Articulo de referencia

controlador de disco forense

Un bloqueador de escritura portátil para Tableau conectado a un disco duro. Ejemplo de un dispositivo portátil para la creación de imágenes de disco. Un bloqueador de escritura ...

Un bloqueador de escritura portátil para Tableau conectado a un disco duro.
Ejemplo de un dispositivo portátil para la creación de imágenes de disco.
Un bloqueador de escritura forense de Tableau
Un generador de imágenes de disco forense Tableau

Un controlador de disco forense o dispositivo de bloqueo de escritura por hardware es un tipo especializado de controlador de disco duro diseñado para obtener acceso de solo lectura a discos duros sin riesgo de dañar su contenido. El dispositivo se denomina forense porque su aplicación más común es en investigaciones donde un disco duro puede contener evidencia. Históricamente, este controlador se fabricaba en forma de un adaptador que se conectaba entre una computadora y un disco duro IDE o SCSI , pero con la llegada de USB y SATA , los controladores de disco forenses compatibles con estas nuevas tecnologías se han generalizado. Steve Bress y Mark Menz inventaron el bloqueo de escritura de discos duros (Patente de EE. UU. 6,813,682). [ 1 ]

Un dispositivo que se instala entre un medio de almacenamiento bajo investigación y la computadora del investigador se denomina " kit puente ". El kit puente tiene un conector para el medio de almacenamiento y otro para la computadora del investigador. Permite al investigador leer, pero no modificar, el dispositivo bajo investigación. [ 2 ]

El Instituto Nacional de Justicia de los Estados Unidos gestiona un programa de Pruebas de Herramientas de Informática Forense (CFTT, por sus siglas en inglés) que identifica formalmente los siguientes requisitos de herramientas de alto nivel:

Un dispositivo de bloqueo de escritura por hardware (HWB) no debe transmitir un comando a un dispositivo de almacenamiento protegido que modifique los datos en dicho dispositivo.

Un dispositivo HWB deberá devolver los datos solicitados por una operación de lectura.

Un dispositivo HWB deberá devolver sin modificaciones cualquier información de acceso importante solicitada a la unidad.

Cualquier condición de error reportada por el dispositivo de almacenamiento al dispositivo HWB deberá ser reportada al host. [ 3 ]

Descripción

Los controladores de disco forenses interceptan las órdenes de escritura del sistema operativo anfitrión , impidiendo que lleguen a la unidad. Si la arquitectura del bus del anfitrión lo permite, el controlador informa que la unidad está en modo de solo lectura. El controlador de disco puede denegar todas las escrituras en el disco e informarlas como fallos, o bien utilizar la memoria integrada para almacenar en caché las escrituras durante la sesión.

Un controlador de disco que almacena en memoria las escrituras le indica al sistema operativo que la unidad es grabable y utiliza la memoria para garantizar que el sistema operativo vea los cambios realizados en los sectores individuales del disco que intentó sobrescribir. Para ello, recupera los sectores del disco si el sistema operativo no ha intentado modificarlos y recupera la versión modificada de la memoria para los sectores que sí han sido modificados.

Usos

Los controladores de disco forenses se asocian comúnmente con el proceso de creación de una imagen de disco , o adquisición, durante el análisis forense . Su uso consiste en prevenir la modificación involuntaria de las pruebas.

Es fundamental proteger el disco duro de escrituras mediante hardware por varias razones. En primer lugar, muchos sistemas operativos , incluido Windows , pueden escribir en cualquier disco duro conectado al sistema. Como mínimo, Windows actualiza la hora de acceso de cualquier archivo y puede escribir en el disco de forma inesperada, por ejemplo, creando carpetas ocultas para la papelera de reciclaje o la configuración de hardware guardada. Los virus o el malware presentes en el sistema utilizado para el análisis pueden intentar infectar el disco inspeccionado. Además, el sistema de archivos NTFS puede intentar confirmar o revertir transacciones incompletas y/o cambiar los indicadores del volumen para marcarlo como "en uso". En el peor de los casos, archivos no deseados pueden asignar y sobrescribir espacio eliminado en el disco duro, lo que podría destruir pruebas en forma de archivos previamente borrados.

Proteger una unidad de almacenamiento de pruebas contra escrituras durante la investigación también es importante para contrarrestar posibles alegaciones de que el contenido de la unidad fue alterado durante la investigación. [ 4 ] Por supuesto, esto puede alegarse de todos modos, pero en ausencia de tecnología para proteger una unidad contra escrituras, no hay forma de refutar tal alegación.

Referencias

  1. "Protección contra escritura para dispositivos de memoria a largo plazo de ordenador" .
  2. "Resultados de las pruebas del dispositivo de bloqueo de escritura de hardware: Tableau Forensic SATA/IDE Bridge T35u" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos . Octubre de 2018. Consultado el 23 de febrero de 2021 .
  3. Manual de pruebas de herramientas de informática forense (PDF) . Instituto Nacional de Estándares y Tecnología . 1 de febrero de 2012. pág. 88. Consultado el 15 de noviembre de 2022 . 
  4. Clarke, Nathan (2010). "Adquisición forense de datos" . Informática forense . Gobernanza de TI. págs. 26–33 . ISBN  9781849280396. JSTOR j.ctt5hh5mg.8 . 
Obtenido de " https://en.wikipedia.org/w/index.php?title=Forensic_disk_controller&oldid=1312773118 "