IT forenzika · Linux

Forenzička analiza SELinux audit zapisa – procjena događaja obavezne kontrole pristupa

SELinux proširuje tradicionalna Unix dopuštenja sustavom obvezne kontrole pristupa temeljenim na pravilima te bilježi kršenja politike kao takozvana AVC odbijanja, obično putem podsustava revizije.

Upitajte bez obaveze

Ovi zapisi u dnevniku mogu ukazivati i na stvarne neovlaštene pokušaje pristupa i na standardne funkcije aplikacije koje još nisu obuhvaćene politikom. Stoga je potrebna pažljiva analiza.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Analiziramo postojeće SELinux audit zapise, mapiramo AVC odbijanja na relevantne procese i resurse te procjenjujemo predstavljaju li oni sigurnosne propuste ili rutinske promjene konfiguracije.

Tipična područja primjene

Istraga blokiranih pokušaja pristupa zaštićenim resursima
Otkrivanje kršenja pravila u teškim uvjetima
Procjena naknadnih promjena u konfiguraciji SELinuxa
Podrška pri istragama usklađenosti
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Kako funkcionira analiza revizije SELinuxa

Nakon što je sustav sigurnosno kopiran, sva postojeća AVC odbijanja i ostali SELinux audit događaji izdvajaju se i mapiraju na relevantne procese, datoteke i sigurnosne kontekste. Rezultati se ocjenjuju u kontekstu aktivne konfiguracije politike kako bi se razlikovali stvarni sigurnosni incidenti od rutinskih problema s konfiguracijom.

Zašto je analiza SELinuxa relevantna u forenzičkom kontekstu?

U zaštićenim okruženjima u kojima je omogućen SELinux, dnevnici revizije mogu pružiti vrijedne naznake o pokušajima pristupa zaštićenim resursima izvan okvira standardnih dozvola.

Budući da svako odbijanje AVC-a ne predstavlja stvarni pokušaj napada, potrebna je stručna procjena u odgovarajućem kontekstu primjene kako bi se izbjegle pogrešne interpretacije.

Često postavljana pitanja

Što je odbijanje AVC-a?+
Pokušaj procesa da pristupi resursu, koji je odbijen aktivnom politikom i zabilježen od strane SELinuxa.
Da li automatsko odbijanje AVC-a predstavlja napad?+
Ne, to su često standardne funkcije aplikacije koje još nisu obuhvaćene trenutnom politikom.
Je li SELinux omogućen na svim Linux distribucijama?+
Ne, njegova raširenost i zadana konfiguracija razlikuju se ovisno o distribuciji; između ostalog, često je omogućen na sustavima temeljenim na Red Hatu.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize SELinux audit zapisa"? LanCologne vam može pomoći u očuvanju digitalnih dokaza prihvatljivih na sudu i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah