Nooit en te nimmer zonder writeblocker aan de harde schijf komen. De originele harde schijf moet intact blijven voor verder onderzoek. Immers kan het zijn dat een juridische vervolgonderzoek kan plaats vinden.
Voordat je de schijf uitbouwt moet je foto's nemen van de schijf zodat men ten alle tijde kan zien wat de serienummers zijn.
Al deze gegevens schrijf je natuurlijk op met uiteraard vermelding van datum en tijd.
Een writeblocker kun je al kopen bij
http://www.harddisk.nl/prodlijst.odb?sortgroep=HD_WT_WB.
Met deze kan je dan een veilige 1 op 1 kopie maken. Gebruik officiële forensische software zoals FTK voor verder onderzoek.
Beschrijf continue wat je doet. Immers kan het zijn dat je later een verklaring voor een officiële instantie zou moeten kunnen afleggen. Je kan ook andere software voor specifieke gedeeltes van het onderzoek gebruiken. Beschrijf deze nauwkeurig.
Maar bovenal moet de organisatie zwart op wit gaan verklaren wat het onderzoeksdoel is. Dit is de richting namelijk die je onderzoekt en bepaald of men "schuldig" of "onschuldig" is aan de ten laste gelegde oorzaak. Alleen bij wettelijke overtredingen kan men van het onderzoeksdoel afwijken. Uiteraard die je wel terstond het management of de hoogte te brengen. Ook dit wordt allemaal gedocumenteerd.
Jachra