IT forenzika · Linux

Forenzní analýza artefaktů Elasticsearch/Log-Server – forenzní vyhodnocení centrální infrastruktury protokolování

Elasticsearch a podobná řešení pro agregaci protokolů slouží k centrálnímu shromažďování, indexování a vyhodnocování velkých objemů protokolových dat z různých zdrojových systémů podnikové sítě.

Nezávazná poptávka

Pro forenzní rekonstrukci incidentu mohou být takové centralizované protokoly Server obzvláště cenné, protože sdružují data z různých systémů a někdy jsou k dispozici i v případě, že lokální protokoly na jednotlivých systémech již byly vyřazeny nebo zmanipulovány.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zajišťujeme a analyzujeme centralizované soubory protokolů z Elasticsearch nebo podobných infrastruktur pro protokoly Server a korelujeme je s dalšími systémovými artefakty, abychom získali ucelený celkový obraz.

Typické oblasti použití

Rekonstrukce bezpečnostního incidentu napříč systémy
Ověření lokálních nálezů v protokolech na základě centrálních protokolových dat
Odhalení manipulace s protokoly na jednotlivých zdrojových systémech
Analýza velkých objemů dat z protokolů pomocí strukturovaných dotazů
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza Elasticsearch/Log-Server

Po zálohování příslušného souboru protokolů se vytvoří strukturované dotazy pro extrakci záznamů souvisejících s incidentem. Extrahovaná data se následně porovnají s lokálními systémovými artefakty za účelem odhalení nesrovnalostí nebo pokusů o manipulaci.

Proč je analýza Elasticsearch/Log-Server relevantní z forenzního hlediska?

Centralizované protokoly lze pro útočníka zpravidla mnohem obtížněji dodatečně zmanipulovat než lokální protokoly jednotlivých systémů, a proto mohou představovat obzvláště spolehlivý zdroj důkazů.

Sloučení logovacích dat napříč systémy navíc umožňuje korelaci událostí napříč několika systémy, což má zvláštní význam pro rekonstrukci složitých, vícestupňových útoků.

Často kladené otázky

V čem spočívá zvláštní forenzní hodnota centralizovaných protokolů?+
Jejich zpravidla vyšší odolnost proti manipulaci a možnost časové korelace událostí napříč několika systémy.
Jak lze zajistit, aby se s velkými objemy logových dat dalo forenzně pracovat?+
Prostřednictvím cílených, strukturovaných dotazů, které vymezují relevantní časová období a typy událostí.
Lze pomocí zařízení Log-Server obnovit i již smazané lokální záznamy?+
Pokud byly příslušné údaje před lokálním smazáním předány do Log-Server, pak ano.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy artefaktů Elasticsearch/Log-Server"? Společnost LanCologne vám pomůže s zajištěním digitálních důkazů v souladu s soudními standardy i s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď