Tengo una pregunta relacionada con el uso de tecnología forense para recopilar pruebas de dispositivos / estaciones de trabajo móviles / portátiles.
Intentaría explicar mejor este escenario, considerando un entorno de trabajo en el que nosotros (como equipo técnico de seguridad) recibe una llamada para investigar la ubicación de xyz para recopilar algún tipo de evidencia digital. En este momento, no tenemos los medios forenses para hacerlo, solo confiamos en los medios manuales básicos para recopilar los datos. Por ejemplo, en la búsqueda de archivos de historial, carpetas temporales.
Ahora, después de un mes de deliberación sobre los beneficios del uso de la tecnología forense, hemos ideado una estrategia en la que usaríamos duplicadores de disco duro para obtener datos de la estación de trabajo / computadora portátil remotas y escribir para escribir en el disco duro protegido. discos.
Ahora, donde estoy atascado en todo el proceso, es cómo optimizar la transferencia de datos desde las unidades al sistema de análisis. El sistema de análisis en este caso estaría usando el software EnCase. Quiero saber de la siguiente lista cuál sería la mejor manera de transferir pruebas a los sistemas de análisis.
- Estación de trabajo / computadora portátil conectada a un disco duro externo
- Estación de trabajo / computadora portátil conectada a la interfaz USB
- Estación de trabajo / computadora portátil conectada a un disco duro conectado a la red.
- También otros métodos no mencionados aquí.
Teniendo en cuenta que, en nuestro entorno, el volumen de unidades de disco se extrae a terabytes. Por ejemplo, una imagen de una unidad de terabyte cuando se copia al sistema de análisis a través de cualquier canal debería ser lo suficientemente rápida para que el software forense ejecute consultas complejas, por ejemplo, para encontrar archivos eliminados, o acceso a la computadora a través del terminal remoto.
Quiero saber del método mencionado anteriormente, que proporciona el análisis más rápido de la evidencia. Teniendo en cuenta, que no hay escasez de espacio para almacenar pruebas digitales en el sistema de análisis.