舊硬碟應如何安全銷毀?
把檔案刪掉、把硬碟格式化,甚至把作業系統重新安裝一次,都不等於資料已經無法還原。要判斷一塊報廢硬碟是否處理得當,需要先分清資料清理的三個層級,以及每個層級對不同媒體類型的適用性。本文說明各種方法的原理、限制與應保留的證明文件。
刪除、格式化與真正清理的分別
誤解通常源於介面上「刪除」二字的含義。在一般檔案系統中,刪除檔案的動作只是把該檔案佔用的空間標記為可用,並移除目錄索引中的指向;資料本身仍然留在磁碟上,直到被新資料覆蓋為止。快速格式化的原理相近:重建檔案系統的索引結構,而非改寫每一個資料區塊。這也是資料復原工具能夠救回誤刪檔案的原因。
美國國家標準與技術研究院的《媒體清理指引》(NIST SP 800-88)把資料清理定義為「令目標資料在特定努力程度下無法被取用的過程」,並按清理強度分為三個層級:清除(Clear)、淨除(Purge)與銷毀(Destroy)。指引的第二版於二零二五年九月發布。這個框架的用處在於:它把「要清得多徹底」與「打算用多大力氣還原」掛鈎,令企業可以按資料敏感程度選擇對應方法,而不是憑感覺決定。
三個層級的分界如下:清除以裝置本身提供的讀寫介面改寫可定址儲存空間,抵禦一般的、非侵入式的復原手段;淨除以更貼近硬件的方式處理,令即使動用實驗室級技術亦無法還原,同時保留媒體仍可再用;銷毀則以物理方式破壞媒體,還原不可行,媒體亦無法再用於儲存資料。
理解這個分層之後,關鍵問題不再是「用甚麼軟件擦硬碟」,而是「這塊硬碟裡的資料屬於哪個敏感等級,需要達到哪一個層級」。
清除、淨除與銷毀三個層級的具體做法
下表把三個層級的定義、常見技術與媒體再用狀況並列,方便對照選擇。
| 層級 | 目標 | 常見技術 | 媒體可否再用 |
| 清除 Clear | 抵禦一般非侵入式復原手段 | 以標準讀寫指令改寫全部可定址空間;不支援改寫的裝置則以回復原廠狀態代替 | 可以,通常不影響使用 |
| 淨除 Purge | 即使動用實驗室級技術亦無法還原 | 裝置專用的清理指令(區塊抹除、加密清除)、符合 IEEE 2883 所列的方法 | 多數可以,視技術而定 |
| 銷毀 Destroy | 資料無法還原,媒體亦不可再用 | 分解、焚化、熔毀、粉碎、碎切 | 不可以 |
指引中有幾點與一般認知不同,值得特別留意。第一,多次覆寫並非越多越好:過往流傳的多重覆寫做法源自舊有的國防標準,該標準早已移除覆寫規格;對於具備備用區塊的固態硬碟,反覆覆寫所增加的保障極為有限,若需要更高保證應直接改用淨除或銷毀。
第二,銷毀技術之間亦有強弱之分。分解、焚化與熔毀屬於徹底破壞;碎切與粉碎則隨資料密度提高而效果下降,指引建議除最低敏感級別的資料外應避免單獨依賴。至於折彎、剪斷或在硬碟上鑽孔這類做法,只能造成部分損毀,餘下部分仍可能被實驗室技術讀取。
第三,覆寫無法用於已損壞至無法運作的媒體。硬碟讀不到,就無法改寫其內容;這類情況通常只剩銷毀一途。這一點對「壞硬碟直接丟掉」的常見做法構成直接警示:正因為它壞了,才更需要物理銷毀。
機械硬碟與固態硬碟必須分開處理
同一套方法套用在不同媒體上,結果可能完全不同。分辨媒體類型是選擇方法的前置步驟。
機械硬碟(HDD)
資料以磁性方式記錄在碟片上,位置與邏輯位址對應關係相對直接,因此以標準讀寫指令全面覆寫可達到清除層級。物理銷毀方面,碟片經粉碎或熔毀後資料無法還原。這類媒體是傳統做法最有效的對象。
固態硬碟(SSD)
內部有超額配置的備用區塊與磨損平衡機制,控制器會把寫入分散到不同實體單元,使用者透過一般讀寫介面無法確保觸及所有曾儲存資料的位置。因此單純覆寫並不足夠,應改用裝置本身提供的清理指令或加密清除。
消磁的適用範圍
消磁只對磁性媒體有效,對固態硬碟等非磁性媒體無效——消磁程序可能顯示「成功完成」,實際卻沒有清除任何資料。此外現代硬碟的磁力矯頑力提高,不少現有消磁機的磁場強度已不足;消磁亦可能損壞裝置而同時未能清除目標資料。
混合媒體同樣需要注意。同時包含磁性與快閃儲存的裝置、自帶儲存的辦公室設備(例如具硬碟的影印機、網絡錄影主機、部分電話系統),都可能保存業務資料而在報廢時被忽略。盤點報廢資產時應按「是否含非揮發性儲存」而非「是否看起來像電腦」來判斷。
加密清除的原理與前提條件
加密清除(Cryptographic Erase)是速度最快的淨除技術:資料在寫入時已由裝置以加密方式儲存,清理時只需銷毀或使其無法取用相應的加密金鑰,餘下的密文即失去意義。原本需要數小時覆寫的容量,可在極短時間內完成。
但這項技術的有效性完全建立在前提條件之上,而這些條件經常被忽略:
- 資料由頭到尾都經加密儲存——若裝置在使用初期未啟用加密,之後才開啟,早期以明文寫入的資料不受金鑰保護,銷毀金鑰對它們無效。
- 加密實作可靠——加密強度與金鑰管理的實作品質決定保障水平;使用者無法自行驗證,只能依賴廠商的規格聲明與相關驗證。
- 金鑰確實沒有副本留存——若金鑰曾備份到外部金鑰管理系統或隨企業備份一併保存,僅在裝置端銷毀金鑰並不足夠,必須連同外部副本一併處理,並記錄處理過程。
- 清理指令由裝置正確執行——加密清除依賴裝置固件的實作,需要對廠商有一定信任;操作後應保留指令執行的完成狀態紀錄。
對雲端或虛擬儲存而言,加密清除往往是唯一可行的淨除方式:底層實體媒體由服務商管理,客戶無法直接處理,只能透過金鑰控制達到相同效果。這反過來說明一件事:把敏感資料放上這類平台之前,就應先確認退場時的清理方式與可取得的證明。
外發銷毀與應保留的證明文件
企業自行銷毀硬碟的能力有限,實務上多數會交給第三方服務商。這種安排的風險並非銷毀本身,而是「移交之後無法確認發生了甚麼」。以下幾項安排可把風險降到可接受水平。
- 移交前先自行清理——在硬碟仍可運作時,先自行執行清除或淨除,再交外發銷毀。即使運輸途中出現差錯,資料亦已無法輕易讀取。這是成本最低的一重保險。
- 逐件記錄序號——移交清單應列明每件媒體的類型、容量與序號,並由雙方簽署確認。沒有逐件紀錄的移交,事後無法核對是否全部處理完畢。
- 要求清理證明書——NIST 指引附有清理證明書的範本,內容涵蓋媒體識別資料、所用方法與技術、執行者、驗證方式與日期。企業應要求服務商就每件媒體發出對應紀錄,而非僅提供一張總體聲明。
- 安排見證或錄影——高敏感度的媒體可要求現場見證銷毀,或要求服務商提供銷毀過程的影像紀錄。若採用上門銷毀服務,見證安排較容易落實。
- 確認轉手層數——部分服務商會把工作分包。合約應要求披露是否分包、由誰實際執行,以及分包方須遵守相同標準。
- 核對驗證步驟——按指引,物理銷毀的驗證方式是檢視殘餘物與確認所用設備;邏輯清理則需檢查工具的完成狀態與有否錯誤。要求服務商說明其驗證方式,可分辨其流程是否符合基本規範。
另一項容易遺漏的是租用設備。以租約方式使用的伺服器、影印機或辦公室裝置在歸還時,內部儲存的處理責任應在合約中寫明;否則資料會隨設備離開公司而無人負責。
香港企業的合規與實務安排
在香港,處理報廢儲存媒體同時牽涉私隱與環保兩套規定,兩者的要求方向不同,需要一併考慮。
私隱方面,《個人資料(私隱)條例》(第 486 章)的保護資料原則要求資料使用者採取切實可行的步驟保護個人資料免遭未經授權的處理,並在資料不再需要用於原有目的時予以刪除。硬碟報廢正是這項原則最容易失守的環節:資料已不再使用,但仍完整保存在離開公司的裝置上。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,涵蓋設備報廢與資料刪除的處理要求,可作為訂立內部程序時的依據。若報廢處理不當導致個人資料外洩,企業需按公署的指引處理事故與通報。
環保方面,香港的四電一腦生產者責任計劃涵蓋電腦及相關產品的回收處置,企業把電腦與伺服器交予回收商時屬受規管的處置途徑。實務上要注意的是次序問題:回收流程關注的是物料處理,並不代表資料已被清理。正確做法是先完成資料清理並取得紀錄,之後才把硬件送往回收;把未清理的硬碟直接交回收商,等同把資料交給不承擔保密責任的第三方。
行業要求方面,受監管行業與部分企業客戶會在合約中訂明資料清理標準與證明文件要求,例如要求提供逐件清理證明或見證銷毀。承接這類客戶項目的公司應在項目開始時確認要求,避免在結案階段才發現無法提供所需文件。
最後是內部流程的落實。較常見的漏洞不在方法選擇,而在於沒有人負責:員工離職時交回的電腦放在角落數個月、更換伺服器後舊機留在機房、壞掉的硬碟隨手放進抽屜。建議把報廢媒體納入資產清冊,設立暫存位置並上鎖、記錄待處理清單,並訂明從停用到完成清理的時限,令每一件媒體都有明確的處理狀態。