Informática forense · macOS
Análisis forense de grupos de volúmenes APFS: asignación correcta de los datos del sistema y de los usuarios
Los sistemas macOS modernos utilizan grupos de volúmenes APFS para separar lógicamente los componentes del sistema de los datos modificables de los usuarios. Apple describe el volumen de arranque como un grupo de volúmenes que consta, entre otras cosas, de un volumen del sistema y un volumen de datos asociado. El volumen del sistema contiene los archivos del sistema necesarios para el arranque y los componentes del sistema propios de Apple, mientras que el volumen de datos alberga contenidos modificables, como archivos de usuario, aplicaciones instaladas y otras áreas en las que se puede escribir.
Para el análisis forense de macOS, esta separación es de vital importancia. Un análisis no debe dar por sentado que toda la información relevante se encuentra en un único volumen. Por el contrario, es necesario identificar y documentar correctamente los volúmenes relacionados, sus funciones y la relación que mantienen entre sí antes de evaluar técnicamente los archivos, los directorios y otros artefactos.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Identificamos los contenedores APFS, los volúmenes que contienen y sus funciones dentro de la estructura de volúmenes de macOS. En este proceso, se comprueba especialmente qué volúmenes pertenecen a un grupo de volúmenes del sistema y cómo se relacionan lógicamente entre sí los volúmenes del sistema y de datos. Dependiendo del sistema, también pueden existir volúmenes de prearranque, de recuperación y de máquinas virtuales, que se clasifican por separado en el marco del análisis.
Los contenidos relevantes no se consideran de forma aislada en un único volumen. En su lugar, la asignación técnica se realiza a lo largo de toda la estructura APFS. De este modo, las rutas, los directorios de usuario, las aplicaciones instaladas, los componentes del sistema y otros datos pueden asignarse correctamente al volumen correspondiente y a su función.
Ámbitos de aplicación habituales
Así se lleva a cabo un análisis de los grupos de volúmenes APFS
Tras el registro forense del soporte de datos o del sistema macOS, se determina en primer lugar la estructura del contenedor APFS. A continuación, se documentan los volúmenes existentes, sus funciones y sus asignaciones relacionadas con los UUID. En el caso de una instalación del sistema macOS, se comprueba qué volúmenes forman conjuntamente un grupo de volúmenes y qué otros volúmenes auxiliares hay dentro del contenedor.
Solo entonces comienza el análisis propiamente dicho de los artefactos. Los archivos y directorios se evalúan teniendo en cuenta su pertenencia real a un volumen. En el caso de macOS 11 y versiones posteriores, hay que tener en cuenta además que el volumen del sistema se inicia habitualmente a partir de una instantánea. Los resultados se correlacionan con otros artefactos de macOS y todas las conclusiones técnicas se documentan de forma clara y comprensible.
¿Por qué son importantes desde el punto de vista forense los grupos de volúmenes APFS?
La separación entre el volumen del sistema y el volumen de datos cambia la forma en que deben analizarse forénsicamente los sistemas modernos de macOS. Los directorios que, para el usuario, parecen formar un único árbol de archivos, pueden estar ubicados técnicamente en distintos volúmenes APFS. Por lo tanto, sin conocer la estructura del grupo de volúmenes, existe el riesgo de asignar los datos de forma errónea o de no recopilar de forma completa el contenido relevante.
Además, otros volúmenes APFS cumplen diversas funciones. Apple describe, entre otros, los volúmenes de prearranque, VM y de recuperación, cada uno con sus propias funciones. Para llevar a cabo un análisis riguroso, es necesario distinguir entre estas funciones. Por lo tanto, un grupo de volúmenes no es un elemento aislado, sino un componente fundamental de la arquitectura de almacenamiento de macOS que influye en la interpretación correcta de numerosas pistas adicionales.
Preguntas frecuentes
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis profesional de un grupo de volúmenes APFS o de un sistema macOS moderno? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a identificar y evaluar de forma trazable los volúmenes del sistema, de datos y otros volúmenes APFS.
En relación con este tema
- Análisis forense de FileVault: evaluación del estado del cifrado y de las posibilidades de acceso
- Clasificación forense del Secure Enclave: cómo evaluar correctamente los mecanismos de seguridad vinculados al hardware
- Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS
- Análisis forense de instantáneas de Time Machine: cómo examinar versiones anteriores de archivos en macOS