IT-kriminalteknik · Linux
Forensisk analyse af auditd-logfiler – Evaluering af regelbaseret systemovervågning
Linux Audit Framework med daemonen auditd logfører på basis af regler sikkerhedsrelevante systemkald, filadgang og brugeraktiviteter på kernelniveau. Det anvendes ofte i miljøer med skærpede krav til overholdelse af regler.
Værdien af auditd-logfiler afhænger i høj grad af den konfigurerede regelbase. Uden de rette regler vil relevante hændelser under visse omstændigheder slet ikke blive logget.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer systematisk eksisterende auditd-logfiler, gennemgår den underliggende regelkonfiguration og tilordner de loggede hændelser til de berørte brugere, processer og filer.
Typiske anvendelsesområder
Sådan foregår en auditd-analyse
Efter sikkerhedskopieringen analyseres først den aktive konfiguration af auditreglerne for at fastlægge det faktiske logningsomfang. Derefter udtrækkes relevante auditbegivenheder, tilknyttes de involverede brugere og processer og sammenholdes med andre systemartefakter.
Hvorfor er auditd-analysen relevant i forbindelse med retsmedicinske undersøgelser?
auditd kan logge sikkerhedsrelevante hændelser på kernelniveau, som går ud over de klassiske applikationslogfiler, f.eks. målrettede adgangsforsøg på beskyttede filer.
Da logføringen afhænger af den pågældende regelkonfiguration, kan fraværet af en hændelse ikke automatisk betragtes som bevis for, at den ikke har fundet sted. Denne begrænsning fremgår tydeligt ved hver udvurdering.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af auditd-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af syslog-artefakter – Udvurdering af klassiske tekstlogfiler
- Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget
- Systematisk forensisk analyse af /var/log-mappen – fuldstændig registrering af den centrale logdatabase
- Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser