IT-rikostutkinta · Linux

SELinux-tarkastuslokien rikostekninen analysointi – pakollisen pääsyn hallinnan tapahtumien arviointi

SELinux laajentaa perinteisiä Unix-käyttöoikeuksia sääntöihin perustuvalla pakollisen pääsynvalvontajärjestelmällä (Mandatory Access Control) ja kirjaa sääntörikkomukset niin sanotuiksi AVC-kieltoiksi, tyypillisesti auditointialijärjestelmän kautta.

Pyydä sitoumukseton tarjous

Nämä lokimerkinnät voivat viitata sekä todellisiin luvattomiin pääsyyrityksiin että tavanomaisiin sovellustoimintoihin, joita ohjeistus ei vielä kata. Siksi on välttämätöntä arvioida ne huolellisesti.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Analysoimme olemassa olevia SELinux-auditointitietoja, yhdistämme AVC-kieltotapahtumat niihin liittyviin prosesseihin ja resursseihin sekä arvioimme, onko kyseessä turvallisuuden kannalta merkittäviä rikkomuksia vai tavanomaisia konfiguraatiomuutoksia.

Tyypillisiä käyttökohteita

Suojattuihin resursseihin kohdistuneiden estettyjen pääsyyritysten tutkiminen
Ohjeiden rikkomusten havaitseminen vaativissa olosuhteissa
SELinux-määritysten jälkikäteisten muutosten arviointi
Tuki sääntöjen noudattamista koskevissa tutkimuksissa
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin SELinux-auditointianalyysi suoritetaan

Varmistuksen jälkeen olemassa olevat AVC-kieltoilmoitukset ja muut SELinux-tarkastustapahtumat poimitaan ja liitetään niihin liittyviin prosesseihin, tiedostoihin ja turvallisuuskonteksteihin. Tuloksia arvioidaan aktiivisen politiikkamäärityksen kontekstissa, jotta voidaan erottaa toisistaan todelliset tietoturvaloukkaukset ja tavalliset määritysongelmat.

Miksi SELinux-analyysi on rikosteknologisesti merkityksellinen?

Tiukasti suojatuissa ympäristöissä, joissa SELinux on käytössä, auditointilokit voivat tarjota arvokasta tietoa yrityksistä päästä käsiksi suojattuihin resursseihin tavallisten käyttöoikeuksien ulkopuolella.

Koska kaikki AVC-kieltäytymiset eivät merkitse varsinaista hyökkäysyritystä, tarvitaan asiantuntevaa arviointia kussakin sovelluskonttekstissa väärinkäsitysten välttämiseksi.

Usein kysyttyjä kysymyksiä

Mikä on AVC-kieltäytyminen?+
SELinuxin kirjaama, aktiivisen ohjeen perusteella hylätty prosessin yritys käyttää resurssia.
Tarkoittaako AVC-kieltäytyminen automaattisesti hyökkäystä?+
Ei, kyseessä ovat usein tavallisia sovellustoimintoja, joita nykyinen ohjeistus ei vielä kata.
Onko SELinux käytössä kaikissa Linux-jakeluissa?+
Ei, sen levinneisyys ja oletusasetukset vaihtelevat jakelusta riippuen; muun muassa Red Hat -pohjaisissa järjestelmissä se on usein käytössä.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „SELinux-auditointilokien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljiteltävissä olevassa arvioinnissa.

Ota yhteyttä nyt