IT-kriminalteknik · Linux

Forensisk analyse af NFS-delinger – Forensisk rekonstruktion af adgang til Network File System

Network File System, forkortet NFS, er en protokol, der er meget udbredt i Unix- og Linux-systemer til at stille filsystemer til rådighed og dele dem via netværket.

Uforpligtende forespørgsel

Da NFS i sin klassiske konfiguration anvender en forholdsvis enkel, værtsbaseret adgangskontrol, er den retsmedicinske undersøgelse af de faktiske adgangsrettigheder og adgangshistorikken af særlig betydning.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer NFS-Server-konfigurationer samt tilgængelige adgangsprotokoller og rekonstruerer ud fra disse, hvilke systemer der på hvilket tidspunkt har haft adgang til hvilke delte mapper.

Typiske anvendelsesområder

Rekonstruktion af uautoriseret adgang til NFS-delinger
Undersøgelse af dataudstrømning via netværksdrev
Vurdering af usikre hostbaserede adgangskonfigurationer
Analyse af den fælles Server-infrastruktur
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en NFS-analyse

Efter sikkerhedskopieringen registreres NFS-eksportkonfigurationer samt tilgængelige adgangsprotokoller. De konfigurerede adgangsrettigheder kontrolleres for plausibilitet og sammenlignes med dokumenterede adgangsforsøg for at identificere uautoriserede forbindelser.

Hvorfor er NFS-analysen relevant i forbindelse med retsmedicin?

En forkert konfigureret NFS-deling kan give mulighed for omfattende og til tider ubemærket adgang til følsomme data, hvorfor en forensisk undersøgelse af adgangskonfigurationen er et centralt trin i efterforskningen.

Da NFS-logning kan variere i detaljeringsgrad afhængigt af version og konfiguration, vurderes den tilgængelige logningsdybde på en gennemsigtig måde ved starten af hver undersøgelse.

Ofte stillede spørgsmål

Hvordan kontrolleres NFS-adgang typisk?+
På klassisk vis via en værtsbaseret adgangs liste i eksportkonfigurationen, suppleret med bruger- og grupperettigheder på filsystemniveau.
Registrerer NFS som standard alle adgangshændelser?+
Ikke nødvendigvis i fuldt omfang, hvorfor der ofte supplerende anvendes netværks- og systemprotokoller.
Kan en uautoriseret NFS-adgang påvises efterfølgende?+
Ved hjælp af en kombination af netværks-, system- og filsystemdata er dette i mange tilfælde muligt.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af NFS-delinger"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu