IT-rikostutkinta · Linux

Docker-kuvien rikostekninen analysointi – konttikuvausten alkuperän ja sisällön selvittäminen

Docker-kuvat muodostavat kerroksittain rakennetun perustan kontteille ja sisältävät sekä varsinaisen sovellusohjelmiston että kaikki siihen liittyvät riippuvuudet yksittäisten, toisiinsa perustuvien kerrosten muodossa.

Pyydä sitoumukseton tarjous

Kuvan analysointi voi antaa tietoa siitä, mitkä ohjelmistot ja asetukset olivat tosiasiallisesti käytettävissä kontissa, riippumatta siitä, onko itse kontti enää olemassa.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tutkimme Docker-kuvia ja niiden yksittäisiä kerroksia, erittelemme kuvissa olevat ohjelmisto- ja konfiguraatiokomponentit sekä tarkistamme kuvan alkuperän saatavilla olevien metatietojen perusteella.

Tyypillisiä käyttökohteita

Käytettyjen kuvien alkuperän ja eheyden tutkiminen
Haittaohjelmien tunnistaminen kontti-kuvista
Sovelluksen tilan rekonstruointi tiettynä ajankohtana
Luvattomasti muokattujen peruskuvien tarkastus
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin Docker-kuvan analyysi suoritetaan

Kun kyseinen kuva on tallennettu, sen yksittäiset kerrokset erotetaan ja niissä olevat tiedostot, ohjelmistot ja asetukset tutkitaan. Kuvan alkuperää koskevat saatavilla olevat metatiedot verrataan dokumentoituihin tai odotettuihin lähteisiin.

Miksi Docker-kuvien analysointi on merkityksellistä rikosteknologian kannalta?

Manipuloitu tai epäluotettavasta lähteestä hankittu kuva voi sisältää haittaohjelmia jo ennen varsinaista kontin suorittamista, minkä vuoksi kuvan analysointi on itsenäinen rikostekninen tutkimuskohde.

Koska kuva voi edelleen olla olemassa paikallisesti tai rekisterissä myös sen jälkeen, kun siihen liittyvät kontit on poistettu, sen analysointi voi toisinaan antaa johtopäätöksiä, joita ei enää olisi mahdollista tehdä pelkästään kontin perusteella.

Usein kysyttyjä kysymyksiä

Mikä on ero kuvan ja kontin välillä?+
Kuva on muuttumaton malli, josta käynnistyksen yhteydessä luodaan suoritettava, muokattava kontti.
Voidaanko kuvassa havaita jälkikäteen tehtyjä muutoksia?+
Tämä on monissa tapauksissa mahdollista käyttämällä asianmukaisia tarkistussumma- ja allekirjoitusmenetelmiä sekä yksityiskohtaista kerrosten analyysia.
Tutkitaanko myös julkisten rekisterien kuvia?+
Kyllä, mikäli se on tarpeen, myös julkisista lähteistä hankitut kuvat tarkistetaan tunnettujen haavoittuvuuksien tai manipuloinnin varalta.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Docker-kuvien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt