу поддержки
Если ваш поисковый запрос — «анонимизировать pcap» или «обеззаразить захват пакетов перед отправкой», наиболее важным ответом будет не команда, выполняемая одним щелчком мыши. Он сопоставляет метод редактирования с доказательствами, которые действительно нужны получателю.