IT-kriminalteknik · Linux

Forensisk analyse af Elasticsearch-/Log-Server-artefakter – Forensisk evaluering af den centrale loginfrastruktur

Elasticsearch og lignende log-aggregationsløsninger bruges til central indsamling, indeksering og analyse af store mængder logdata fra forskellige kildesystemer i et virksomhedsnetværk.

Uforpligtende forespørgsel

Sådanne centraliserede log-Server kan være særligt værdifulde i forbindelse med den forensiske rekonstruktion af en hændelse, da de samler data fra forskellige systemer og undertiden stadig er tilgængelige, selv når lokale logfiler på de enkelte systemer allerede er blevet slettet eller manipuleret.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi sikkerhedskopierer og analyserer centraliserede logfiler fra Elasticsearch eller tilsvarende log-Server-infrastrukturer og sammenholder disse med andre systemdata for at danne et sammenhængende helhedsbillede.

Typiske anvendelsesområder

Systemoverskridende rekonstruktion af en sikkerhedshændelse
Verifikation af lokale logfund på baggrund af centrale logdata
Afsløring af logmanipulation på enkelte kildesystemer
Analyse af store mængder logdata ved hjælp af strukturerede forespørgsler
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en Elasticsearch-/Log-Server-analyse

Efter at den relevante logfil er blevet sikkerhedskopieret, udarbejdes der strukturerede forespørgsler til udtrækning af hændelsesrelevante poster. De udtrukne data sammenlignes derefter med lokale systemdata for at afsløre uoverensstemmelser eller forsøg på manipulation.

Hvorfor er Elasticsearch-/Log-Server-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Centraliserede logfiler er som regel betydeligt sværere for en hacker at manipulere efterfølgende end lokale logfiler fra de enkelte systemer, hvorfor de kan udgøre en særlig pålidelig kilde til bevismateriale.

Den tværsystemiske sammenkobling af logdata gør det desuden muligt at korrelere hændelser på tværs af flere systemer, hvilket er af særlig betydning for rekonstruktionen af komplekse, flerstrengede angreb.

Ofte stillede spørgsmål

Hvad gør centraliserede logfiler særligt værdifulde i forbindelse med digital efterforskning?+
Deres generelt større modstandsdygtighed over for manipulation samt muligheden for at sammenholde begivenheder på tværs af flere systemer tidsmæssigt.
Hvordan gøres store mængder logdata håndterbare i forbindelse med digital efterforskning?+
Gennem målrettede, strukturerede søgninger, der indsnævrer relevante tidsperioder og begivenhedstyper.
Kan man også gendanne lokale logfiler, der allerede er slettet, via Log-Server?+
Ja, forudsat at de pågældende data blev overført til Log-Server, inden de blev slettet lokalt.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Elasticsearch-/Log-Server-artefakter"? LanCologne hjælper dig med at sikre digitale bevismidler på en retsgyldig måde samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu