Informática forense · Linux
Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
SELinux amplía los permisos clásicos de Unix con un sistema de control de acceso obligatorio basado en reglas y registra las infracciones de las políticas como las denominadas «denegaciones AVC», normalmente a través del subsistema de auditoría.
Estas entradas del registro pueden indicar tanto intentos reales de acceso no autorizado como funciones de la aplicación que, aunque son habituales, aún no están contempladas en la política. Por lo tanto, es necesario analizarlas con detenimiento.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos las entradas de auditoría de SELinux existentes, asignamos los rechazos AVC a los procesos y recursos afectados y evaluamos si se trata de infracciones relevantes para la seguridad o de ajustes normales de configuración.
Ámbitos de aplicación habituales
Así se lleva a cabo un análisis de auditoría de SELinux
Tras la copia de seguridad, se extraen los rechazos de AVC existentes y otros eventos de auditoría de SELinux, y se asignan a los procesos, archivos y contextos de seguridad afectados. Los resultados se evalúan en el contexto de la configuración activa de las políticas para distinguir entre incidentes de seguridad reales y problemas habituales de configuración.
¿Por qué el análisis de SELinux es relevante desde el punto de vista forense?
En entornos reforzados con SELinux activado, los registros de auditoría pueden proporcionar información valiosa sobre los intentos de acceder a recursos protegidos más allá de los permisos habituales.
Dado que no todos los casos de denegación de AVC constituyen un intento real de ataque, es necesario realizar una evaluación experta en el contexto de aplicación correspondiente para evitar interpretaciones erróneas.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesitas un análisis forense profesional sobre el „análisis forense de los registros de auditoría de SELinux"? LanCologne te ayuda a obtener pruebas digitales válidas ante los tribunales, así como a realizar una evaluación trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles
- Análisis forense de los registros de systemd-journald: la fuente central de registros de los sistemas Linux modernos
- Correlación forense de los registros de «journalctl»: vincular los eventos del sistema por fecha y contenido
- Análisis forense de los registros de auditd: evaluación de la supervisión del sistema basada en reglas