Informática forense · Linux
Análisis forense de las reglas de iptables/nftables: comprobación de la configuración del cortafuegos y su manipulación
En Linux, iptables y el más moderno nftables controlan el filtrado del tráfico de red basado en paquetes. Sus conjuntos de reglas determinan qué tráfico se permite, se bloquea o se reenvía.
Una regla introducida de forma selectiva puede utilizarse para permitir de forma permanente un acceso adicional y no autorizado a la red o para eludir determinados mecanismos de supervisión, por lo que los conjuntos de reglas de los cortafuegos se someten a análisis forenses.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Recopilamos de forma exhaustiva la configuración activa y persistente del cortafuegos, comprobamos si hay anomalías en las reglas individuales y relacionamos las autorizaciones inusuales con posibles mecanismos de persistencia o exfiltración.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de iptables/nftables
Tras la copia de seguridad, se registran tanto la configuración del cortafuegos actualmente activa como la persistente, que se carga al iniciar el sistema. Se comprueba la plausibilidad de cada regla y se compara con las configuraciones estándar esperadas. Las autorizaciones o redireccionamientos que llamen la atención se documentan por separado.
¿Por qué es relevante desde el punto de vista forense el análisis del cortafuegos?
Una regla de cortafuegos no autorizada puede permitir a un atacante obtener acceso permanente a la red, incluso si se han detectado y eliminado otros mecanismos de persistencia.
La desactivación selectiva de las reglas de protección existentes también puede ser un elemento importante en el desarrollo de un ataque y, por ello, se analiza con el mismo cuidado que las reglas recién añadidas.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre el „análisis forense de reglas de iptables/nftables"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Reconstrucción forense de conexiones de red (ss/netstat): análisis de conexiones activas e históricas
- Análisis forense de la caché DNS y la configuración del resolutor: cómo utilizar la resolución de nombres como pista forense
- Análisis forense de los datos de NetworkManager: evaluación de los perfiles de conexión y del historial de conexiones
- Análisis forense de configuraciones de VPN en Linux: clasificación de las conexiones de túnel cifradas