IT-kriminalteknik · Linux

Forensisk analyse af auditd-logfiler – Evaluering af regelbaseret systemovervågning

Linux Audit Framework med daemonen auditd logfører på basis af regler sikkerhedsrelevante systemkald, filadgang og brugeraktiviteter på kernelniveau. Det anvendes ofte i miljøer med skærpede krav til overholdelse af regler.

Uforpligtende forespørgsel

Værdien af auditd-logfiler afhænger i høj grad af den konfigurerede regelbase. Uden de rette regler vil relevante hændelser under visse omstændigheder slet ikke blive logget.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer systematisk eksisterende auditd-logfiler, gennemgår den underliggende regelkonfiguration og tilordner de loggede hændelser til de berørte brugere, processer og filer.

Typiske anvendelsesområder

Undersøgelse af sikkerhedsrelevante systemkald
Dokumentation for uautoriserede adgangsforsøg
Vurdering af effektiviteten af eksisterende revisionsregler
Støtte i forbindelse med compliance-undersøgelser
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en auditd-analyse

Efter sikkerhedskopieringen analyseres først den aktive konfiguration af auditreglerne for at fastlægge det faktiske logningsomfang. Derefter udtrækkes relevante auditbegivenheder, tilknyttes de involverede brugere og processer og sammenholdes med andre systemartefakter.

Hvorfor er auditd-analysen relevant i forbindelse med retsmedicinske undersøgelser?

auditd kan logge sikkerhedsrelevante hændelser på kernelniveau, som går ud over de klassiske applikationslogfiler, f.eks. målrettede adgangsforsøg på beskyttede filer.

Da logføringen afhænger af den pågældende regelkonfiguration, kan fraværet af en hændelse ikke automatisk betragtes som bevis for, at den ikke har fundet sted. Denne begrænsning fremgår tydeligt ved hver udvurdering.

Ofte stillede spørgsmål

Hvad logger auditd?+
Regelbaseret overvågning af blandt andet systemkald, filadgang samt bruger- og procesaktiviteter på kernelniveau.
Er auditd aktiveret som standard?+
Det afhænger af distributionen og systemkonfigurationen. I mange virksomhedsmiljøer er det bevidst aktiveret og konfigureret.
Kan det, at der mangler en revisionspost, betyde, at der ikke er sket noget?+
Nej, dette kan også skyldes en manglende regelkonfiguration eller en deaktiveret logføring.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af auditd-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu