IT forenzika · Linux

Forenzní analýza obrazů Dockeru – zjištění původu a obsahu obrazů kontejnerů

Obrazy Dockeru tvoří vrstvově strukturovaný základ pro kontejnery a obsahují jak samotný aplikační software, tak všechny související závislosti ve formě jednotlivých vrstev, které na sobě navazují.

Nezávazná poptávka

Analýza obrazu může poskytnout informace o tom, jaký software a jaká konfigurace byly v kontejneru skutečně k dispozici, a to bez ohledu na to, zda samotný kontejner ještě existuje.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Analyzujeme obrazy Dockeru včetně jejich jednotlivých vrstev, extrahujeme z nich obsažené softwarové a konfigurační komponenty a na základě dostupných metadat ověřujeme původ daného obrazu.

Typické oblasti použití

Analýza původu a integrity použitých obrazových souborů
Identifikace škodlivého softwaru v obrazech kontejnerů
Rekonstrukce stavu aplikace v určitém časovém okamžiku
Kontrola, zda nedošlo k neoprávněné úpravě základních obrazů
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza obrazu Dockeru

Po zálohování příslušného obrazu se z něj extrahují jednotlivé vrstvy a prověří se, jaké soubory, software a konfigurace obsahují. Dostupné metadata o původu obrazu se porovnají s dokumentovanými nebo očekávanými zdroji.

Proč je analýza obrazů Dockeru důležitá z forenzního hlediska?

Obraz, který byl upraven nebo získán z nedůvěryhodného zdroje, může obsahovat škodlivý software již před samotným spuštěním kontejneru, a proto je analýza obrazu samostatným předmětem forenzního vyšetřování.

Jelikož obraz může i po odstranění příslušného kontejneru nadále existovat lokálně nebo v registru, umožňuje jeho analýza někdy vyvodit závěry, které by na základě samotného kontejneru již nebyly možné.

Často kladené otázky

Jaký je rozdíl mezi obrazem a kontejnerem?+
Obraz je neměnná šablona, z níž se při spuštění vytvoří spustitelný, proměnlivý kontejner.
Lze v obrázku odhalit dodatečné úpravy?+
Díky odpovídajícím metodám kontrolních součtů a podpisů a podrobné analýze vrstev je to v mnoha případech možné.
Jsou prověřovány také obrazy z veřejných registrů?+
Ano, je-li to relevantní, jsou i obrázky získané z veřejných zdrojů kontrolovány z hlediska známých zranitelností nebo manipulací.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy obrazů Dockeru"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď