A expressão “imagem forense” costuma transmitir a ideia de uma reprodução integral e tecnicamente neutra do dispositivo examinado. Em muitos contextos, afirma-se que a aquisição produziu uma “cópia bit a bit”, que o hash da imagem coincide com o valor calculado durante o procedimento e que, portanto, todo o conteúdo original foi preservado.
Essas afirmações podem estar corretas dentro de um escopo precisamente definido. Entretanto, tornam-se problemáticas quando a integridade daquilo que foi adquirido é confundida com a completude de tudo o que existia, poderia existir ou teria relevância no dispositivo.
Uma imagem pode permanecer perfeitamente íntegra e, ao mesmo tempo, não incluir setores inacessíveis, áreas ocultas, dados voláteis, volumes criptografados, arquivos remotos, conteúdo eliminado pelo controlador de armazenamento ou artefatos que o método de aquisição não era capaz de extrair.
A aquisição forense não é uma operação abstrata de “copiar o dispositivo”. Ela é uma forma de observação técnica, realizada por determinado método, ferramenta, interface, sistema operacional e conjunto de permissões, em um instante específico.
O resultado é uma representação do que pôde ser observado nessas condições — não necessariamente uma reprodução completa de todo o estado físico, lógico e histórico da fonte.
Da cópia à representação técnica
Considere um dispositivo cujo estado digital, em determinado instante, seja representado por (S). A imagem obtida pode ser expressa, de maneira simplificada, como:
[
I = A(S, M, T, P, t)
]
onde:
- (I) representa o conjunto adquirido;
- (A) representa o processo de aquisição;
- (M) representa o método empregado;
- (T) representa a ferramenta e sua implementação;
- (P) representa permissões, interfaces e condições de acesso;
- (t) representa o intervalo temporal da aquisição.
Essa formulação demonstra que a imagem não depende apenas do dispositivo. Ela também depende da forma pela qual o dispositivo foi acessado.
Duas aquisições do mesmo equipamento podem produzir resultados diferentes quando realizadas:
- em momentos distintos;
- por ferramentas diferentes;
- por interfaces diferentes;
- com o sistema ligado ou desligado;
- antes ou depois da disponibilização de uma chave criptográfica;
- por meio físico, lógico, remoto ou seletivo;
- com privilégios distintos;
- antes ou depois da atuação de mecanismos de limpeza interna.
A imagem forense é, portanto, resultado de uma interação entre a fonte e o método de observação.
Quatro conceitos que não devem ser confundidos
A avaliação de uma aquisição exige distinguir pelo menos quatro propriedades: integridade, equivalência, completude e reprodutibilidade.
Integridade
A integridade indica que o conjunto adquirido não sofreu alteração indevida depois de produzido. Valores de hash, controles de acesso, registros de transferência e procedimentos de preservação podem demonstrar que a imagem examinada corresponde à imagem originalmente armazenada.
Essa propriedade responde à pergunta:
O conteúdo adquirido permanece igual ao conteúdo que foi preservado?
Ela não responde, isoladamente, se todo o conteúdo relevante da fonte foi adquirido.
Equivalência
A equivalência procura determinar se os dados presentes na imagem correspondem aos dados lidos da fonte durante a aquisição.
Uma ferramenta pode ler corretamente todos os setores que a interface lhe apresentou e produzir uma imagem equivalente a esse fluxo. Ainda assim, a interface pode não ter exposto áreas protegidas, setores defeituosos, dados internos do controlador ou conteúdo inacessível em razão de criptografia.
Completude
A completude se refere ao alcance do conjunto adquirido em relação ao universo relevante para a investigação.
Ela responde a perguntas como:
- todos os espaços de endereçamento acessíveis foram examinados?
- todos os volumes foram identificados?
- áreas não alocadas foram incluídas?
- havia conteúdo remoto ou sincronizado?
- dados voláteis foram coletados?
- o método alcançava arquivos eliminados?
- existiam setores que não puderam ser lidos?
- a aquisição lógica suportava todas as categorias de artefatos pertinentes?
A completude é sempre relativa ao objeto e à hipótese investigada. Uma coleta seletiva de mensagens pode ser completa para uma solicitação muito específica e insuficiente para reconstruir toda a atividade do dispositivo.
Reprodutibilidade
A reprodutibilidade indica se outro examinador, utilizando procedimento equivalente, poderia obter e verificar resultados comparáveis.
Em sistemas estáticos, a repetição pode produzir imagens idênticas. Em sistemas ativos, dispositivos móveis, ambientes remotos e unidades de estado sólido, o próprio estado da fonte pode mudar entre as aquisições.
Assim, resultados diferentes não demonstram necessariamente erro. Podem refletir a natureza dinâmica do objeto examinado.
O significado técnico de “aquisição física”
A SWGDE Best Practices for Computer Forensic Acquisition, versão 2.1, define a aquisição física como uma duplicação em fluxo de bits dos dados contidos no dispositivo, incluindo espaços residuais que podem conter dados eliminados.
Essa definição é útil, mas deve ser aplicada ao nível técnico efetivamente acessado.
Em um disco magnético convencional, uma ferramenta pode solicitar a leitura dos endereços de blocos apresentados pelo dispositivo. A aquisição resultante representa os setores que o controlador tornou acessíveis por aquela interface.
Isso não significa, necessariamente, que todos os estados físicos internos do equipamento tenham sido observados.
Entre a mídia e a ferramenta podem existir:
- controladores;
- firmware;
- mecanismos de correção de erros;
- remapeamento de setores;
- áreas reservadas;
- interfaces de tradução;
- caches;
- abstrações de endereçamento;
- restrições estabelecidas pelo próprio dispositivo.
A chamada “cópia física” é geralmente física em relação ao espaço de endereçamento exposto pelo dispositivo, não em relação a todos os fenômenos físicos existentes em seus componentes.
Essa distinção torna-se ainda mais relevante em unidades de estado sólido, dispositivos móveis e sistemas embarcados, nos quais o endereço lógico apresentado ao sistema não corresponde diretamente a uma posição física fixa na memória.
Áreas protegidas e regiões não adquiridas
Alguns dispositivos podem apresentar uma capacidade lógica menor do que sua capacidade efetiva. Tecnologias como Host Protected Area — HPA — e Device Configuration Overlay — DCO — podem tornar determinadas regiões inacessíveis pelos comandos usuais de leitura.
A própria orientação atual da SWGDE adverte que a verificação de uma aquisição pode não abranger todos os dados existentes na mídia, citando setores danificados, HPA e DCO como exemplos de condições capazes de impedir a leitura completa.
Nesse caso, uma ferramenta pode:
- adquirir corretamente todos os setores que lhe foram apresentados;
- calcular um hash válido sobre o fluxo adquirido;
- repetir o mesmo resultado em uma verificação;
- não incluir a área que permaneceu inacessível.
O hash da imagem continua válido. O problema não está na integridade do arquivo produzido, mas na delimitação do universo sobre o qual o hash foi calculado.
Por isso, o relatório técnico não deveria registrar apenas que a aquisição foi “bem-sucedida”. Ele deve informar:
- capacidade declarada pelo dispositivo;
- capacidade efetivamente apresentada;
- quantidade de setores solicitados;
- quantidade de setores lidos;
- setores não recuperados;
- áreas protegidas identificadas;
- mensagens de erro;
- tentativas adicionais de leitura;
- método utilizado para tratar blocos defeituosos.
Sem essas informações, a expressão “imagem integral” permanece tecnicamente ambígua.
Setores defeituosos e dados substituídos
Quando um setor não pode ser lido, ferramentas de aquisição podem reagir de maneiras diferentes. Algumas repetem a operação, alteram o tamanho do bloco de leitura, registram o erro ou preenchem a região correspondente com um padrão conhecido, frequentemente zeros.
O preenchimento preserva o alinhamento dos endereços na imagem, mas não recupera o conteúdo original.
Uma sequência de zeros presente no arquivo resultante pode, portanto, representar:
- zeros existentes na fonte;
- região nunca utilizada;
- bloco limpo pelo dispositivo;
- setor inacessível substituído pela ferramenta;
- área excluída pelo processo de aquisição.
Essas situações são semanticamente diferentes, embora possam apresentar o mesmo valor binário na imagem.
Para diferenciá-las, é necessário conservar os registros operacionais da aquisição. O arquivo de imagem, isoladamente, pode não revelar quais bytes foram efetivamente lidos e quais foram introduzidos como substituição técnica diante de um erro.
SSDs, TRIM e a instabilidade da fonte
Unidades de estado sólido alteraram premissas estabelecidas durante o predomínio dos discos magnéticos.
Um SSD utiliza uma camada interna de tradução que associa endereços lógicos a células físicas. Funções como nivelamento de desgaste, coleta de lixo e remapeamento podem modificar essa associação sem que o sistema operacional observe diretamente as mudanças.
Comandos como TRIM informam ao dispositivo que determinados blocos lógicos não são mais necessários. O controlador pode eliminar seu conteúdo posteriormente, em momento definido pelo próprio firmware.
A revisão científica NIST IR 8354 — Digital Investigation Techniques: A NIST Scientific Foundation Review observa que blocos marcados por TRIM podem ser apagados depois e que duas aquisições do mesmo dispositivo podem apresentar hashes diferentes caso a remoção interna ocorra entre elas.
Isso produz uma consequência importante: preservar o dispositivo sem enviar novos comandos de escrita não garante necessariamente que seu estado lógico permanecerá imutável.
A transformação pode ocorrer internamente, em razão de operações autônomas do controlador.
Uma aquisição realizada algumas horas depois pode deixar de encontrar conteúdo que ainda era legível na primeira oportunidade. Por esse motivo, a ordem, a oportunidade e a documentação da coleta influenciam diretamente o conjunto recuperável.
Também não é correto concluir que a ausência de dados eliminados em uma imagem demonstra sobrescrita deliberada pelo usuário. A inexistência pode resultar da atuação normal de TRIM e dos processos internos do SSD.
A aquisição ao vivo e o problema do smear
Em uma aquisição realizada com o sistema em funcionamento, a fonte continua mudando enquanto é copiada.
Processos são executados, arquivos temporários são criados, buffers são atualizados, registros são gravados, páginas de memória são reutilizadas e conexões de rede mudam de estado.
Se o setor ou a página (x) for adquirido no instante (t_1), e o setor ou a página (y) somente no instante (t_2), a imagem final poderá combinar estados que nunca coexistiram integralmente em um único momento.
Essa condição é conhecida como smear.
A orientação da SWGDE sobre aquisições forenses reconhece que aquisições ao vivo podem alterar datas e horários, causar instabilidade e produzir inconsistências decorrentes das modificações realizadas pelo sistema durante a coleta.
Assim, a imagem de um sistema ativo não deve ser descrita como uma fotografia instantânea. Ela se aproxima mais de uma varredura temporal, construída progressivamente durante determinado intervalo.
Esse aspecto é particularmente importante na aquisição de memória RAM. Uma estrutura pode ser lida antes de sua atualização enquanto outra estrutura relacionada é coletada depois. O examinador poderá encontrar:
- referências para objetos já desalocados;
- listas com contagens incompatíveis;
- processos em diferentes estágios de encerramento;
- conexões sem a estrutura correspondente;
- páginas pertencentes a instantes distintos;
- fragmentos de versões sucessivas do mesmo conteúdo.
Essas inconsistências não tornam automaticamente a aquisição imprestável. Elas precisam, porém, ser consideradas durante a interpretação.
A inevitável intervenção da coleta ao vivo
A aquisição ao vivo exige executar código no próprio sistema investigado. A ferramenta precisa ocupar memória, utilizar tempo de processamento, abrir dispositivos, criar conexões ou gravar dados em algum destino.
Mesmo quando o executável é iniciado a partir de mídia controlada, sua execução deixa efeitos.
Entre as possíveis alterações estão:
- carregamento de bibliotecas;
- criação de processos e threads;
- atualização de registros de execução;
- alterações em cache;
- modificação de tempos de acesso;
- uso de memória anteriormente disponível;
- criação de arquivos temporários;
- geração de eventos de auditoria;
- mudanças em tabelas de conexão;
- acionamento de mecanismos de segurança.
A questão técnico-forense não consiste em exigir uma coleta sem qualquer interferência, o que pode ser impossível. O objetivo é minimizar, compreender e documentar as alterações introduzidas.
Em algumas situações, desligar o equipamento preserva melhor o armazenamento estático, mas elimina memória volátil, sessões autenticadas e chaves de criptografia. Em outras, manter o sistema ativo possibilita acessar volumes descriptografados, mas modifica continuamente a fonte.
A decisão representa uma escolha entre diferentes formas de perda e alteração, não entre uma opção perfeitamente neutra e outra intrusiva.
Aquisição lógica não equivale a aquisição incompleta por definição
Uma aquisição lógica utiliza as estruturas e serviços do sistema para obter arquivos, diretórios, bancos de dados ou outras categorias de informação reconhecidas.
Ela geralmente não inclui todo o espaço não alocado, áreas residuais e estruturas que não são expostas pela interface empregada. Entretanto, isso não significa que seja tecnicamente inferior em todas as situações.
Em sistemas criptografados, uma aquisição lógica realizada enquanto o volume está aberto pode fornecer conteúdo inteligível que permaneceria inacessível em uma imagem física cifrada.
Em bancos de dados ativos, mecanismos nativos de exportação podem produzir uma visão coerente das tabelas, enquanto a simples cópia dos arquivos subjacentes pode capturar páginas em estados transacionais incompatíveis.
A aquisição lógica pode preservar relações semânticas que uma sequência bruta de bytes não apresenta diretamente.
Sua limitação está no escopo de observação. A ferramenta recebe apenas os dados disponibilizados pela interface lógica, segundo as permissões e categorias que ela suporta.
A especificação de testes de ferramentas móveis do NIST CFTT diferencia expressamente aquisições lógicas, seletivas, de sistema de arquivos e físicas. Cada uma representa um nível distinto de acesso, não apenas diferentes nomes para a mesma cópia.
Dispositivos móveis e extrações dependentes da ferramenta
Em dispositivos móveis, o conjunto adquirido pode depender intensamente:
- do fabricante;
- do modelo;
- da versão do sistema;
- do estado de bloqueio;
- das credenciais disponíveis;
- do nível de privilégio obtido;
- do método de exploração;
- da versão da ferramenta;
- dos aplicativos instalados;
- do esquema de criptografia;
- das categorias de artefatos suportadas.
Uma “extração lógica completa” normalmente significa que a ferramenta extraiu todas as categorias que seu método e sua implementação suportavam. Isso não equivale necessariamente a todos os dados existentes no aparelho.
Pode haver aplicativos cujos bancos de dados não foram reconhecidos, contêineres protegidos, arquivos inacessíveis, conteúdo armazenado remotamente ou estruturas que a versão da ferramenta ainda não interpreta.
Além disso, relatórios gerados por ferramentas diferentes podem apresentar conjuntos distintos mesmo quando derivados da mesma fonte. A diferença pode decorrer de:
- métodos de aquisição diferentes;
- suporte desigual a artefatos;
- regras próprias de decodificação;
- tratamento distinto de registros eliminados;
- normalização de datas;
- interpretação de bancos de dados;
- filtragem automática;
- deduplicação.
A orientação NIST SP 800-101 Rev. 1 destaca que a perícia em dispositivos móveis envolve procedimentos específicos de validação, preservação, aquisição, exame e análise. A denominação do método, isoladamente, não substitui a avaliação de suas capacidades e limitações.
Coletas seletivas e completude relativa
A coleta seletiva pode ser necessária quando existem limitações de tempo, largura de banda, capacidade de armazenamento, continuidade operacional ou delimitação do escopo autorizado.
A SWGDE considera a coleta direcionada uma prática aceitável quando sua seleção é tecnicamente justificada e devidamente documentada.
Entretanto, a seleção transforma a natureza do conjunto. O resultado não representa tudo o que estava disponível, mas aquilo que os critérios definidos decidiram incluir.
Esse procedimento envolve dois riscos principais.
O primeiro é o risco de exclusão conhecida: categorias deliberadamente deixadas fora da coleta.
O segundo é o risco de exclusão não reconhecida: artefatos cuja relevância ainda não era conhecida quando os critérios foram definidos.
Uma investigação pode começar orientada a mensagens de correio eletrônico e, posteriormente, revelar que arquivos temporários, registros de sincronização ou atalhos eram essenciais para determinar a origem de um documento. Se esses elementos não foram preservados, a nova hipótese talvez não possa ser examinada.
Por isso, a completude deve ser avaliada não apenas em relação à solicitação inicial, mas também em relação às hipóteses técnicas que o conjunto será capaz — ou incapaz — de testar posteriormente.
Ambientes remotos e nuvem
Em serviços de nuvem, o objeto investigado pode não corresponder a um dispositivo fisicamente individualizável. Dados podem estar distribuídos entre bancos, objetos, caches, réplicas, filas, registros de auditoria e sistemas de terceiros.
A aquisição ocorre frequentemente por:
- interfaces de programação;
- consoles administrativos;
- exportações fornecidas pelo serviço;
- sincronização com endpoints;
- instantâneos;
- respostas do provedor;
- mecanismos de descoberta eletrônica.
O resultado é uma visão fornecida pela camada de serviço, limitada pelas funções da interface, pelo período de retenção, pelas permissões e pelo modelo de dados do provedor.
A SWGDE apresenta orientações específicas para aquisição e preservação de evidências provenientes de provedores de nuvem, refletindo o fato de que os procedimentos tradicionais de imagem de disco não representam adequadamente todos esses ambientes.
Em uma exportação de nuvem, um hash pode demonstrar a estabilidade do arquivo recebido. Ele não demonstra, sozinho:
- que o provedor exportou todos os registros existentes;
- que todas as contas foram incluídas;
- que o período solicitado estava integralmente retido;
- que a API não aplicou filtros;
- que os dados representam o estado existente em momento anterior;
- que réplicas, versões ou objetos eliminados foram abrangidos.
A avaliação da completude depende também da documentação da consulta, dos parâmetros da exportação e das características do serviço.
A verificação por hash e seus limites
Depois da aquisição, o cálculo de hash é indispensável para controlar a integridade do conjunto preservado. O erro está em atribuir ao hash uma função que ele não possui.
Se (I) representa a imagem adquirida, o hash permite verificar:
[
H(I_1) = H(I_2)
]
Essa igualdade sustenta que as duas representações submetidas à função contêm a mesma sequência de bits, dentro das propriedades do algoritmo empregado.
Ela não estabelece que:
[
I = S
]
quando (S) representa todo o estado relevante da fonte.
O próprio documento da SWGDE adverte que a verificação pode não confirmar todos os dados presentes na mídia quando setores danificados, HPA ou DCO impedem a leitura.
Portanto, um hash válido responde à pergunta “a imagem foi preservada sem alteração?”, mas não responde automaticamente “a imagem contém tudo o que existia?”.
Como avaliar tecnicamente a completude
Uma avaliação defensável deve reconstruir a fronteira da aquisição: o limite entre aquilo que o método podia observar e aquilo que permaneceu fora de seu alcance.
Essa análise pode incluir:
Identificação da fonte
- fabricante, modelo e número de série;
- capacidade nominal e capacidade apresentada;
- tipo de mídia;
- interfaces utilizadas;
- firmware;
- partições, volumes e contêineres;
- vinculação a armazenamento remoto.
Caracterização do método
- aquisição física, lógica, de sistema de arquivos ou seletiva;
- sistema desligado ou em execução;
- ferramenta e versão;
- modo de conexão;
- privilégios;
- uso de bloqueador de escrita;
- formato da imagem;
- parâmetros empregados.
Delimitação do conteúdo
- intervalo de endereços adquirido;
- partições incluídas;
- espaço não alocado;
- arquivos e metadados;
- categorias de artefatos;
- dados voláteis;
- volumes criptografados;
- fontes remotas;
- exclusões deliberadas.
Registro das limitações
- erros de leitura;
- setores substituídos;
- áreas protegidas;
- interrupções;
- alterações introduzidas;
- incompatibilidades da ferramenta;
- artefatos não suportados;
- filtros aplicados;
- dados indisponíveis.
Verificação do resultado
- valores de hash;
- quantidade total de bytes;
- logs da aquisição;
- mensagens de erro;
- comparação com a geometria esperada;
- abertura e montagem controlada;
- presença dos volumes previstos;
- testes com ferramentas independentes, quando necessário.
Essa documentação permite avaliar não apenas se o arquivo permaneceu íntegro, mas o que ele efetivamente representa.
Exemplo: imagem válida, hipótese não examinável
Considere um computador corporativo com SSD criptografado e uma conta sincronizada com armazenamento em nuvem.
O equipamento é encontrado ligado. Para evitar alterações, ele é desligado e o SSD é posteriormente adquirido por meio de bloqueador de escrita. A imagem apresenta o tamanho esperado, não há erros de leitura e o hash é confirmado.
O procedimento produziu uma imagem tecnicamente íntegra.
Entretanto:
- o volume permanece criptografado;
- as chaves existentes na memória foram perdidas com o desligamento;
- parte dos documentos estava apenas sob demanda na nuvem;
- dados eliminados já haviam sido afetados por TRIM;
- sessões autenticadas deixaram de estar disponíveis;
- registros de sincronização estavam fora do período de retenção.
Nesse cenário, a imagem não é “defeituosa”. Ela é uma representação íntegra do fluxo de bits acessível após o desligamento. Sua utilidade para determinadas hipóteses, contudo, pode ser limitada.
A conclusão correta não seria que “nenhum dado foi encontrado no computador”, mas que:
A aquisição física preservada não permitiu acessar o conteúdo do volume criptografado nem os objetos mantidos exclusivamente no serviço remoto. A ausência desses conteúdos na imagem não demonstra que eles não existiam ou não estavam acessíveis enquanto o sistema permanecia em execução.
Essa formulação separa resultado, método e inferência.
Linguagem recomendada no relatório técnico
Expressões absolutas devem ser evitadas quando a completude não foi demonstrada.
Em vez de:
Foi realizada cópia integral de todos os dados do equipamento.
Uma formulação tecnicamente mais precisa seria:
Foi realizada aquisição física do espaço de endereçamento apresentado pelo dispositivo, compreendendo os setores X a Y. A ferramenta não reportou erros de leitura e os valores de hash calculados durante a aquisição e a verificação coincidiram.
Se existirem limitações:
A aquisição foi concluída com falha de leitura em 27 setores, cujas posições estão identificadas no registro operacional. A ferramenta preservou o alinhamento do conjunto mediante preenchimento das regiões não lidas. O hash informado corresponde à imagem resultante, incluindo os bytes utilizados nesse preenchimento.
Em uma aquisição lógica:
A extração compreendeu as categorias de arquivos e artefatos suportadas pela versão da ferramenta para o modelo e a versão do sistema examinados. O método não incluiu espaço não alocado nem permite afirmar a aquisição de todas as estruturas existentes no dispositivo.
Em uma coleta seletiva:
O conjunto foi limitado aos diretórios e tipos de arquivo definidos nos critérios de coleta. Conteúdos fora desses critérios não foram preservados e não podem ser avaliados a partir da imagem produzida.
A precisão terminológica não diminui o valor da evidência. Ao contrário, permite compreender corretamente sua força e suas limitações.
Síntese e implicações técnico-forenses
Uma imagem forense não deve ser tratada como sinônimo automático do dispositivo original. Ela é um conjunto produzido por uma operação técnica específica, sob condições determinadas e com uma fronteira de observação própria.
A integridade criptográfica demonstra que a imagem preservada não mudou. A equivalência indica correspondência com o fluxo efetivamente lido. A completude depende de saber se esse fluxo abrangia tudo o que era relevante. A reprodutibilidade depende da estabilidade da fonte e das condições da coleta.
Essas propriedades podem coexistir em graus diferentes.
Uma imagem pode ser:
- íntegra, mas incompleta;
- completa para uma hipótese e insuficiente para outra;
- corretamente adquirida, mas temporalmente inconsistente;
- repetível em um disco estático e irrepetível em um sistema ativo;
- física em relação ao endereço lógico e limitada em relação à memória física;
- logicamente restrita, mas mais informativa do que uma imagem cifrada.
A questão central não é apenas “a imagem confere com o hash?”, mas:
Qual parte do estado digital estava acessível ao método, quais transformações ocorreram durante a aquisição e quais hipóteses podem ser examinadas de maneira válida a partir do conjunto resultante?
Responder a essas perguntas exige compreender a arquitetura do dispositivo, a semântica do método, as limitações da ferramenta e a dinâmica temporal da fonte.
A imagem forense é uma representação tecnicamente controlada. Seu valor probatório depende tanto da integridade dos bits preservados quanto da precisão com que se descreve aquilo que esses bits efetivamente representam.
Referências
- AYERS, Rick; BROTHERS, Sam; JANSEN, Wayne. NIST SP 800-101 Rev. 1 — Guidelines on Mobile Device Forensics. National Institute of Standards and Technology, 2014.
- HERMAN, Martin et al. NIST IR 8354 — Digital Investigation Techniques: A NIST Scientific Foundation Review. National Institute of Standards and Technology, 2022.
- NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. Computer Forensics Tool Testing Program — Disk Imaging. NIST.
- NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. Mobile Device Forensic Tool Test Specification, Version 3.3. NIST CFTT.
- SCIENTIFIC WORKING GROUP ON DIGITAL EVIDENCE. Best Practices for Computer Forensic Acquisition, versão 2.1. SWGDE, 2025.
- SCIENTIFIC WORKING GROUP ON DIGITAL EVIDENCE. Considerations for Focused Collection of Digital Evidence, versão 2.0. SWGDE, 2025.
- SCIENTIFIC WORKING GROUP ON DIGITAL EVIDENCE. Best Practices for Digital Evidence Acquisition, Preservation, and Analysis from Cloud Service Providers. SWGDE, 2024.