IT-rikostutkinta · Linux

MySQL/MariaDB-tietokannan rikostekninen analysointi – tietokantakyselyjen ja muutosten rikostekninen rekonstruointi

MySQL ja sen kanssa yhteensopiva MariaDB kuuluvat Linux-ympäristössä yleisimmin käytettyihin relaatiotietokantajärjestelmiin, ja ne kirjaavat konfiguraatiosta riippuen käyttöyritykset, suoritetut kyselyt ja tietojen muutokset vaihtelevalla tarkkuudella.

Pyydä sitoumukseton tarjous

Koska tätä lokitallennusta ei ole oletusarvoisesti aina täysin käytössä, rikosteknisten havaintojen saaminen riippuu ratkaisevasti siitä, millainen kokoonpano on tosiasiallisesti ollut käytössä tapahtuman hetkellä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Analysoimme MySQL/MariaDB-tietokanta-instansseja, mukaan lukien olemassa olevat lokitiedostot ja transaktiolokit, ja rekonstruoimme niiden perusteella kyseisenä ajanjaksona tehdyt pääsyt, kyselyt ja tietojen muutokset.

Tyypillisiä käyttökohteita

•Luvattomien tietokantakäyttöjen rekonstruointi
•Todisteet tietojen manipuloinnista tai poistamisesta
•SQL-injektioihin liittyvien tapahtumien tutkinta
•Poistettujen tai muutettujen tietueiden palauttaminen, sikäli kuin se on teknisesti mahdollista
•Tapahtumien käsittely Linux-järjestelmissä
•Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin MySQL/MariaDB-analyysi suoritetaan

Kun tietokantatiedostot ja olemassa olevat lokit on varmuuskopioitu, tarkastetaan ensin tapahtumahetkellä voimassa ollut lokitusmääritys. Sen jälkeen käytettävissä olevat käyttö-, kysely- ja tapahtumalokit analysoidaan järjestelmällisesti.

Miksi MySQL/MariaDB-analyysi on rikosteknologisesti merkityksellinen?

Tietokannat sisältävät usein yrityksen taloudellisesti arkaluonteisinta tietoa, minkä vuoksi luvattomien pääsyjen tai tietojen manipuloinnin todentaminen on keskeistä rikosteknologisessa tutkinnassa.

Analyysin luotettavuus riippuu suuresti tapahtumahetkellä käytössä olleesta lokitallennuksesta, minkä vuoksi sitä arvioidaan ja dokumentoidaan aina avoimesti.

Usein kysyttyjä kysymyksiä

Kirjataanko kaikki kyselyt oletuksena lokiin?+
Ei, kyselyjen täydellistä lokitallennusta ei usein ole otettu käyttöön oletuksena, vaan se on tarkistettava erikseen.
Voidaanko poistetut tietueet palauttaa?+
Osittain, riippuen käytetystä tallennusmoottorista, olemassa olevista binäärilokeista ja poistamisajankohdasta.
Onko analyysi mahdollista myös käynnissä olevan, tuotantokäytössä olevan tietokannan kohdalla?+
Kyllä, käyttämällä asianmukaisia, varovaisia ja koostumuksen säilyttäviä varmistusmenettelyjä, jotta ne häiritsisivät päivittäistä toimintaa mahdollisimman vähän.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „MySQL/MariaDB-tietokannan rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljiteltävissä olevassa arvioinnissa.

Ota yhteyttä nyt