Forensic Artifacts
- Mac OS Forensics vt
APFS
APFS (AppleFilesystem)
APFS 개념
- 플래시 메모리를 지원하기 위해 출시된 Apple의 새로운 파일시스템
- 기존 HFS/HFS+에서 업그레이드 된 방식이 아닌 Apple에서 새롭개 개발한 파일 시스템
- macOS High Sierra 업데이트 시 자동으로 파일시스템 업데이트 가능
APFS 특징 - 유연한 저장공간
- FAT/NTFS/HFS/HFS+ 등 파일시스템을 포멧 하면 지정된 파티션의 크기만큼 사용 가능
- APFS의 경우 여유공간 개념을 통해 특정 파이션의 용량이 모자란 경우 여유공간에서 필요한 만큼 할당 가능( 포멧작업 필요없음 )
APFS 특징 - 파일 복사
- SSD를 활용하는 경우 파일 복사 역시 티스크를 계속해서 사용하는 행위가 되며, 저장공간적 측면에선 동일한 파일이 계속해서 생성될 수록 저장가능한 공간이 줄어듬
- APFS의 경우 파일을 복사하면 그 즉시는 동일한 데이터를 생성하지 않고 복사한 파일의 수정이 발생했을때, 저장공간 할당
APFS 단점
- 하위 OS 미지원 : HFS/HFS+의 데이터는 읽을 수 없으며 APFS로 변환된 스토리지 역시 HFS/HFS+ 로 변경 불가
- Fusion Drive 미지원
: 10.13.14 버전 부터 Fusion Drive를 사용할 수 없도록 제한
: 10.14 Mojave 버전 부터 Fusion Drive를 지원하지만 HDD를 사용하지 않는 이상 불필요한 옵션 - Time Machine 호환 불가
: 하드링크를 지원하지 않기 때문에 APFS에서는 Time Machine 사용 불가
: Big Sur로 업데이트 후 APFS 볼륨에 대한 Time Machine 기능 회복 ( HFS+ Time Machine의 경우 APFS로 변환 후 사용 가능)