IT forenzika · Linux
Forenzní analýza protokolů AppArmor – vyhodnocení profilových kontrol přístupu
AppArmor je alternativní systém povinné kontroly přístupu (Mandatory Access Control), který omezuje přístupové možnosti aplikací pomocí profilů založených na cestách. Často se používá mimo jiné na systémech založených na Debianu a Ubuntu.
Porušení profilu AppArmor se zaznamenává a může poukazovat jak na legitimní funkce aplikace, které v profilu dosud nebyly zohledněny, tak na skutečné pokusy o zneužití.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Vyhodnocujeme záznamy protokolu AppArmor, přiřazujeme je k příslušným profilům a aplikacím a posuzujeme porušení v kontextu konkrétní konfigurace profilu.
Typické oblasti použití
Takto probíhá analýza pomocí AppArmor
Po zálohování se extrahují existující záznamy protokolu AppArmor a přiřadí se k příslušným profilům a aplikacím. Aktivní definice profilů se vyhodnotí, aby se určilo, zda zaznamenané porušení naznačuje běžné chování aplikace, nebo skutečný bezpečnostní incident.
Proč je analýza AppArmor relevantní z forenzního hlediska?
Profily AppArmor cíleně omezují jednotlivé aplikace, a proto mohou zaznamenané porušení poskytnout vodítka k neobvyklému nebo neoprávněnému chování aplikací.
Vzhledem k tomu, že profily často v takzvaném režimu „complain“ nejprve pouze zaznamenávají, aniž by skutečně blokovaly, je třeba při hodnocení zohlednit konkrétní provozní režim.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy protokolů AppArmor"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza protokolů systemd-journald – hlavní zdroj protokolů moderních systémů Linux
- Forenzní korelace výstupů journalctl – propojení systémových událostí podle času a obsahu
- Forenzní analýza protokolů auditd – vyhodnocení monitorování systému na základě pravidel
- Forenzní analýza záznamů Syslog – vyhodnocování klasických textových protokolů