IT forenzika · Linux
Forenzička analiza auditd logova – Procjena nadzora sustava temeljenog na pravilima
Okvir za reviziju sustava Linux, koji uključuje demona auditd, bilježi sigurnosno relevantne sistemske pozive, pristupe datotekama i aktivnosti korisnika na razini jezgre na temelju pravila. Često se koristi u okruženjima s rigoroznim zahtjevima usklađenosti.
Korisnost auditd dnevnika uvelike ovisi o konfiguriranom skupu pravila. Bez odgovarajućih pravila relevantni događaji možda uopće neće biti zabilježeni.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Sistematizirano analiziramo postojeće auditd zapise, provjeravamo konfiguraciju temeljnih pravila i dodjeljujemo zabilježene događaje relevantnim korisnicima, procesima i datotekama.
Tipična područja primjene
Tako funkcionira analiza auditd-a.
Nakon što je sigurnosna kopija dovršena, prvo se analizira konfiguracija aktivnog pravila revizije kako bi se utvrdio stvarni opseg evidentiranja. Zatim se izdvajaju relevantni događaji revizije, dodjeljuju korisnicima i procesima koji su uključeni te koreliraju s drugim artefaktima sustava.
Zašto je analiza auditd-a relevantna iz forenzičke perspektive?
auditd može bilježiti sigurnosne događaje na razini jezgre koji nadilaze tradicionalne dnevnike aplikacija, kao što su ciljani pokušaji pristupa zaštićenim datotekama.
Budući da evidencija ovisi o konfiguraciji relevantnog pravila, odsutnost događaja ne može se automatski smatrati dokazom da se on nije dogodio. Ovo ograničenje jasno je naznačeno u svakoj evaluaciji.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize auditd logova"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza syslog artefakata – Analiza tradicionalnih tekstualnih logova
- Forenzička analiza konfiguracije rsysloga – ispravna procjena opsega logiranja
- Sistematizirana analiza direktorija /var/log iz forenzičke perspektive – sveobuhvatno prikupljanje središnje zbirke dnevnika
- Forenzička analiza ring-buffera kernela (dmesg) – Rekonstrukcija ranih događaja sustava