我有一个与使用取证技术从移动/便携式工作站/设备收集证据有关的问题?
我会尝试通过考虑我们(作为技术安全团队)被要求对 xyz 位置进行调查以收集某种数字证据的工作环境来更好地解释这种情况。目前,我们没有取证手段,只能依靠基本的手动手段来收集数据。例如搜索文件历史记录、临时文件夹。
现在,经过一个月的考虑,确定了使用取证技术的好处,我们提出了一个策略,我们将使用硬盘复制器从远程工作站/笔记本电脑获取数据并写入受保护的硬盘。
现在,我在整个过程中遇到的问题是如何优化从驱动器到分析系统的数据传输。在这种情况下,分析系统将使用 EnCase 软件。我想从下面的列表中了解将证据传输到分析系统的最佳方式。
- 连接到外部硬盘驱动器的工作站/笔记本电脑
- 连接到 USB 接口的工作站/笔记本电脑
- 工作站/笔记本电脑连接到网络连接的硬盘驱动器。
- 还有这里没有提到的其他方法。
考虑到,在我们的环境中,磁盘驱动器的容量达到 TB。例如,当通过任何渠道复制到分析系统时,TB 驱动器的图像应该足够快,以便取证软件运行复杂的查询,例如查找已删除的文件,或通过远程终端访问计算机。
我想知道上面提到的方法是什么提供了最快的证据分析。考虑到分析系统中存储数字证据的空间并不短缺。