Informática forense · Linux

Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles

AppArmor es un sistema alternativo de control de acceso obligatorio que restringe las posibilidades de acceso de las aplicaciones mediante perfiles basados en rutas. Se utiliza con frecuencia, entre otros, en sistemas basados en Debian y Ubuntu.

Solicitar información sin compromiso

Las infracciones de un perfil de AppArmor se registran y pueden indicar tanto funciones legítimas de la aplicación que aún no se han tenido en cuenta en el perfil como intentos reales de uso indebido.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos las entradas del registro de AppArmor, las asignamos a los perfiles y aplicaciones correspondientes y evaluamos las infracciones en el contexto de la configuración de cada perfil.

Ámbitos de aplicación habituales

Análisis de los accesos bloqueados a las aplicaciones
Detección de desviaciones del perfil en entornos exigentes
Evaluación de los cambios posteriores en el perfil
Correlación con otros protocolos de seguridad
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de AppArmor

Tras la copia de seguridad, se extraen las entradas de registro de AppArmor existentes y se asignan a los perfiles y aplicaciones correspondientes. Se analizan las definiciones de perfil activas para determinar si una infracción registrada indica un comportamiento normal de la aplicación o un incidente de seguridad real.

¿Por qué es relevante desde el punto de vista forense el análisis de AppArmor?

Los perfiles de AppArmor restringen de forma específica determinadas aplicaciones, por lo que las infracciones registradas pueden proporcionar indicios de un comportamiento inusual o no autorizado de las aplicaciones.

Dado que, con frecuencia, los perfiles, en el denominado «modo de denuncia», inicialmente solo registran los datos sin bloquearlos realmente, hay que tener en cuenta el modo de funcionamiento concreto a la hora de evaluar la situación.

Preguntas frecuentes

¿Cuál es la diferencia entre el modo «Enforce» y el modo «Complain»?+
En el modo «Enforce», las infracciones de perfil se bloquean de forma activa, mientras que en el modo «Complaint» solo se registran, sin impedir el acceso.
¿Es AppArmor comparable a SELinux?+
Ambos son sistemas de control de acceso obligatorio, pero presentan diferencias técnicas; entre otras cosas, la estructura de perfiles de AppArmor se basa en rutas, en lugar de en el contexto.
¿Se utiliza AppArmor en todas las distribuciones?+
No, su difusión varía; entre otros, suele estar activado de forma predeterminada en los sistemas basados en Debian y Ubuntu.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre el „análisis forense de los registros de AppArmor"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo una evaluación transparente de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora