IT-rikostutkinta · Linux
sudo-lokien rikostekninen analysointi – oikeuksien laajentamisen yksityiskohtainen selvittäminen
sudo antaa oikeudet omaaville käyttäjille mahdollisuuden suorittaa yksittäisiä komentoja laajennetuilla oikeuksilla ja kirjaa nämä toimet yleensä Syslogiin tai journaldiin järjestelmän kokoonpanosta riippuen.
Nämä lokit sisältävät yksityiskohtaista tietoa siitä, kuka käyttäjä on milloin suorittanut minkä komennon ja millä käyttöoikeuksilla, ja ovat siten keskeinen lähde hallinnollisten toimien rekonstruoimiseksi.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Poimimme ja analysoimme olemassa olevat sudo-lokit järjestelmällisesti, kohdistamme suoritetut komennot vastaaville käyttäjille ja ajankohtiin sekä vertaamme tuloksia sudoers-määrityksiin.
Tyypillisiä käyttökohteita
Näin suoritetaan sudo-lokianalyysi
Varmuuskopioinnin jälkeen olemassa olevat sudo-lokimerkinnät poimitaan Syslogista tai journaldista ja järjestetään aikajärjestyksessä. Jokainen merkintä liitetään komennon suorittaneeseen käyttäjään, kyseiseen komentoon ja suorituskontekstiin. Tulokset verrataan sudoers-määrityksiin, jotta valtuutetut toiminnot voidaan erottaa odottamattomista tapahtumista.
Miksi sudo-analyysi on rikosteknologisesti merkityksellinen?
sudo-lokit tarjoavat yksityiskohtaisia todisteita järjestelmänvalvontatoimista, jotka ovat keskeisen tärkeitä laajennettuihin oikeuksiin liittyvien tapahtumien rekonstruoinnissa.
Koska sudo-oikeuksia voidaan määrittää yksityiskohtaisesti sudoers-tiedostossa, on tarpeen verrata tilannetta kyseiseen määritykseen, jotta voidaan arvioida, oliko kirjattu komento sallittujen oikeuksien puitteissa.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „sudo-lokien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- SSH-todentamisprotokollien rikostekninen analysointi – etäkäytön jäljitettävä rekonstruointi
- SSH-tunnettujen isäntien ja avainten rikostekninen analysointi – järjestelmien välisten luottamussuhteiden rekonstruointi
- Bash-historian rikostekninen analysointi – komentorivihistoria rikosteknisenä avainlähteenä
- Zsh-historian rikostekninen analysointi – laajennetun komentotulkin lokitietojen arviointi