IT-forensik · Linux

Forensisk analys av programvaru-RAID (mdadm) – korrekt rekonstruktion av kluster

Linux-programvaru-RAID via mdadm gör det möjligt att slå samman flera lagringsenheter till en gemensam enhet utan att det krävs särskild RAID-hårdvara. Vanliga nivåer är bland annat RAID 0, 1, 5, 6 och 10.

Begär en icke-bindande offert

Varje RAID-medlem innehåller metadata som ger information om tillhörighet till gruppen, ordning och status. Dessa metadata är en förutsättning för en korrekt rekonstruktion av gruppen innan den egentliga filsystemanalysen.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar alla berörda datamedier individuellt som råavbildningar, analyserar mdadm-metadata och rekonstruerar den ursprungliga RAID-konfigurationen innan de filsystem som ingår analyseras.

Typiska användningsområden

•Rekonstruktion av Server-minneskonfigurationer
•Undersökning efter fel på enskilda RAID-enheter
•Utvärdering av RAID-återställningsprocesser
•Analys av nedbrutna eller inkonsekventa kompositer
•Incidenthantering på Linux-system
•Rättsliga och utomrättsliga utlåtanden

Så här går en mdadm-RAID-analys till

Efter att alla berörda datamedier har säkerhetskopierats individuellt analyseras mdadm-metadata för varje medlem för att fastställa RAID-nivå, ordning och status. Därefter rekonstrueras arrayen i en arbetskopia, utan att de ursprungliga datamedierna ändras, innan de filsystem som ingår analyseras.

Varför är RAID-analysen relevant ur ett kriminaltekniskt perspektiv?

Server-data finns ofta inte på en enda datamedie, utan är fördelade över ett RAID-system. En ofullständig eller felaktig rekonstruktion av systemet kan leda till att datamängden blir ofullständig eller förvrängd.

Särskilt när det gäller nedbrutna eller delvis förlorade datastrukturer krävs en noggrann teknisk analys innan man kan dra slutsatser om den fullständiga ursprungliga datamängden.

Vanliga frågor

Vad är mdadm?+
mdadm är standardverktyget i Linux för hantering av mjukvaru-RAID-konfigurationer på olika nivåer.
Kan en RAID-konfiguration bestående av enskilda lagringsenheter återställas om en enhet saknas?+
Beroende på RAID-nivå och antalet saknade enheter kan en delvis eller fullständig återställning vara möjlig. En bedömning kan först göras efter den tekniska diagnosen.
Förändras originalmedierna vid rekonstruktionen?+
Nej. Återställningen sker utifrån råbilder av de enskilda datamedierna, och originalet förblir oförändrat.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk utredning av ämnet „Kriminalteknisk analys av programvaru-RAID (mdadm)"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu