IT-kriminalteknik · Linux

Forensisk analyse af Docker-volumener – Forensisk undersøgelse af persistente containerdata

Docker-volumener bruges til permanent lagring af data, der skal bevares ud over en enkelt containers livscyklus, f.eks. databaseindhold eller applikationsdata.

Uforpligtende forespørgsel

Mens det skrivbare containerlag går tabt, når en container fjernes, bevares data, der er gemt i volumener, som regel, og kan stadig undersøges retsteknisk, selv efter at den tilhørende container er lukket ned.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi sikkerhedskopierer og analyserer Docker-volumener, herunder de applikationsdata, de indeholder, og tilordner dem til de tilhørende containere og applikationer for at kunne rekonstruere hændelser på en sporbar måde.

Typiske anvendelsesområder

Sikring af persistente data efter fjernelse af en container
Undersøgelse af databaseindhold i containerbaserede applikationer
Bevis for uautoriseret adgang til gemte applikationsdata
Rekonstruktion af dataændringer inden for et volumen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af et Docker-volume

Når de relevante diskenheder er identificeret, sikkerhedskopieres deres indhold på en retsmedicinsk måde. Derefter analyseres de indeholdte data på en struktureret måde og, så vidt muligt, tidsmæssigt tilknyttes de containere og applikationer, der oprindeligt havde adgang til dem.

Hvorfor er analysen af Docker-volumener relevant i forbindelse med digital efterforskning?

Da datamængder ofte indeholder de egentlige, økonomisk relevante anvendelsesdata, f.eks. kundedatabaser, er den retstekniske sikkerhedskopiering og analyse af disse af afgørende betydning i mange hændelser.

I modsætning til det flygtige containerlag forbliver volumen-data bevaret, selv efter at containeren er blevet fjernet, hvorfor de ofte udgør den mest pålidelige tilgængelige datakilde til en senere retsmedicinsk undersøgelse.

Ofte stillede spørgsmål

Bevares volumenoplysningerne, når en container slettes?+
Ja, så længe selve volumenet ikke også er blevet slettet, forbliver de data, der er gemt deri, intakte, uafhængigt af containeren.
Kan flere containere få adgang til det samme volumen?+
Ja, dette er et almindeligt anvendelsestilfælde, hvilket der tages behørigt hensyn til ved den retsmedicinske tilordning af adgangshændelser.
Hvordan sikkerhedskopieres volumendata med henblik på retsmedicinsk undersøgelse?+
Ved hjælp af en fuldstændig, sporbar kopi af de filer, der er indeholdt i volumenet, under overholdelse af beviskæden.

LanCologne – Linux-forensik i Köln

Har De brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Docker-volumener"? LanCologne hjælper Dem med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu