IT forenzika · Linux

Forenzní analýza sdílených složek NFS – forenzní rekonstrukce přístupů k systému Network File System

Network File System, zkráceně NFS, je protokol široce používaný v systémech Unix a Linux pro poskytování a sdílení souborových systémů přes síť.

Nezávazná poptávka

Vzhledem k tomu, že systém NFS ve své klasické konfiguraci využívá relativně jednoduchou kontrolu přístupu založenou na hostiteli, má forenzní prověření skutečných přístupových oprávnění a historie přístupů zvláštní význam.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Analyzujeme konfigurace zařízení NFS-Server i dostupné přístupové protokoly a na jejich základě rekonstruujeme, které systémy v jakém časovém okamžiku přistupovaly k kterým sdíleným složkám.

Typické oblasti použití

Rekonstrukce neoprávněných přístupů ke sdíleným složkám NFS
Analýza úniku dat prostřednictvím síťových sdílených složek
Posouzení nejistých konfigurací přístupu založených na hostiteli
Analýza sdílené infrastruktury Server
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza NFS

Po zálohování se zaznamenají konfigurace exportů NFS a dostupné přístupové protokoly. Nastavená přístupová oprávnění se zkontrolují z hlediska správnosti a porovnají se s dokumentovanými přístupy, aby bylo možné identifikovat neoprávněná připojení.

Proč je analýza NFS relevantní z forenzního hlediska?

Nesprávně nakonfigurovaný sdílený adresář NFS může umožnit rozsáhlý, někdy i nepozorovaný přístup k citlivým údajům, a proto je forenzní prověrka konfigurace přístupu klíčovým krokem vyšetřování.

Vzhledem k tomu, že podrobnost protokolování NFS se liší v závislosti na verzi a konfiguraci, je na začátku každého vyšetřování transparentně posouzena dostupná úroveň podrobnosti protokolování.

Často kladené otázky

Jak se obvykle kontroluje přístup k NFS?+
Klasicky prostřednictvím seznamu přístupových práv založeného na hostiteli v konfiguraci exportu, doplněného o oprávnění uživatelů a skupin na úrovni souborového systému.
Zaznamenává NFS ve výchozím nastavení všechny přístupy?+
Ne nutně v plném rozsahu, a proto se často doplňkově využívají síťové a systémové protokoly.
Lze neoprávněný přístup přes NFS prokázat dodatečně?+
Díky kombinaci síťových, systémových a souborových artefaktů je to v mnoha případech možné.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy sdílených složek NFS"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď