Informática forense · Linux
Análisis forense de RAID por software (mdadm): reconstrucción correcta de las matrices
El RAID de software de Linux mediante mdadm permite agrupar varios discos en un conjunto común sin necesidad de hardware RAID específico. Entre los niveles más habituales se encuentran el RAID 0, 1, 5, 6 y 10.
Cada miembro del RAID contiene metadatos que proporcionan información sobre su pertenencia al conjunto, su orden y su estado. Estos metadatos son imprescindibles para reconstruir correctamente el conjunto antes del análisis propiamente dicho del sistema de archivos.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Realizamos una copia de seguridad de todos los soportes de datos implicados de forma individual como imagen sin procesar, analizamos los metadatos de mdadm y reconstruimos la matriz RAID original antes de analizar los sistemas de archivos que contiene.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis RAID con mdadm
Una vez realizadas las copias de seguridad individuales de todos los soportes de datos implicados, se analizan los metadatos de mdadm de cada miembro para determinar el nivel RAID, el orden y el estado. A continuación, la matriz se reconstruye en una copia de trabajo, sin modificar los soportes de datos originales, antes de analizar los sistemas de archivos que contienen.
¿Por qué es relevante desde el punto de vista forense el análisis RAID?
Los datos Server no suelen encontrarse en un único soporte de datos, sino que están distribuidos a lo largo de un conjunto RAID. Una reconstrucción incompleta o errónea del conjunto puede dar lugar a un conjunto de datos incompleto o alterado.
Especialmente en el caso de conjuntos de datos degradados o parcialmente perdidos, es necesario realizar una clasificación técnica minuciosa antes de extraer conclusiones sobre el conjunto completo de datos original.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „Análisis forense de RAID por software (mdadm)"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales que sean válidas ante los tribunales, así como a llevar a cabo una evaluación trazable de los artefactos relevantes de Linux.
En relación con este tema
- Clasificación forense del cifrado LUKS: cómo evaluar correctamente los soportes de datos cifrados de Linux
- Análisis forense de la partición de paginación: evaluación del contenido de la memoria de trabajo almacenado en la partición de paginación
- Clasificación forense de los sistemas de archivos basados en tmpfs y en la RAM: evaluación correcta de las áreas de memoria volátil
- Recuperación forense de archivos borrados en ext4: posibilidades y límites de la reconstrucción