IntermédiaireForensicsLinuxDefensive

Practical Linux Forensics

A Guide for Digital Investigators

4 / 5

La référence de Bruce Nikkel pour les analystes forensiques travaillant en post-mortem sur des images Linux : systèmes de fichiers, journalisation, logs, emplacements de persistance et la discipline chain of custody autour.

Acheter sur Amazon

En tant qu'Associé Amazon, nous percevons une commission sur les achats éligibles. Le lien ci-dessus est sponsorisé.

Publié
2021
Éditeur
No Starch Press
Pages
400
Langue
English

À lire si

Incident responders et analystes forensiques travaillant sur des systèmes Linux modernes. Nikkel couvre les internals ext4 / XFS / Btrfs, la journalisation systemd, les emplacements de persistance et la discipline chain-of-custody qui distingue la preuve des notes. La référence post-systemd dont le champ avait besoin.

À éviter si

Analystes forensiques Windows-only, ou débutants sans expérience IR. Le livre suppose la fluidité système de fichiers et le confort en ligne de commande forensique.

Points clés

  • La forensique Linux moderne n'est pas juste « parser syslog » ; systemd, journald et le passage aux conteneurs basés overlay ont chacun créé de nouvelles classes d'artefacts.
  • Le chapitre sur l'énumération de persistance est le plus net en imprimé ; cron, timers systemd, init.d, profile files, tous nommés.
  • La plupart des charges cloud sont Linux, ce qui signifie que la majeure partie de la forensique d'incident cloud est de la forensique Linux ; le livre est la bonne référence de départ.

Notes

À coupler avec Practical Packet Analysis (Sanders) pour le côté réseau et avec Practice of Network Security Monitoring (Bejtlich) pour le cadre niveau programme. Le livre antérieur de Nikkel Practical Forensic Imaging est le prérequis naturel si vous ne connaissez pas déjà l'acquisition. Lecture obligatoire pour tout analyste IR gérant des enquêtes cloud ou conteneurs.

Thématiques liées