Order of Volatility
Aus IT-Forensik Wiki
Der Begriff Order of Volatility ("Flüchtigkeitsreihenfolge") bezieht sich auf die Reihenfolge, in der forensische Daten gesichert werden sollten. Zuerst sollten immer die Daten gesichert werden, die - je nach Gerät und Untersuchungsgegenstand - am flüchtigsten sind und deshalb am schnellsten verloren gehen könnten. Es empfiehlt sich folgende Reihenfolge (nach RFC 3227):
- CPU-Register und Cache
- Routingtabellen, ARP-Cache, Prozessliste, Netzstatus, Kerneldaten, Hauptspeicherinhalt
- Temporäre Dateisysteme / Auslagerungsbereiche
- Inhalte von Festplatten
- Logging- und andere Überwachungsdaten
- Physische Konfigurationen und Netzwerktopologien
- Sicherungskopien
- Archivierte Daten