IT-rikostutkinta · Linux

sudo-lokien rikostekninen analysointi – oikeuksien laajentamisen yksityiskohtainen selvittäminen

sudo antaa oikeudet omaaville käyttäjille mahdollisuuden suorittaa yksittäisiä komentoja laajennetuilla oikeuksilla ja kirjaa nämä toimet yleensä Syslogiin tai journaldiin järjestelmän kokoonpanosta riippuen.

Pyydä sitoumukseton tarjous

Nämä lokit sisältävät yksityiskohtaista tietoa siitä, kuka käyttäjä on milloin suorittanut minkä komennon ja millä käyttöoikeuksilla, ja ovat siten keskeinen lähde hallinnollisten toimien rekonstruoimiseksi.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Poimimme ja analysoimme olemassa olevat sudo-lokit järjestelmällisesti, kohdistamme suoritetut komennot vastaaville käyttäjille ja ajankohtiin sekä vertaamme tuloksia sudoers-määrityksiin.

Tyypillisiä käyttökohteita

Yksittäisten käyttäjien hallinnollisten toimien rekonstruointi
Tutkimus oikeuksien väärinkäytöstä
Todisteet konkreettisista komentoista, jotka on suoritettu laajennetuilla oikeuksilla
Tarkistus sudoers-oikeusasetusten kanssa
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin suoritetaan sudo-lokianalyysi

Varmuuskopioinnin jälkeen olemassa olevat sudo-lokimerkinnät poimitaan Syslogista tai journaldista ja järjestetään aikajärjestyksessä. Jokainen merkintä liitetään komennon suorittaneeseen käyttäjään, kyseiseen komentoon ja suorituskontekstiin. Tulokset verrataan sudoers-määrityksiin, jotta valtuutetut toiminnot voidaan erottaa odottamattomista tapahtumista.

Miksi sudo-analyysi on rikosteknologisesti merkityksellinen?

sudo-lokit tarjoavat yksityiskohtaisia todisteita järjestelmänvalvontatoimista, jotka ovat keskeisen tärkeitä laajennettuihin oikeuksiin liittyvien tapahtumien rekonstruoinnissa.

Koska sudo-oikeuksia voidaan määrittää yksityiskohtaisesti sudoers-tiedostossa, on tarpeen verrata tilannetta kyseiseen määritykseen, jotta voidaan arvioida, oliko kirjattu komento sallittujen oikeuksien puitteissa.

Usein kysyttyjä kysymyksiä

Missä sudo-komennot kirjataan lokiin?+
Yleensä Syslogin tai journaldin kautta, järjestelmän kokoonpanosta riippuen.
Mitä sudo-lokimerkintä kertoo?+
Yleensä komennon suorittaneen käyttäjän, suoritetun komennon, ajankohdan sekä kontekstin, jossa komento suoritettiin.
Voiko sudo-lokitallennuksen poistaa käytöstä?+
Periaatteessa kyllä, jos käyttäjällä on riittävät oikeudet. Odotettujen lokimerkintöjen puuttuminen voi siis viitata myös siihen, että lokitallennus on poistettu käytöstä.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „sudo-lokien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt