Informatique légale · Linux

Analyse forensic d'une base de données MySQL/MariaDB – Reconstitution forensic des accès et des modifications apportées à la base de données

MySQL et MariaDB, qui est compatible avec MySQL, comptent parmi les systèmes de bases de données relationnelles les plus répandus sous Linux et, selon leur configuration, enregistrent les accès, les requêtes exécutées et les modifications de données avec un niveau de détail variable.

Demande sans engagement

Étant donné que cette journalisation n'est pas toujours entièrement activée par défaut, les informations pouvant être tirées de l'analyse forensic dépendent en grande partie de la configuration effectivement en place au moment de l'incident.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Nous analysons les instances de bases de données MySQL/MariaDB, y compris les fichiers journaux et les journaux de transactions existants, et reconstituons à partir de ceux-ci les accès, les requêtes et les modifications de données sur la période concernée.

Domaines d'application typiques

Reconstitution des accès non autorisés à la base de données
Preuve de manipulations ou de suppressions de données
Enquête sur les incidents liés à des injections SQL
Récupération des enregistrements supprimés ou modifiés, dans la mesure où cela est techniquement possible
Réponse aux incidents sur les systèmes Linux
Expertises judiciaires et extrajudiciaires

Voici comment se déroule une analyse MySQL/MariaDB

Après avoir sauvegardé les fichiers de la base de données ainsi que les journaux existants, on vérifie tout d'abord la configuration de journalisation active au moment de l'incident. Ensuite, les journaux d'accès, de requêtes et de transactions disponibles sont analysés de manière systématique.

Pourquoi l'analyse de MySQL/MariaDB présente-t-elle un intérêt sur le plan de la criminalistique ?

Les bases de données contiennent souvent les informations les plus sensibles d'une entreprise sur le plan économique ; c'est pourquoi la mise en évidence d'accès non autorisés ou de manipulations de données revêt une importance capitale sur le plan de l'investigation numérique.

La pertinence de l'analyse dépend fortement des journaux d'événements actifs au moment de l'incident, c'est pourquoi ceux-ci font toujours l'objet d'une évaluation et d'une documentation transparentes.

Foire aux questions

Toutes les requêtes sont-elles consignées par défaut ?+
Non, la journalisation complète des requêtes n'est souvent pas activée par défaut et doit faire l'objet d'une vérification spécifique.
Est-il possible de récupérer des enregistrements supprimés ?+
En partie, en fonction du moteur de stockage utilisé, des journaux binaires existants et du moment de la suppression.
Est-il possible d'effectuer une analyse même sur une base de données en production ?+
Oui, en utilisant des procédures de sauvegarde adaptées, respectueuses des données et préservant leur intégrité, afin de perturber le moins possible le fonctionnement courant.

LanCologne – Analyse informatique légale sous Linux à Cologne

Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire d'une base de données MySQL/MariaDB " ? LanCologne vous accompagne dans la sauvegarde conforme aux exigences judiciaires des preuves numériques ainsi que dans l'analyse traçable des artefacts Linux pertinents.

Nous contacter dès maintenant