IT-kriminalteknik · Linux
Forensisk analyse af Docker-containere – Forensisk sporbar evaluering af containerbaserede miljøer
Docker-containere indkapsler applikationer i isolerede kørselsmiljøer og efterlader dermed deres egne konfigurations-, log- og metadatastrukturer, som adskiller sig fra den klassiske forensiske analyse af et komplet operativsystem.
Da containere ofte har en kort levetid og bliver skrottet eller fjernet efter brug, er det særligt vigtigt at sikre containerrelaterede genstande hurtigst muligt i forbindelse med sådanne hændelser.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi sikkerhedskopierer og analyserer Docker-containerkonfigurationer, tilhørende logfiler samt kørselsmetadata og rekonstruerer ud fra disse, hvilke containere der var aktive på hvilket tidspunkt, og hvilke handlinger der fandt sted i dem.
Typiske anvendelsesområder
Sådan foregår en analyse af Docker-containere
Så vidt muligt dokumenteres kørende containere først i deres nuværende tilstand, inden der foretages en sikkerhedskopiering af containerfilsystemerne, konfigurationerne og logfilerne. Derefter gennemgås disse data systematisk for at finde afvigelser samt oplysninger om tidsmæssig brug.
Hvorfor er analysen af Docker-containere relevant i forbindelse med retsmedicin?
Containermiljøer bliver i stigende grad mål for angreb, f.eks. ved udnyttelse af forkert konfiguration eller sårbare basisimages, hvorfor en forensisk analyse kræver containerspecifik ekspertise.
Da container-filsystemer ofte kun eksisterer midlertidigt, er det afgørende at foretage en hurtig sikkerhedskopiering for ikke at miste relevante bevismidler, når en container lukkes eller fjernes på normal vis.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse vedrørende „retsmedicinsk analyse af Docker-containere"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Docker-billeder – sporing af container-billeders oprindelse og indhold
- Forensisk analyse af Docker-volumener – Forensisk undersøgelse af persistente containerdata
- Forensisk analyse af Kubernetes-klynge-artefakter – Forensisk undersøgelse af orkestrerede containermiljøer
- Forensisk analyse af Podman-containere – Forensisk undersøgelse af daemonløse containermiljøer