Informatica forense · Linux

Analisi forense del RAID software (mdadm) – Ricostruzione corretta degli array

Il RAID software di Linux tramite mdadm consente di raggruppare più dischi in un unico array, senza la necessità di hardware RAID dedicato. Tra i livelli più diffusi figurano RAID 0, 1, 5, 6 e 10.

Richiesta non vincolante

Ogni elemento del RAID contiene metadati che forniscono informazioni sull'appartenenza al gruppo, sull'ordine e sullo stato. Questi metadati sono indispensabili per una corretta ricostruzione del gruppo prima dell'analisi vera e propria del file system.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Eseguiamo il backup di tutti i supporti coinvolti singolarmente come immagine raw, analizziamo i metadati mdadm e ricostruiamo l'array RAID originale prima di analizzare i file system in esso contenuti.

Campi di applicazione tipici

•Ricostruzione dei complessi di memoria Server
•Analisi in seguito al guasto di singoli elementi del RAID
•Valutazione delle operazioni di ricostruzione RAID
•Analisi di compositi degradati o incoerenti
•Risposta agli incidenti sui sistemi Linux
•Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi RAID con mdadm

Dopo aver eseguito il backup individuale di tutti i supporti coinvolti, vengono analizzati i metadati mdadm di ciascun membro per determinare il livello RAID, l'ordine e lo stato. L'array viene quindi ricostruito su una copia di lavoro, senza modificare i supporti originali, prima di procedere all'analisi dei file system in esso contenuti.

Perché l’analisi RAID è rilevante dal punto di vista forense?

Spesso i dati Server non si trovano su un unico supporto, ma sono distribuiti su un array RAID. Una ricostruzione incompleta o errata dell'array può comportare un set di dati incompleto o alterato.

Soprattutto nel caso di insiemi di dati degradati o parzialmente mancanti, è necessaria un'attenta analisi tecnica prima di trarre conclusioni sull'insieme completo dei dati originari.

Domande frequenti

Che cos'è mdadm?+
mdadm è lo strumento standard in Linux per la gestione di array RAID software di vari livelli.
È possibile ricostruire un array RAID composto da singoli supporti di dati se ne manca uno?+
A seconda del livello RAID e del numero di elementi mancanti, può essere possibile una ricostruzione parziale o completa. Sarà possibile fornire un parere solo dopo aver effettuato una diagnosi tecnica.
I supporti originali vengono modificati durante la ricostruzione?+
No. La ricostruzione avviene sulla base delle immagini grezze dei singoli supporti dati; l'originale rimane inalterato.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sul tema „Analisi forense del RAID software (mdadm)"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito