Namespace, overlayFS e logs JSON.
Metodologia base nel 2025 per analisi forense di container Docker e Kubernetes in ambiente Linux.
Dalla snapshot LVM all’overlayFS diff. Congela il nodo con snapshot LVM, esporta /var/lib/docker/overlay2, i log JSON e i manifest Kubernetes.
Analizza layer diff, immagini e secret etcd; ricostruisci timeline container con containerd-events e preserva hash su storage WORM.