IT-rikostutkinta · Linux
Syslog-tietojen rikostekninen analysointi – Perinteisten tekstilokien arviointi
Syslog on perinteinen, tekstipohjainen lokistandardi Linuxissa ja Unixissa, ja sitä käytetään edelleen monissa järjestelmissä rinnakkain journaldin kanssa tai sen sijaan. Viestit luokitellaan prioriteetin ja alkuperäisen toimintoyksikön mukaan.
Syslog-tiedostoihin sovelletaan yleensä lokitiedostojen kierrätystä, jonka seurauksena vanhemmat merkinnät pakataan, arkistoidaan tai poistetaan. Täydellisen rikosteknisen analyysin tekemiseksi on siksi otettava huomioon myös kierrätetyt ja arkistoidut lokitiedostot.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tallennamme ja analysoimme kaikki saatavilla olevat Syslog-tiedostot, mukaan lukien kierrätetyt ja pakatut arkistot, ja rekonstruoimme niiden perusteella mahdollisimman aukottoman aikajärjestyksellisen tapahtumaketjun.
Tyypillisiä käyttökohteita
Näin Syslog-analyysi suoritetaan
Varmuuskopioinnin jälkeen kaikki nykyiset sekä kierrätetyt ja arkistoidut syslog-tiedostot tunnistetaan ja kootaan aikajärjestyksessä. Kierrätyksessä havaitut epäilyttävät aukot dokumentoidaan erikseen. Tulokset verrataan muihin lokilähteisiin, kuten journald- tai auditd-palveluihin.
Miksi Syslog-analyysi on rikosteknologisesti merkityksellinen?
Monissa järjestelmissä Syslog sisältää lokitietoja, joita ei ole lainkaan tai ei kokonaan journaldissa, esimerkiksi vanhemmista palveluista tai erikseen määritetyistä sovelluksista.
Koska lokitiedostojen kierrätys poistaa tai arkistoi vanhemmat merkinnät järjestelmällisesti, ajantasainen varmuuskopiointi on ratkaisevan tärkeää, jotta tiedot voidaan palauttaa mahdollisimman täydellisesti.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Syslog-artefaktien rikostekninen analysointi"? LanCologne auttaa teitä turvaamaan digitaaliset todisteet oikeudenkäyntikelpoisella tavalla sekä arvioimaan merkityksellisiä Linux-artefakteja jäljitettävällä tavalla.
Tähän aiheeseen liittyen
- rsyslog-määritysten rikostekninen arviointi – lokitietojen laajuuden oikea arviointi
- /var/log-hakemiston järjestelmällinen rikostekninen analysointi – keskitettyjen lokitietojen täydellinen kerääminen
- Kernelin rengaspuskurin (dmesg) rikostekninen analyysi – järjestelmän varhaisten tapahtumien rekonstruointi
- Kuormitus- ja kuormituslokitiedostojen rikostekninen analysointi – kirjautumishistorioiden jäljiteltävä arviointi