IT forenzika · Linux

Forenzní analýza kontejnerů LXC/LXD – forenzní vyšetřování systémových kontejnerů s možností zpětného dohledání

LXC i na něm založený LXD uplatňují přístup, který je blíže samotnému systému než klasické aplikační kontejnery, a vytvářejí kompletní, odlehčená linuxová systémová prostředí v rámci společného jádra.

Nezávazná poptávka

Vzhledem k této systémové blízkosti se kontejnery LXC/LXD svou vnitřní strukturou často podobají kompletnímu systému Linux, a proto se při jejich forenzní analýze využívá mnoho klasických metod forenzní analýzy systému Linux.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zajišťujeme a analyzujeme souborové systémy kontejnerů LXC/LXD i související konfigurace, přičemž na dané kontejnerové prostředí aplikujeme osvědčené metody forenzní analýzy systémů Linux.

Typické oblasti použití

Vyšetřování napadených systémových kontejnerů
Rekonstrukce historie vnitřního využití kontejneru
Analýza konfigurací napříč kontejnery
Rozlišení nálezů specifických pro hostitelský systém a pro kontejner
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza LXC/LXD

Po zálohování souborového systému kontejneru a příslušné konfigurace se prostředí prověřuje stejným způsobem jako u kompletního systému Linux. Konfigurační soubory specifické pro kontejnery se navíc kontrolují, zda neobsahují podezřelé prvky.

Proč je analýza LXC/LXD relevantní z forenzního hlediska?

Vzhledem k tomu, že kontejnery LXC/LXD často představují kompletní systémová prostředí s vlastními službami a uživatelskými účty, může být v rámci jednoho kontejneru zapotřebí stejně komplexní analýza jako u samostatného systému.

Sdílení hostitelského jádra zároveň znamená, že určité zranitelnosti mohou teoreticky mít dopad na více kontejnerů, což se při forenzním posouzení zohledňuje.

Často kladené otázky

V čem se LXC/LXD liší od Dockeru?+
LXC/LXD mapují kompletní linuxová prostředí blízká systému, zatímco Docker poskytuje kontejnery zaměřené především na jednotlivé aplikace.
Lze kontejner LXC zkoumat jako samostatný systém?+
Z velké části ano, protože vnitřní struktura kontejneru LXC se velmi podobá klasickému linuxovému souborovému systému.
Jsou zohledněny také funkce snapshotů v LXD?+
Ano, pokud jsou k dispozici, mohou snímky LXD poskytnout cenné informace o dřívějších stavech kontejneru.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy kontejnerů LXC/LXD"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď