Informatica forense · macOS
Analisi forense delle istantanee di Time Machine – Esame delle versioni precedenti dei file su macOS
Time Machine può creare snapshot locali del volume di avvio sui Mac formattati con APFS. Apple specifica che questi vengono generati all’incirca ogni ora e vengono in genere conservati per circa 24 ore. Inoltre, uno snapshot dell’ultimo backup Time Machine completato con successo può rimanere fino al prossimo fabbisogno di spazio di archiviazione; a partire da macOS High Sierra, viene creato anche un ulteriore snapshot prima dell’installazione di un aggiornamento macOS.
Per le indagini forensi, tali snapshot locali possono consentire di accedere a stati o versioni precedenti dei file. La loro esistenza e il loro contenuto, tuttavia, non sono garantiti. Gli snapshot possono essere eliminati automaticamente, in particolare quando è necessario liberare spazio di archiviazione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Identifichiamo gli snapshot locali esistenti di Time Machine, ne documentiamo la data di riferimento e li associamo al volume APFS corrispondente. Laddove tecnicamente possibile, confrontiamo i file e le directory rilevanti con l’attuale set di dati e con altri snapshot disponibili.
L'analisi opera una distinzione esplicita tra le istantanee APFS locali e i backup Time Machine esterni o basati sulla rete. Le conclusioni riguardano esclusivamente i set di dati effettivamente presenti e analizzati.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Una volta effettuata la registrazione con prove certe, gli snapshot APFS presenti vengono inventariati e verificati per stabilire se possano essere assegnati a Time Machine o ad altre finalità di sistema. Gli snapshot rilevanti vengono ordinati cronologicamente e successivamente confrontati con lo stato attuale del file system.
Si tiene conto del fatto che le istantanee locali di Time Machine possono essere gestite e rimosse automaticamente. L'assenza di un'istantanea non costituisce quindi una prova del fatto che Time Machine non fosse attivo in un determinato momento. I risultati vengono correlati con i metadati APFS, gli FSEvents e altri artefatti di macOS.
Perché questo reperto è rilevante dal punto di vista forense?
Le istantanee locali di Time Machine possono fornire una versione precedente dei file, anche se il volume di backup esterno non è al momento disponibile. In tal modo, in casi appropriati, possono costituire un’ulteriore fonte di dati storici.
La loro validità forense dipende dall'effettiva disponibilità degli snapshot e dal periodo oggetto di indagine. Non costituiscono una cronologia completa e illimitata e non devono essere equiparati a un backup esterno permanente di tipo "Time Machine".
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un'analisi professionale delle snapshot esistenti di Time Machine? LanCologne vi supporta nel backup a prova di tribunale e nell'analisi tracciabile degli stati precedenti dei file.