Informática forense · Linux

Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio

SELinux amplía los permisos clásicos de Unix con un sistema de control de acceso obligatorio basado en reglas y registra las infracciones de las políticas como las denominadas «denegaciones AVC», normalmente a través del subsistema de auditoría.

Solicitar información sin compromiso

Estas entradas del registro pueden indicar tanto intentos reales de acceso no autorizado como funciones de la aplicación que, aunque son habituales, aún no están contempladas en la política. Por lo tanto, es necesario analizarlas con detenimiento.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos las entradas de auditoría de SELinux existentes, asignamos los rechazos AVC a los procesos y recursos afectados y evaluamos si se trata de infracciones relevantes para la seguridad o de ajustes normales de configuración.

Ámbitos de aplicación habituales

Análisis de los intentos de acceso bloqueados a recursos protegidos
Detección de incumplimientos de las directrices en entornos exigentes
Evaluación de los cambios posteriores en la configuración de SELinux
Asistencia en investigaciones de cumplimiento normativo
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así se lleva a cabo un análisis de auditoría de SELinux

Tras la copia de seguridad, se extraen los rechazos de AVC existentes y otros eventos de auditoría de SELinux, y se asignan a los procesos, archivos y contextos de seguridad afectados. Los resultados se evalúan en el contexto de la configuración activa de las políticas para distinguir entre incidentes de seguridad reales y problemas habituales de configuración.

¿Por qué el análisis de SELinux es relevante desde el punto de vista forense?

En entornos reforzados con SELinux activado, los registros de auditoría pueden proporcionar información valiosa sobre los intentos de acceder a recursos protegidos más allá de los permisos habituales.

Dado que no todos los casos de denegación de AVC constituyen un intento real de ataque, es necesario realizar una evaluación experta en el contexto de aplicación correspondiente para evitar interpretaciones erróneas.

Preguntas frecuentes

¿Qué es un «AVC-Denial»?+
Un intento de acceso de un proceso a un recurso, registrado por SELinux y denegado por la política activa.
¿Un rechazo de AVC supone automáticamente un ataque?+
No, a menudo se trata de funciones habituales de la aplicación que aún no están contempladas en la directiva actual.
¿Está activo SELinux en todas las distribuciones de Linux?+
No, su uso y configuración predeterminada varían según la distribución; entre otras cosas, suele estar activo en los sistemas basados en Red Hat.

LanCologne – Análisis forense de Linux en Colonia

¿Necesitas un análisis forense profesional sobre el „análisis forense de los registros de auditoría de SELinux"? LanCologne te ayuda a obtener pruebas digitales válidas ante los tribunales, así como a realizar una evaluación trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora