SF T 0105-2021 存储介质数据镜像技术规程.pdf
《SF T 0105-2021 存储介质数据镜像技术规程.pdf》由会员分享,可在线阅读,更多相关《SF T 0105-2021 存储介质数据镜像技术规程.pdf(11页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.240 CCS L60 SF 中 华 人 民 共 和 国 司 法 行 政 行 业 标 准 SF/T 0105 2021 存储介质 数据镜像 技术规程 Code of practice for forensic imaging of storage media 2021 - 11 - 17 发布 2021 - 11 - 17 实施 中华人民 共和国 司 法部 发 布 SF/T 0105 2021 I 目 次 前言 . II 1 范围 . 1 2 规 范性 引用 文件 . 1 3 术 语和 定义 . 1 4 缩 略语 . 1 5 仪 器设 备 . 2 6 镜 像获 取程 序 . 3
2、 7 过 程要 求 . 3 8 记 录内 容 . 6 参考文 献 . 7 SF/T 0105 2021 II 前 言 本文件 按照GB/T 1.1 2020 标 准化 工作 导则 第1 部分: 标准 化文 件的 结构 和起草 规则 的 规 定 起草。 请注意 本文 件的 某些 内容 可能涉 及专 利。 本文 件的 发布机 构不 承担 识别 专利 的责任 。 本文件 由 司 法鉴 定科 学研 究院 提 出。 本文件 由 司 法部 信息 中心 归口。 本文件 起草 单位 : 司 法鉴 定科学 研究 院、 公安 部第 三研究 所、 上海 市人 民检 察院、 厦门 市美 亚柏 科 信息股 份有 限公
3、司、 厦 门 市兴百 邦科 技有 限公 司。 本文件 主要 起草 人: 李岩 、 施少 培、 郭 弘、 吴松 洋、 高峰、 徐志 强、 孙 奕、 卢启 萌、 曾 锦华、 杨恺 、 李致君 、张 辉极 、刘 善军 、胡壮 。 SF/T 0105 2021 1 存 储介质 数据镜像 技术规 程 1 范围 本文件 规定 了 存 储介 质数 据镜像 获取 的仪 器设备 、 程序 、 过程 要求 和记 录内容 。 本文件 适用 于司 法鉴 定/ 法 庭科学 领域 中存 储介 质数 据镜像 的获 取 和 使用 。 2 规范性 引用 文件 下列文 件中 的内 容通 过文 中的规 范性 引用 而构 成本 文件
4、必 不可 少的 条款 。 其 中 , 注日 期的 引用 文件 , 仅该日 期对 应的 版本 适用 于本文 件; 不注 日期 的引 用文件 , 其 最新 版本 (包 括所有 的修 改单 ) 适 用 于 本 文件。 GA/T 14762018 法庭 科 学远程 主机 数据 获取 技术 规范 3 术语和 定义 下列术 语和 定义 适用 于本 文件。 源 source 镜像获 取过 程的 输入 数据 、存储 介质 或电 子设 备。 目标 target 镜像获 取过 程的 输出 文件 或存储 介质 。 镜像文 件 image file 从数据 源复 制生 成的 ,可 重新构 建数 据源 数据 比特 流的
5、一 个或 一组 目标 文件 。 坏块 bad block 存储介 质中 由物 理故 障导 致的无 法读 取的 数据 区域 。 合理填 充 benign fill 在镜像 获取 过程 中, 当数 据 源特定 数据 区域 无法 读取 时, 或 目标 存储 介质 存在 多 余数据 存储 区域 时, 向镜像 文件 (3.3 ) 或者 目 标存储 介质 对应 的数 据存 储区域 填充 指定 数据 的过程 。 注: 填充的指定数据可以是二进制全0 、 二进制全1 或者 “BADBLOCK ” 等显著标示该数据不是来自数据源的文本内容 , 以避免与其他数据产生混淆 。 在线镜像 获取 live image
6、acquisition 在 电子 设备 运行 状态 下, 以其中 的存 储介 质、 分区 (卷) 为源 (3.1 ) 的镜 像 获取过 程。 4 缩略语 下列缩 略语 适用 于本 文件 。 SF/T 0105 2021 2 ATA 高级 技术 附件 (Advanced Technology Attachment ) BIOS 基本 输入 输出 系统 (Basic Input/Output System ) DCO 设备 配置 覆盖 区(Device Configuration Overlay ) FC 光 纤通 道(Fiber Channel ) HPA 主机 保护 区(Host Protec
7、ted Area ) IDE 集成 磁盘 电子 接口 (Integrated Drive Electronics ) iSCSI 基 于因 特网 的小 型 计算机 系统 接口 (Internet Small Computer System Interface ) PCIe 外设 组件 互连 快线 (Peripheral Component Interconnect Express ) RAID 独立 磁盘 冗余 阵列 (Redundant Array of Independent Disks ) SAS 串行 小 型 计算 机系 统 接口(Serial Attached SCSI ) SATA
8、 串行 高级 技术 附件 (Serial Advanced Technology Attachment ) SCSI 小型 计算 机系 统接 口(Small Computer System Interface ) S.M.A.R.T. 自 我监 测、 分 析及报 告技 术 (Self-Monitoring Analysis and Reporting Technology ) TPM 可信 平台 模块 (Trusted Platform Module ) USB 通用 串行 总线 (Universal Serial Bus ) 5 仪器设 备 硬件 存储介 质数 据镜 像获 取 和 使用所 涉
9、及 的硬 件设 备包 括但不 限于 : a) 电子数 据 鉴 定专 用计 算机 ; b) 存储介 质 复 制设 备 ; c) 存储介 质只读 设 备; d) 多功能 只读 读卡 器; e) 存储介 质诊 断检 测设 备; f) 故障硬 盘修 复设 备; g) 光盘修 复设 备; h) 免拆机 硬盘 复制 工具 ; i) 计算机 绕密 取证 工具 ; j) 存储介 质转 接接 口及 数据 线; k) 分线器 ; l) 系统引 导盘 ; m) 网络设 备; n) 数码照 相机/物 证翻 拍仪 ; o) 数码摄 像机 。 软件 存储介 质数 据镜 像获 取 和 使用所 涉及 的软 件工 具包 括但不
10、 限于 : a) 只读 软 件; b) 具备镜 像获 取功 能的 软件 ; c) RAID 阵列 重组 工具 ; d) 完整性 校验 值计 算工 具; e) 内存获 取软件 ; f) 内存数 据分 析软 件; g) 镜像文件 格 式转 换工 具; h) 镜像挂 载工 具; i) 屏幕录 像软 件。 SF/T 0105 2021 3 6 镜像获 取程 序 常规镜 像获 取方 式 常规镜 像获 取方 式一 般遵 循以下 程序 : a) 将源存 储介 质从 所在 电子 设备上 断开 ; b) 准备目 标存 储介 质并 对其 进行清 洁性 检查 ; c) 将源存 储介 质及 目标 存储 介质连 接至
11、检验 设备 ,并 采取只 读措 施防 止改 变源 存储介 质数 据; d) 读取源 存储 介质 的数 据, 逐比特 复制 到镜 像文 件或 目标存 储介 质; e) 校验镜 像文 件或 目标 存储 介质的 数据 完整 性。 免拆机 镜像 获取 方式 不满足 常规 镜像 获取 方式 条件时 ,可 选用 以下 方式 进行免 拆机 镜像 获取 : a) 在线镜像 获 取方 式: 使用 电子设 备 运 行中 的操 作系 统环境 获取 镜像 ; b) 引导获 取方 式 : 使 用系 统 引导盘 启动 电子 设备 , 挂 载源存 储介 质和 目标 存储 介质后 获取 镜像 ; c) 网络获 取方 式: 通
12、过 网络 访问或 挂载 源存 储介 质获 取镜像 ; d) 外 部 加载 获 取方 式: 将 源存 储 介质 所 在的 电子 设 备作 为 外部 存 储介 质连 接 至 检验 设备 获 取 存 储介质 镜像 。 示例: 部分型号的苹果计算机可在启动时设置为目标磁盘模式,连接至另一台苹果计算机后获取镜像。 7 过程要求 准备阶 段 7.1.1 发现与 识别 存储 介质 7.1.1.1 检材为 电子 设备 时, 可通 过以下 一种 或多 种方 法发 现与识 别 源 存储 介质 : a) 检查电 子设 备上 的存 储介 质接口 , 寻找 内置 或外 接 的源存 储介 质 。 应 关注 的 接口包 括
13、但 不限 于 以下类 型: 1) IDE 接 口; 2) SATA 接口 及其 衍生 接口 (MicroSATA 、mSATA 等) ; 3) SCSI 接口 ; 4) SAS 接 口; 5) FC 接 口; 6) 火线(FireWire )接 口(1394A 、1394B); 7) USB 接口 (USB-A、USB-B 、USB-C) 及其 衍生 接口 (mini-USB 、Micro-USB 等 ); 8) M.2 接 口; 9) U.2 接 口; 10) PCIe 接口 ; 11) 雷雳(Thunderbolt )接口; 12) 厂商专 有接 口( 如苹 果计 算机固 态硬 盘接 口)
14、 。 b) 通过BIOS 、操 作系 统和 RAID 控 制器 等界 面 检 查并 识 别 连接 至电 子设 备的 存储 介质; c) 检查并 识别 基于 iSCSI 协 议的网 络存 储介 质。 7.1.1.2 识别具 有特 定关 联性 的存 储介质 组合 形态 ( 如 RAID 、混合 存储 等) 。 7.1.2 判断存 储介 质状 态 7.1.2.1 可通过 读 取S.M.A.R.T. 信息 、 辨识 存储 介质 运转声 音等方 法 , 或 通过 制造商 或第三 方提 供 的 存储介 质诊 断检 测工 具初 步判断 源存 储介 质状 态, 状态分 类及 分类 原则 如下 : a) 正常:
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SF 0105-2021 存储介质数据镜像技术规程 0105 2021 存储 介质 数据 技术规程
