IT forenzika · Linux

Forenzní analýza protokolů AppArmor – vyhodnocení profilových kontrol přístupu

AppArmor je alternativní systém povinné kontroly přístupu (Mandatory Access Control), který omezuje přístupové možnosti aplikací pomocí profilů založených na cestách. Často se používá mimo jiné na systémech založených na Debianu a Ubuntu.

Nezávazná poptávka

Porušení profilu AppArmor se zaznamenává a může poukazovat jak na legitimní funkce aplikace, které v profilu dosud nebyly zohledněny, tak na skutečné pokusy o zneužití.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Vyhodnocujeme záznamy protokolu AppArmor, přiřazujeme je k příslušným profilům a aplikacím a posuzujeme porušení v kontextu konkrétní konfigurace profilu.

Typické oblasti použití

Vyšetřování blokovaných přístupů k aplikacím
Zjištění porušení profilu v náročných podmínkách
Posouzení dodatečných změn profilu
Korelace s dalšími bezpečnostními protokoly
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza pomocí AppArmor

Po zálohování se extrahují existující záznamy protokolu AppArmor a přiřadí se k příslušným profilům a aplikacím. Aktivní definice profilů se vyhodnotí, aby se určilo, zda zaznamenané porušení naznačuje běžné chování aplikace, nebo skutečný bezpečnostní incident.

Proč je analýza AppArmor relevantní z forenzního hlediska?

Profily AppArmor cíleně omezují jednotlivé aplikace, a proto mohou zaznamenané porušení poskytnout vodítka k neobvyklému nebo neoprávněnému chování aplikací.

Vzhledem k tomu, že profily často v takzvaném režimu „complain“ nejprve pouze zaznamenávají, aniž by skutečně blokovaly, je třeba při hodnocení zohlednit konkrétní provozní režim.

Často kladené otázky

Jaký je rozdíl mezi režimem „Enforce“ a „Complain“?+
V režimu „Enforce“ jsou porušení profilu aktivně blokována, v režimu „Complain“ jsou pouze zaznamenávána, aniž by byl přístup zablokován.
Je AppArmor srovnatelný se SELinuxem?+
Oba jsou systémy povinné kontroly přístupu, technicky se však liší, mimo jiné tím, že AppArmor má strukturu profilů založenou na cestách namísto struktury založené na kontextu.
Používá se AppArmor ve všech distribucích?+
Ne, jeho rozšíření se liší; mimo jiné je často ve výchozím nastavení aktivní na systémech založených na Debianu a Ubuntu.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy protokolů AppArmor"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď