Informatica forense · Linux
Analisi forense del RAID software (mdadm) – Ricostruzione corretta degli array
Il RAID software di Linux tramite mdadm consente di raggruppare più dischi in un unico array, senza la necessità di hardware RAID dedicato. Tra i livelli più diffusi figurano RAID 0, 1, 5, 6 e 10.
Ogni elemento del RAID contiene metadati che forniscono informazioni sull'appartenenza al gruppo, sull'ordine e sullo stato. Questi metadati sono indispensabili per una corretta ricostruzione del gruppo prima dell'analisi vera e propria del file system.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Eseguiamo il backup di tutti i supporti coinvolti singolarmente come immagine raw, analizziamo i metadati mdadm e ricostruiamo l'array RAID originale prima di analizzare i file system in esso contenuti.
Campi di applicazione tipici
Ecco come si svolge un’analisi RAID con mdadm
Dopo aver eseguito il backup individuale di tutti i supporti coinvolti, vengono analizzati i metadati mdadm di ciascun membro per determinare il livello RAID, l'ordine e lo stato. L'array viene quindi ricostruito su una copia di lavoro, senza modificare i supporti originali, prima di procedere all'analisi dei file system in esso contenuti.
Perché l’analisi RAID è rilevante dal punto di vista forense?
Spesso i dati Server non si trovano su un unico supporto, ma sono distribuiti su un array RAID. Una ricostruzione incompleta o errata dell'array può comportare un set di dati incompleto o alterato.
Soprattutto nel caso di insiemi di dati degradati o parzialmente mancanti, è necessaria un'attenta analisi tecnica prima di trarre conclusioni sull'insieme completo dei dati originari.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sul tema „Analisi forense del RAID software (mdadm)"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Classificazione forense della crittografia LUKS – Valutazione corretta dei supporti dati Linux crittografati
- Analisi forense della partizione di swap – Analisi dei contenuti della memoria di lavoro trasferiti
- Classificazione forense dei file system basati su tmpfs e RAM – Valutazione corretta delle aree di memoria volatile
- Recupero forense dei file cancellati su ext4 – Possibilità e limiti della ricostruzione