/*! \page triage_page Triage [TOC] \section triage_overview Aperçu Parfois, vous devez prendre une décision rapide sur un ou plusieurs systèmes et vous n'avez ni le temps ni les ressources pour créer des images complètes. Par exemple, lors d'une perquisition, vous voulez savoir s'il existe des données notables sur le système. Ou vous êtes à un endroit avec de nombreux systèmes et vous voulez savoir lesquels doivent être analysés en premier. Autopsy a des fonctionnalités qui vous permettront de trouver rapidement les données d'intérêt sans faire des images complètes des appareils. Ces fonctionnalités seront décrites ci-dessous, suivies de quelques exemples de scénarios qui montrent comment tout assembler. \section triage_features Caractéristiques liées au triage Il existe de nombreuses fonctionnalités d'Autopsy qui peuvent entrer en jeu dans une situation de triage. Certaines vous aident à traiter au plus tôt les fichiers les plus susceptibles d'être pertinents, et d'autres vous permettent de continuer à analyser les données après la déconnexion du système cible. \subsection triage_prioritization Priorisation L'objectif est de trouver d'abord les fichiers les plus importants lorsque le temps d'analyse d'un système est limité. Autopsy s'exécute toujours en premier sur les dossiers de l'utilisateur (le cas échéant), car dans de nombreuses situations, ce sont les dossiers les plus susceptibles de contenir des données d'intérêt. \image html triage/pipelineFolders.png \subsection triage_file_filter Filtres de fichiers Dans certains cas particuliers, vous pouvez connaître les types de fichiers spécifiques qui vous intéressent. Par exemple, si vous êtes uniquement intéressé par la recherche d'images, vous pouvez gagner du temps en n'analysant aucun fichier non image. Cela permettra à un système d'être traité beaucoup plus rapidement que si vous analysiez chaque fichier. \image html triage/fileFilterImage.png Les filtres de fichiers vous permettent de limiter les types de fichiers qui seront traités. La section \ref file_filters de la page relative aux \ref ingest_page montre comment créer un filtre de fichiers. Vous pouvez filtrer sur le nom/l'extension du fichier, le chemin ou la date à laquelle le fichier a été récemment modifié. Une fois enregistré, votre nouveau filtre de fichiers peut être sélectionné lors de la configuration des modules d'acquisition. \image html triage/fileFilter.png \subsection triage_profile Profils d'acquisition Une autre façon d'accélérer l'analyse consiste à n'exécuter que certains des modules d'acquisition. Par exemple, si nous ne nous intéressons qu'aux images, il peut être inutile d'exécuter le module \ref keyword_search_page ou le module \ref encryption_page. Vous pouvez sélectionner et configurer manuellement et à chaque fois les modules que vous souhaitez exécuter, mais comme de nombreuses sessions sont similaires, il peut être plus facile de configurer un profil d'acquisition. Un profil d'acquisition vous permet de stocker le filtre de fichiers que vous souhaitez exécuter, les modules d'acquisition qui doivent être activés et votre configuration pour chaque module d'acquisition. \image html triage/ingestProfile.png Une fois que vous avez configuré au moins un profil d'acquisition, un nouvel écran apparaîtra avant le panneau de configuration normal des modules d'acquisition. Si vous choisissez votre profil défini par l'utilisateur, le panneau de configuration des modules d'acquisition sera entièrement ignoré et les modules d'acquisition de ce profil seront exécutés sur la source de données. \image html triage/profileSelect.png Voir la section \ref ingest_profiles de la page \ref ingest_page pour plus d'informations sur la configuration et l'utilisation d'un profil d'acquisition. \subsection triage_no_image Exécution sur des systèmes et des périphériques en fonctionnement Dans une situation de triage, il n'y a généralement pas le temps de faire une image complète du système en question. Il existe plusieurs façons de traiter des systèmes et des appareils allumés avec Autopsy: