IT-kriminalteknik · Linux

Forensisk analyse af Docker-containere – Forensisk sporbar evaluering af containerbaserede miljøer

Docker-containere indkapsler applikationer i isolerede kørselsmiljøer og efterlader dermed deres egne konfigurations-, log- og metadatastrukturer, som adskiller sig fra den klassiske forensiske analyse af et komplet operativsystem.

Uforpligtende forespørgsel

Da containere ofte har en kort levetid og bliver skrottet eller fjernet efter brug, er det særligt vigtigt at sikre containerrelaterede genstande hurtigst muligt i forbindelse med sådanne hændelser.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi sikkerhedskopierer og analyserer Docker-containerkonfigurationer, tilhørende logfiler samt kørselsmetadata og rekonstruerer ud fra disse, hvilke containere der var aktive på hvilket tidspunkt, og hvilke handlinger der fandt sted i dem.

Typiske anvendelsesområder

Undersøgelse af kompromitterede containerbaserede applikationer
Rekonstruktion af containerens kørselstidshistorik
Analyse af container-konfigurationer med henblik på sikkerhedsrisici
Undersøgelse af dataeksfiltrering fra container-miljøer
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af Docker-containere

Så vidt muligt dokumenteres kørende containere først i deres nuværende tilstand, inden der foretages en sikkerhedskopiering af containerfilsystemerne, konfigurationerne og logfilerne. Derefter gennemgås disse data systematisk for at finde afvigelser samt oplysninger om tidsmæssig brug.

Hvorfor er analysen af Docker-containere relevant i forbindelse med retsmedicin?

Containermiljøer bliver i stigende grad mål for angreb, f.eks. ved udnyttelse af forkert konfiguration eller sårbare basisimages, hvorfor en forensisk analyse kræver containerspecifik ekspertise.

Da container-filsystemer ofte kun eksisterer midlertidigt, er det afgørende at foretage en hurtig sikkerhedskopiering for ikke at miste relevante bevismidler, når en container lukkes eller fjernes på normal vis.

Ofte stillede spørgsmål

Bevares data, når en container stoppes?+
Dette afhænger af konfigurationen; uden permanente lagringsmedier går ændringer i det skrivbare containerlag tabt, når containeren fjernes.
Kan slettede Docker-containere stadig undersøges?+
Til en vis grad, forudsat at der stadig findes tilhørende images, volumes eller host-logfiler, der giver mulighed for at drage konklusioner om den fjernede container.
Adskiller analysen sig fra klassisk systemforensik?+
Ja, containerspecifikke koncepter som lagdelte filsystemer og orkestrering kræver en tilpasset fremgangsmåde.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse vedrørende „retsmedicinsk analyse af Docker-containere"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu