IT-kriminalteknik · Linux
Forensisk analyse af Docker-volumener – Forensisk undersøgelse af persistente containerdata
Docker-volumener bruges til permanent lagring af data, der skal bevares ud over en enkelt containers livscyklus, f.eks. databaseindhold eller applikationsdata.
Mens det skrivbare containerlag går tabt, når en container fjernes, bevares data, der er gemt i volumener, som regel, og kan stadig undersøges retsteknisk, selv efter at den tilhørende container er lukket ned.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi sikkerhedskopierer og analyserer Docker-volumener, herunder de applikationsdata, de indeholder, og tilordner dem til de tilhørende containere og applikationer for at kunne rekonstruere hændelser på en sporbar måde.
Typiske anvendelsesområder
Sådan foregår en analyse af et Docker-volume
Når de relevante diskenheder er identificeret, sikkerhedskopieres deres indhold på en retsmedicinsk måde. Derefter analyseres de indeholdte data på en struktureret måde og, så vidt muligt, tidsmæssigt tilknyttes de containere og applikationer, der oprindeligt havde adgang til dem.
Hvorfor er analysen af Docker-volumener relevant i forbindelse med digital efterforskning?
Da datamængder ofte indeholder de egentlige, økonomisk relevante anvendelsesdata, f.eks. kundedatabaser, er den retstekniske sikkerhedskopiering og analyse af disse af afgørende betydning i mange hændelser.
I modsætning til det flygtige containerlag forbliver volumen-data bevaret, selv efter at containeren er blevet fjernet, hvorfor de ofte udgør den mest pålidelige tilgængelige datakilde til en senere retsmedicinsk undersøgelse.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har De brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Docker-volumener"? LanCologne hjælper Dem med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Kubernetes-klynge-artefakter – Forensisk undersøgelse af orkestrerede containermiljøer
- Forensisk analyse af Podman-containere – Forensisk undersøgelse af daemonløse containermiljøer
- Forensisk analyse af LXC/LXD-containere – Forensisk undersøgelse af systemcontainere med sporbarhed
- Forensisk analyse af KVM/QEMU-virtualisering – Forensisk undersøgelse af virtuelle maskiner under Linux