IT-kriminalteknik · Linux
Forensisk analyse af Elasticsearch-/Log-Server-artefakter – Forensisk evaluering af den centrale loginfrastruktur
Elasticsearch og lignende log-aggregationsløsninger bruges til central indsamling, indeksering og analyse af store mængder logdata fra forskellige kildesystemer i et virksomhedsnetværk.
Sådanne centraliserede log-Server kan være særligt værdifulde i forbindelse med den forensiske rekonstruktion af en hændelse, da de samler data fra forskellige systemer og undertiden stadig er tilgængelige, selv når lokale logfiler på de enkelte systemer allerede er blevet slettet eller manipuleret.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi sikkerhedskopierer og analyserer centraliserede logfiler fra Elasticsearch eller tilsvarende log-Server-infrastrukturer og sammenholder disse med andre systemdata for at danne et sammenhængende helhedsbillede.
Typiske anvendelsesområder
Sådan foregår en Elasticsearch-/Log-Server-analyse
Efter at den relevante logfil er blevet sikkerhedskopieret, udarbejdes der strukturerede forespørgsler til udtrækning af hændelsesrelevante poster. De udtrukne data sammenlignes derefter med lokale systemdata for at afsløre uoverensstemmelser eller forsøg på manipulation.
Hvorfor er Elasticsearch-/Log-Server-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Centraliserede logfiler er som regel betydeligt sværere for en hacker at manipulere efterfølgende end lokale logfiler fra de enkelte systemer, hvorfor de kan udgøre en særlig pålidelig kilde til bevismateriale.
Den tværsystemiske sammenkobling af logdata gør det desuden muligt at korrelere hændelser på tværs af flere systemer, hvilket er af særlig betydning for rekonstruktionen af komplekse, flerstrengede angreb.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Elasticsearch-/Log-Server-artefakter"? LanCologne hjælper dig med at sikre digitale bevismidler på en retsgyldig måde samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af netværkskonfiguration under Linux – rekonstruktion af grænseflader og routing på en gennemsigtig måde
- Forensisk analyse af iptables/nftables-regler – kontrol af firewall-konfiguration og eventuel manipulation heraf
- Forensisk rekonstruktion af netværksforbindelser (ss/netstat) – Analyse af aktive og historiske forbindelser
- Forensisk analyse af DNS-cache og resolver-konfiguration – brug af navneopløsning som forensisk spor