舊硬碟應如何安全銷毀?

把檔案刪掉、把硬碟格式化,甚至把作業系統重新安裝一次,都不等於資料已經無法還原。要判斷一塊報廢硬碟是否處理得當,需要先分清資料清理的三個層級,以及每個層級對不同媒體類型的適用性。本文說明各種方法的原理、限制與應保留的證明文件。

免費初步諮詢 即日或翌日上門 · 09:00-23:59

刪除、格式化與真正清理的分別

誤解通常源於介面上「刪除」二字的含義。在一般檔案系統中,刪除檔案的動作只是把該檔案佔用的空間標記為可用,並移除目錄索引中的指向;資料本身仍然留在磁碟上,直到被新資料覆蓋為止。快速格式化的原理相近:重建檔案系統的索引結構,而非改寫每一個資料區塊。這也是資料復原工具能夠救回誤刪檔案的原因。

美國國家標準與技術研究院的《媒體清理指引》(NIST SP 800-88)把資料清理定義為「令目標資料在特定努力程度下無法被取用的過程」,並按清理強度分為三個層級:清除(Clear)、淨除(Purge)與銷毀(Destroy)。指引的第二版於二零二五年九月發布。這個框架的用處在於:它把「要清得多徹底」與「打算用多大力氣還原」掛鈎,令企業可以按資料敏感程度選擇對應方法,而不是憑感覺決定。

三個層級的分界如下:清除以裝置本身提供的讀寫介面改寫可定址儲存空間,抵禦一般的、非侵入式的復原手段;淨除以更貼近硬件的方式處理,令即使動用實驗室級技術亦無法還原,同時保留媒體仍可再用;銷毀則以物理方式破壞媒體,還原不可行,媒體亦無法再用於儲存資料。

理解這個分層之後,關鍵問題不再是「用甚麼軟件擦硬碟」,而是「這塊硬碟裡的資料屬於哪個敏感等級,需要達到哪一個層級」。

清除、淨除與銷毀三個層級的具體做法

下表把三個層級的定義、常見技術與媒體再用狀況並列,方便對照選擇。

層級目標常見技術媒體可否再用
清除 Clear抵禦一般非侵入式復原手段以標準讀寫指令改寫全部可定址空間;不支援改寫的裝置則以回復原廠狀態代替可以,通常不影響使用
淨除 Purge即使動用實驗室級技術亦無法還原裝置專用的清理指令(區塊抹除、加密清除)、符合 IEEE 2883 所列的方法多數可以,視技術而定
銷毀 Destroy資料無法還原,媒體亦不可再用分解、焚化、熔毀、粉碎、碎切不可以

指引中有幾點與一般認知不同,值得特別留意。第一,多次覆寫並非越多越好:過往流傳的多重覆寫做法源自舊有的國防標準,該標準早已移除覆寫規格;對於具備備用區塊的固態硬碟,反覆覆寫所增加的保障極為有限,若需要更高保證應直接改用淨除或銷毀。

第二,銷毀技術之間亦有強弱之分。分解、焚化與熔毀屬於徹底破壞;碎切與粉碎則隨資料密度提高而效果下降,指引建議除最低敏感級別的資料外應避免單獨依賴。至於折彎、剪斷或在硬碟上鑽孔這類做法,只能造成部分損毀,餘下部分仍可能被實驗室技術讀取。

第三,覆寫無法用於已損壞至無法運作的媒體。硬碟讀不到,就無法改寫其內容;這類情況通常只剩銷毀一途。這一點對「壞硬碟直接丟掉」的常見做法構成直接警示:正因為它壞了,才更需要物理銷毀。

需要協助?本頁介紹原理,實際部署要按公司網絡架構規劃。WhatsApp

機械硬碟與固態硬碟必須分開處理

同一套方法套用在不同媒體上,結果可能完全不同。分辨媒體類型是選擇方法的前置步驟。

機械硬碟(HDD)

資料以磁性方式記錄在碟片上,位置與邏輯位址對應關係相對直接,因此以標準讀寫指令全面覆寫可達到清除層級。物理銷毀方面,碟片經粉碎或熔毀後資料無法還原。這類媒體是傳統做法最有效的對象。

固態硬碟(SSD)

內部有超額配置的備用區塊與磨損平衡機制,控制器會把寫入分散到不同實體單元,使用者透過一般讀寫介面無法確保觸及所有曾儲存資料的位置。因此單純覆寫並不足夠,應改用裝置本身提供的清理指令或加密清除。

消磁的適用範圍

消磁只對磁性媒體有效,對固態硬碟等非磁性媒體無效——消磁程序可能顯示「成功完成」,實際卻沒有清除任何資料。此外現代硬碟的磁力矯頑力提高,不少現有消磁機的磁場強度已不足;消磁亦可能損壞裝置而同時未能清除目標資料。

混合媒體同樣需要注意。同時包含磁性與快閃儲存的裝置、自帶儲存的辦公室設備(例如具硬碟的影印機、網絡錄影主機、部分電話系統),都可能保存業務資料而在報廢時被忽略。盤點報廢資產時應按「是否含非揮發性儲存」而非「是否看起來像電腦」來判斷。

加密清除的原理與前提條件

加密清除(Cryptographic Erase)是速度最快的淨除技術:資料在寫入時已由裝置以加密方式儲存,清理時只需銷毀或使其無法取用相應的加密金鑰,餘下的密文即失去意義。原本需要數小時覆寫的容量,可在極短時間內完成。

但這項技術的有效性完全建立在前提條件之上,而這些條件經常被忽略:

  1. 資料由頭到尾都經加密儲存——若裝置在使用初期未啟用加密,之後才開啟,早期以明文寫入的資料不受金鑰保護,銷毀金鑰對它們無效。
  2. 加密實作可靠——加密強度與金鑰管理的實作品質決定保障水平;使用者無法自行驗證,只能依賴廠商的規格聲明與相關驗證。
  3. 金鑰確實沒有副本留存——若金鑰曾備份到外部金鑰管理系統或隨企業備份一併保存,僅在裝置端銷毀金鑰並不足夠,必須連同外部副本一併處理,並記錄處理過程。
  4. 清理指令由裝置正確執行——加密清除依賴裝置固件的實作,需要對廠商有一定信任;操作後應保留指令執行的完成狀態紀錄。

對雲端或虛擬儲存而言,加密清除往往是唯一可行的淨除方式:底層實體媒體由服務商管理,客戶無法直接處理,只能透過金鑰控制達到相同效果。這反過來說明一件事:把敏感資料放上這類平台之前,就應先確認退場時的清理方式與可取得的證明。

外發銷毀與應保留的證明文件

企業自行銷毀硬碟的能力有限,實務上多數會交給第三方服務商。這種安排的風險並非銷毀本身,而是「移交之後無法確認發生了甚麼」。以下幾項安排可把風險降到可接受水平。

另一項容易遺漏的是租用設備。以租約方式使用的伺服器、影印機或辦公室裝置在歸還時,內部儲存的處理責任應在合約中寫明;否則資料會隨設備離開公司而無人負責。

香港企業的合規與實務安排

在香港,處理報廢儲存媒體同時牽涉私隱與環保兩套規定,兩者的要求方向不同,需要一併考慮。

私隱方面,《個人資料(私隱)條例》(第 486 章)的保護資料原則要求資料使用者採取切實可行的步驟保護個人資料免遭未經授權的處理,並在資料不再需要用於原有目的時予以刪除。硬碟報廢正是這項原則最容易失守的環節:資料已不再使用,但仍完整保存在離開公司的裝置上。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,涵蓋設備報廢與資料刪除的處理要求,可作為訂立內部程序時的依據。若報廢處理不當導致個人資料外洩,企業需按公署的指引處理事故與通報。

環保方面,香港的四電一腦生產者責任計劃涵蓋電腦及相關產品的回收處置,企業把電腦與伺服器交予回收商時屬受規管的處置途徑。實務上要注意的是次序問題:回收流程關注的是物料處理,並不代表資料已被清理。正確做法是先完成資料清理並取得紀錄,之後才把硬件送往回收;把未清理的硬碟直接交回收商,等同把資料交給不承擔保密責任的第三方。

行業要求方面,受監管行業與部分企業客戶會在合約中訂明資料清理標準與證明文件要求,例如要求提供逐件清理證明或見證銷毀。承接這類客戶項目的公司應在項目開始時確認要求,避免在結案階段才發現無法提供所需文件。

最後是內部流程的落實。較常見的漏洞不在方法選擇,而在於沒有人負責:員工離職時交回的電腦放在角落數個月、更換伺服器後舊機留在機房、壞掉的硬碟隨手放進抽屜。建議把報廢媒體納入資產清冊,設立暫存位置並上鎖、記錄待處理清單,並訂明從停用到完成清理的時限,令每一件媒體都有明確的處理狀態。

常見問題

把硬碟格式化,資料是否已經無法還原?
一般不足夠。快速格式化只重建檔案系統的索引結構,並未改寫每個資料區塊,市面上的復原工具往往可以救回大量內容。要達到基本的清理效果,需要以標準讀寫指令改寫全部可定址空間(清除層級),或使用裝置本身的清理指令(淨除層級)。
覆寫次數是否越多越安全?
並非如此。過往流傳的多重覆寫做法源自已被移除覆寫規格的舊國防標準;對於具備備用區塊與磨損平衡機制的固態硬碟,反覆覆寫所增加的保障極為有限。若需要更高保證,應直接採用淨除技術或物理銷毀,而不是增加覆寫次數。
固態硬碟可以用消磁機處理嗎?
不可以。消磁只對磁性媒體有效,固態硬碟屬非磁性儲存,消磁程序可能顯示成功完成,實際上沒有清除任何資料。固態硬碟應使用裝置提供的清理指令、加密清除,或以分解、熔毀等方式物理銷毀。
加密清除是否代表可以省下覆寫時間?
在條件齊備時是。前提包括:資料由使用初期便全程以加密方式儲存、加密與金鑰管理實作可靠、金鑰沒有其他副本留存於外部系統或備份中、清理指令由裝置正確執行並留有完成紀錄。若其中任何一項無法確認,則不應僅依賴加密清除。
壞掉、無法開機的硬碟應如何處理?
覆寫需要裝置能正常讀寫,因此損壞至無法運作的媒體通常無法用軟件方式清理,應直接安排物理銷毀,並保留銷毀紀錄。正因為裝置已損壞而無法確認內容是否可讀取,反而更需要以銷毀方式處理,不宜當作一般垃圾丟棄。
交外發銷毀服務時應要求甚麼文件?
應要求逐件媒體的清理證明,內容涵蓋媒體類型與序號、所用方法與技術、執行者、驗證方式與日期,而非僅一張總體聲明。移交清單須列明每件序號並由雙方簽署。高敏感度媒體可額外要求現場見證或銷毀過程的影像紀錄,並確認服務商是否分包及分包方是否遵守相同標準。
除了電腦硬碟,還有哪些設備需要處理?
任何含非揮發性儲存的裝置都需要納入考慮,包括具內置硬碟的影印機與多功能打印機、網絡錄影主機、部分電話系統與會議設備、伺服器的快取模組,以及外接硬碟與記憶卡。判斷標準是「是否含非揮發性儲存」,而非設備外觀是否像電腦。
香港的法規對報廢硬碟有何要求?
《個人資料(私隱)條例》(第 486 章)的保護資料原則要求採取切實可行的步驟保護個人資料,並在資料不再需要用於原有目的時刪除,硬碟報廢屬於這項要求的範圍。環保方面,電腦及相關產品受生產者責任計劃的回收處置安排規管。實務次序是先完成資料清理並取得紀錄,之後才把硬件送交回收。

需要加強網絡安全防護?

我們可以提供免費諮詢與報價。

免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。