IT-kriminalteknik · Linux
Forensisk analyse af NFS-delinger – Forensisk rekonstruktion af adgang til Network File System
Network File System, forkortet NFS, er en protokol, der er meget udbredt i Unix- og Linux-systemer til at stille filsystemer til rådighed og dele dem via netværket.
Da NFS i sin klassiske konfiguration anvender en forholdsvis enkel, værtsbaseret adgangskontrol, er den retsmedicinske undersøgelse af de faktiske adgangsrettigheder og adgangshistorikken af særlig betydning.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer NFS-Server-konfigurationer samt tilgængelige adgangsprotokoller og rekonstruerer ud fra disse, hvilke systemer der på hvilket tidspunkt har haft adgang til hvilke delte mapper.
Typiske anvendelsesområder
Sådan foregår en NFS-analyse
Efter sikkerhedskopieringen registreres NFS-eksportkonfigurationer samt tilgængelige adgangsprotokoller. De konfigurerede adgangsrettigheder kontrolleres for plausibilitet og sammenlignes med dokumenterede adgangsforsøg for at identificere uautoriserede forbindelser.
Hvorfor er NFS-analysen relevant i forbindelse med retsmedicin?
En forkert konfigureret NFS-deling kan give mulighed for omfattende og til tider ubemærket adgang til følsomme data, hvorfor en forensisk undersøgelse af adgangskonfigurationen er et centralt trin i efterforskningen.
Da NFS-logning kan variere i detaljeringsgrad afhængigt af version og konfiguration, vurderes den tilgængelige logningsdybde på en gennemsigtig måde ved starten af hver undersøgelse.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af NFS-delinger"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Elasticsearch-/Log-Server-artefakter – Forensisk evaluering af den centrale loginfrastruktur
- Forensisk analyse af netværkskonfiguration under Linux – rekonstruktion af grænseflader og routing på en gennemsigtig måde
- Forensisk analyse af iptables/nftables-regler – kontrol af firewall-konfiguration og eventuel manipulation heraf
- Forensisk rekonstruktion af netværksforbindelser (ss/netstat) – Analyse af aktive og historiske forbindelser