Методология цифрового триажа🇷🇺
Цифровая криминалистика долго опиралась на простой принцип: отключить питание, снять образ диска, анализировать в лаборатории. Этот подход работал, пока объёмы данных измерялись гигабайтами, а расследование касалось одного-двух компьютеров.
Сегодня эти условия выполняются редко. В расследованиях часто фигурируют десятки устройств с терабайтными накопителями, и классический подход порождает очереди в лабораториях, растянутые на недели и месяцы.
Пока образы ждут своей очереди, оперативная ценность улик падает...
...именно так в практике расследований сформировался цифровой триаж❤️
Вместо полного копирования всех секторов специалист быстро извлекает только те данные, которые критичны для расследования.
Триаж в цифровых расследованиях — это предварительный этап сбора и отбора только важных данных с их последующим анализом либо на месте, либо в лаборатории🔑
Для предварительного сбора данных в ходе триажа мы разработали два инструмента: Elcomsoft Quick Triage (EQT) и Elcomsoft System Recovery (ESR). Несмотря на частичное пересечение функций, они рассчитаны на принципиально разные ситуации, и выбор между ними определяется состоянием исследуемого компьютера.
Поделимся следующим:
❓️Инструментарий триажа;
❓️Наши публикации, где мы подробно и методично разобрали самые разные аспекты цифровых расследований:
🔥Эволюция цифровой криминалистики
🔥Стратегия, доступ и рабочий процесс
🔥Анализ системных артефактов Windows
Подробнее в нашей новой статье 📎
Post #631
1.3K
