Informática forense · Linux

Análisis forense de RAID por software (mdadm): reconstrucción correcta de las matrices

El RAID de software de Linux mediante mdadm permite agrupar varios discos en un conjunto común sin necesidad de hardware RAID específico. Entre los niveles más habituales se encuentran el RAID 0, 1, 5, 6 y 10.

Solicitar información sin compromiso

Cada miembro del RAID contiene metadatos que proporcionan información sobre su pertenencia al conjunto, su orden y su estado. Estos metadatos son imprescindibles para reconstruir correctamente el conjunto antes del análisis propiamente dicho del sistema de archivos.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Realizamos una copia de seguridad de todos los soportes de datos implicados de forma individual como imagen sin procesar, analizamos los metadatos de mdadm y reconstruimos la matriz RAID original antes de analizar los sistemas de archivos que contiene.

Ámbitos de aplicación habituales

Reconstrucción de conjuntos de memorias Server
Análisis tras el fallo de algunos miembros del RAID
Evaluación de los procesos de reconstrucción de RAID
Análisis de compuestos degradados o inconsistentes
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis RAID con mdadm

Una vez realizadas las copias de seguridad individuales de todos los soportes de datos implicados, se analizan los metadatos de mdadm de cada miembro para determinar el nivel RAID, el orden y el estado. A continuación, la matriz se reconstruye en una copia de trabajo, sin modificar los soportes de datos originales, antes de analizar los sistemas de archivos que contienen.

¿Por qué es relevante desde el punto de vista forense el análisis RAID?

Los datos Server no suelen encontrarse en un único soporte de datos, sino que están distribuidos a lo largo de un conjunto RAID. Una reconstrucción incompleta o errónea del conjunto puede dar lugar a un conjunto de datos incompleto o alterado.

Especialmente en el caso de conjuntos de datos degradados o parcialmente perdidos, es necesario realizar una clasificación técnica minuciosa antes de extraer conclusiones sobre el conjunto completo de datos original.

Preguntas frecuentes

¿Qué es mdadm?+
mdadm es la herramienta estándar en Linux para gestionar matrices RAID de software de distintos niveles.
¿Se puede reconstruir una matriz RAID a partir de discos individuales si falta uno de ellos?+
Dependiendo del nivel RAID y del número de miembros que falten, puede ser posible una reconstrucción parcial o completa. Solo se podrá determinar con certeza tras realizar un diagnóstico técnico.
¿Se modifican los soportes de datos originales durante la reconstrucción?+
No. La reconstrucción se realiza a partir de imágenes sin procesar de cada uno de los soportes de datos; el original permanece inalterado.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „Análisis forense de RAID por software (mdadm)"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales que sean válidas ante los tribunales, así como a llevar a cabo una evaluación trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora