Informática forense · Linux

Análisis forense de las reglas de iptables/nftables: comprobación de la configuración del cortafuegos y su manipulación

En Linux, iptables y el más moderno nftables controlan el filtrado del tráfico de red basado en paquetes. Sus conjuntos de reglas determinan qué tráfico se permite, se bloquea o se reenvía.

Solicitar información sin compromiso

Una regla introducida de forma selectiva puede utilizarse para permitir de forma permanente un acceso adicional y no autorizado a la red o para eludir determinados mecanismos de supervisión, por lo que los conjuntos de reglas de los cortafuegos se someten a análisis forenses.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Recopilamos de forma exhaustiva la configuración activa y persistente del cortafuegos, comprobamos si hay anomalías en las reglas individuales y relacionamos las autorizaciones inusuales con posibles mecanismos de persistencia o exfiltración.

Ámbitos de aplicación habituales

•Detección de aperturas adicionales y no autorizadas en el cortafuegos
•Análisis de las reglas de seguridad desactivadas
•Análisis de los reenvíos de puertos y las configuraciones NAT
•Evaluación de la exposición a la red de un sistema
•Respuesta ante incidentes en sistemas Linux
•Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de iptables/nftables

Tras la copia de seguridad, se registran tanto la configuración del cortafuegos actualmente activa como la persistente, que se carga al iniciar el sistema. Se comprueba la plausibilidad de cada regla y se compara con las configuraciones estándar esperadas. Las autorizaciones o redireccionamientos que llamen la atención se documentan por separado.

¿Por qué es relevante desde el punto de vista forense el análisis del cortafuegos?

Una regla de cortafuegos no autorizada puede permitir a un atacante obtener acceso permanente a la red, incluso si se han detectado y eliminado otros mecanismos de persistencia.

La desactivación selectiva de las reglas de protección existentes también puede ser un elemento importante en el desarrollo de un ataque y, por ello, se analiza con el mismo cuidado que las reglas recién añadidas.

Preguntas frecuentes

¿Cuál es la diferencia entre iptables y nftables?+
nftables es el sucesor más moderno de iptables, con una sintaxis unificada y algunas funciones ampliadas; sin embargo, ambos tienen el mismo objetivo básico: el filtrado de paquetes.
¿Cómo se detecta una regla de cortafuegos manipulada?+
Mediante la comparación con configuraciones conocidas y previstas, así como la comprobación de autorizaciones inusuales, reenvíos o reglas de protección desactivadas.
¿Se registran también las reglas temporales, no persistentes?+
En el caso de un registro en tiempo real de un sistema en funcionamiento, sí; en el caso de un análisis exclusivamente fuera de línea, solo la configuración guardada.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre el „análisis forense de reglas de iptables/nftables"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora