IT-kriminalteknik · Linux

Forensisk analyse af MySQL/MariaDB-databaser – Forensisk rekonstruktion af databaseadgang og -ændringer

MySQL og det kompatible MariaDB hører til blandt de mest udbredte relationelle databasesystemer under Linux og logger, afhængigt af konfigurationen, adgang, udførte forespørgsler og dataændringer i forskellig detaljeringsgrad.

Uforpligtende forespørgsel

Da denne logføring som standard ikke altid er fuldt aktiveret, afhænger de retstekniske oplysninger i høj grad af den konfiguration, der faktisk var gældende på tidspunktet for hændelsen.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer MySQL/MariaDB-databaseinstanser, herunder eksisterende logfiler og transaktionslogfiler, og rekonstruerer på baggrund heraf adgang, forespørgsler og dataændringer i den relevante periode.

Typiske anvendelsesområder

Rekonstruktion af uautoriserede adgang til databasen
Bevis for manipulation eller sletning af data
Undersøgelse af hændelser forårsaget af SQL-injection
Gendannelse af slettede eller ændrede dataposter, i det omfang det er teknisk muligt
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en MySQL/MariaDB-analyse

Efter at databasefilerne og de eksisterende logfiler er blevet sikkerhedskopieret, kontrolleres først den logkonfiguration, der var aktiv på tidspunktet for hændelsen. Derefter analyseres de tilgængelige adgangs-, forespørgsels- og transaktionslogfiler systematisk.

Hvorfor er MySQL/MariaDB-analysen relevant i forbindelse med digital efterforskning?

Databaser indeholder ofte en virksomheds mest følsomme økonomiske oplysninger, hvorfor påvisning af uautoriseret adgang eller datamanipulation er af afgørende betydning i forbindelse med digital efterforskning.

Analysens pålidelighed afhænger i høj grad af den logning, der var aktiv på tidspunktet for hændelsen, hvorfor denne altid vurderes og dokumenteres på en gennemsigtig måde.

Ofte stillede spørgsmål

Logges alle forespørgsler som standard?+
Nej, en fuldstændig logning af forespørgsler er ofte ikke aktiveret som standard og skal kontrolleres særskilt.
Kan slettede poster gendannes?+
Delvist, afhængigt af den anvendte lagringsmotor, de eksisterende binære logfiler og tidspunktet for sletningen.
Er det muligt at foretage en analyse, selv når databasen er i drift og i brug?+
Ja, ved hjælp af passende skånsomme sikkerhedsprocedurer, der bevarer konsistensen, for at forstyrre den løbende drift så lidt som muligt.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „forensisk analyse af MySQL/MariaDB-databaser"? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu