IT forenzika · Linux

Forenzička analiza auditd logova – Procjena nadzora sustava temeljenog na pravilima

Okvir za reviziju sustava Linux, koji uključuje demona auditd, bilježi sigurnosno relevantne sistemske pozive, pristupe datotekama i aktivnosti korisnika na razini jezgre na temelju pravila. Često se koristi u okruženjima s rigoroznim zahtjevima usklađenosti.

Upitajte bez obaveze

Korisnost auditd dnevnika uvelike ovisi o konfiguriranom skupu pravila. Bez odgovarajućih pravila relevantni događaji možda uopće neće biti zabilježeni.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Sistematizirano analiziramo postojeće auditd zapise, provjeravamo konfiguraciju temeljnih pravila i dodjeljujemo zabilježene događaje relevantnim korisnicima, procesima i datotekama.

Tipična područja primjene

•Istraživanje sigurnosno relevantnih poziva sustava
•Dokazi o pokušajima neovlaštenog pristupa
•Procjena učinkovitosti postojećih pravila revizije
•Podrška pri istragama usklađenosti
•Odgovor na incidente na Linux sustavima
•Sudski i nerasudski vještački nalazi

Tako funkcionira analiza auditd-a.

Nakon što je sigurnosna kopija dovršena, prvo se analizira konfiguracija aktivnog pravila revizije kako bi se utvrdio stvarni opseg evidentiranja. Zatim se izdvajaju relevantni događaji revizije, dodjeljuju korisnicima i procesima koji su uključeni te koreliraju s drugim artefaktima sustava.

Zašto je analiza auditd-a relevantna iz forenzičke perspektive?

auditd može bilježiti sigurnosne događaje na razini jezgre koji nadilaze tradicionalne dnevnike aplikacija, kao što su ciljani pokušaji pristupa zaštićenim datotekama.

Budući da evidencija ovisi o konfiguraciji relevantnog pravila, odsutnost događaja ne može se automatski smatrati dokazom da se on nije dogodio. Ovo ograničenje jasno je naznačeno u svakoj evaluaciji.

Često postavljana pitanja

Što auditd bilježi?+
Praćenje temeljeno na pravilima, između ostalog, poziva sustava, pristupa datotekama i aktivnosti korisnika i procesa na razini jezgre.
Je li auditd omogućen prema zadanim postavkama?+
To ovisi o distribuciji i konfiguraciji sustava. U mnogim poslovnim okruženjima to je posebno omogućeno i konfigurirano.
Može li odsutnost unosa revizije značiti da se ništa nije dogodilo?+
Ne, ovo također može biti uzrokovano nedostajućom konfiguracijom pravila ili onemogućenim zapisivanjem.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize auditd logova"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah