IT-kriminalteknik · Linux

Forensisk analyse af PostgreSQL-databasen – Forensisk evaluering af transaktionshistorik og adgangshistorik

PostgreSQL er et udbredt, objektrelationelt databasesystem, der via sin Write-Ahead-Log samt konfigurerbare logningsindstillinger kan levere detaljerede oplysninger om transaktioner og adgang.

Uforpligtende forespørgsel

De retsmedicinske resultater afhænger i høj grad af, hvilke logningsindstillinger der var aktive på det relevante tidspunkt, og derfor undersøges disse nøje ved begyndelsen af enhver undersøgelse.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer PostgreSQL-databaseinstanser, herunder write-ahead-logs og eksisterende logfiler, og rekonstruerer på baggrund heraf adgangshistorik, transaktioner og dataændringer i den relevante periode.

Typiske anvendelsesområder

Rekonstruktion af uautoriserede adgang til databasen
Påvisning af datamanipulation ved hjælp af transaktionslogfiler
Undersøgelse af hændelser forårsaget af SQL-injection
Vurdering af logkonfigurationen på tidspunktet for hændelsen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en PostgreSQL-analyse

Efter at databasefilerne og Write-Ahead-loggen er blevet sikkerhedskopieret, kontrolleres først den aktive logkonfiguration. Derefter analyseres de tilgængelige transaktions- og adgangsoplysninger systematisk og sammenholdes med andre systemdata.

Hvorfor er PostgreSQL-analysen relevant i forbindelse med retsmedicin?

I visse situationer kan Write-Ahead-Loggen give mulighed for at udlede, hvilke transaktioner der er blevet udført, selvom resultaterne i selve databasen allerede er blevet ændret eller slettet.

Da PostgreSQL ofte anvendes til forretningskritiske applikationer, har en pålidelig og sporbar rekonstruktion af databaseadgange ofte stor økonomisk betydning.

Ofte stillede spørgsmål

Hvad er Write-Ahead-Log, og hvorfor er den relevant i forbindelse med kriminalteknisk efterforskning?+
Den registrerer ændringer, inden de anvendes på de egentlige datafiler, og kan derfor give yderligere oplysninger om de gennemførte transaktioner.
Bliver alle adgangshændelser som standard logget?+
Nej, omfanget af logføringen kan konfigureres og skal vurderes individuelt for hver undersøgelse.
Kan slettede dataposter gendannes?+
Delvist, afhængigt af tilgængelige transaktionslogfiler, sikkerhedskopier og tidspunktet for sletningen.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af PostgreSQL-databaser"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu