IT-rikostutkinta · Linux

Syslog-tietojen rikostekninen analysointi – Perinteisten tekstilokien arviointi

Syslog on perinteinen, tekstipohjainen lokistandardi Linuxissa ja Unixissa, ja sitä käytetään edelleen monissa järjestelmissä rinnakkain journaldin kanssa tai sen sijaan. Viestit luokitellaan prioriteetin ja alkuperäisen toimintoyksikön mukaan.

Pyydä sitoumukseton tarjous

Syslog-tiedostoihin sovelletaan yleensä lokitiedostojen kierrätystä, jonka seurauksena vanhemmat merkinnät pakataan, arkistoidaan tai poistetaan. Täydellisen rikosteknisen analyysin tekemiseksi on siksi otettava huomioon myös kierrätetyt ja arkistoidut lokitiedostot.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tallennamme ja analysoimme kaikki saatavilla olevat Syslog-tiedostot, mukaan lukien kierrätetyt ja pakatut arkistot, ja rekonstruoimme niiden perusteella mahdollisimman aukottoman aikajärjestyksellisen tapahtumaketjun.

Tyypillisiä käyttökohteita

•Historiallisten järjestelmätapahtumien rekonstruointi
•Journald-tukea vailla olevien palveluiden tutkiminen
•Arkistoitujen ja kierrätettyjen lokitiedostojen analysointi
•Korrelaatio muiden lokilähteiden kanssa
•Tapahtumien käsittely Linux-järjestelmissä
•Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin Syslog-analyysi suoritetaan

Varmuuskopioinnin jälkeen kaikki nykyiset sekä kierrätetyt ja arkistoidut syslog-tiedostot tunnistetaan ja kootaan aikajärjestyksessä. Kierrätyksessä havaitut epäilyttävät aukot dokumentoidaan erikseen. Tulokset verrataan muihin lokilähteisiin, kuten journald- tai auditd-palveluihin.

Miksi Syslog-analyysi on rikosteknologisesti merkityksellinen?

Monissa järjestelmissä Syslog sisältää lokitietoja, joita ei ole lainkaan tai ei kokonaan journaldissa, esimerkiksi vanhemmista palveluista tai erikseen määritetyistä sovelluksista.

Koska lokitiedostojen kierrätys poistaa tai arkistoi vanhemmat merkinnät järjestelmällisesti, ajantasainen varmuuskopiointi on ratkaisevan tärkeää, jotta tiedot voidaan palauttaa mahdollisimman täydellisesti.

Usein kysyttyjä kysymyksiä

Käytetäänkö Syslogia vielä nykyaikaisissa järjestelmissä?+
Kyllä, usein rinnakkain journald-palvelun kanssa, erityisesti tiettyjen palveluiden osalta tai kun järjestelmä on konfiguroitu vastaavasti.
Mitä tapahtuu lokitiedostojen kierrätyksen yhteydessä?+
Vanhat lokitiedostot pakataan, arkistoidaan ja poistetaan määritetyn säilytysajan kuluttua.
Voidaanko kierrätettyjä lokitiedostoja vielä analysoida?+
Kyllä, jos ne ovat vielä järjestelmässä tai varmuuskopioissa, ne voidaan ottaa mukaan rikostekniseen tutkimukseen.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Syslog-artefaktien rikostekninen analysointi"? LanCologne auttaa teitä turvaamaan digitaaliset todisteet oikeudenkäyntikelpoisella tavalla sekä arvioimaan merkityksellisiä Linux-artefakteja jäljitettävällä tavalla.

Ota yhteyttä nyt