Disk Forensics למתחילים: קבצים, Metadata ו-Timeline

Disk Forensics למתחילים הוא תהליך מבוקר שמאזן בין בלימת נזק לשימור ראיות. מתעדים מקור, זמן וכלי, שומרים Hash, בונים Timeline ומפרידים בין עובדה, פרשנות והחלטה.
Incident Response ו-DFIR דורשים איזון בין מהירות, שימור ראיות, רציפות עסקית ותיעוד. פעולה נכונה היא פעולה שאפשר להסביר, לשחזר ולבקר לאחר האירוע. המאמר הנוכחי מתמקד ב-Disk Forensics למתחילים ומיועד ל-תלמידי DFIR ואנליסטים. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. filesystem metadata, MFT, timestamps יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: בניית MACB timeline ממערכת מעבדה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




