IT forenzika · Linux

Forenzička analiza Docker slika – praćenje podrijetla i sadržaja slika kontejnera

Docker slike čine slojevitu osnovu za kontejnere i sadrže i sam aplikacijski softver i sve povezane ovisnosti u obliku pojedinačnih, međusobno ovisnih slojeva.

Upitajte bez obaveze

Analizom slike moguće je dobiti informacije o tome koji su softver i konfiguracija zapravo bili dostupni u spremniku, bez obzira na to postoji li taj spremnik još uvijek.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Analiziramo Docker slike, uključujući njihove pojedinačne slojeve, izdvajamo softverske i konfiguracijske komponente koje sadrže te provjeravamo podrijetlo slike koristeći dostupne metapodatke.

Tipična područja primjene

•Istraživanje podrijetla i integriteta korištenih slika
•Identifikacija zlonamjernog softvera u slikama kontejnera
•Rekonstrukcija stanja aplikacije u određenom trenutku
•Provjerite neovlaštene izmjene osnovnih slika.
•Odgovor na incidente na Linux sustavima
•Sudski i nerasudski vještački nalazi

Kako funkcionira analiza Docker slika

Nakon što je slika o kojoj je riječ sigurnosno kopirana, njezini se pojedinačni slojevi izdvajaju i ispituju radi utvrđivanja svih datoteka, softvera i konfiguracija koje sadrže. Svi dostupni metapodaci o podrijetlu slike uspoređuju se s dokumentiranim ili očekivanim izvorima.

Zašto je analiza Docker slika relevantna za forenziku?

Slika s kojom je manipulirano ili koja je preuzeta iz nepouzdanog izvora može sadržavati zlonamjerni softver čak i prije nego što se spremnik zapravo pokrene, zbog čega analiza slike predstavlja zasebno područje forenzičke istrage.

Budući da slika može ostati prisutna lokalno ili u registru čak i nakon što je povezan kontejner uklonjen, njezina analiza ponekad može pružiti uvide koji na temelju samog kontejnera više ne bi bili mogući.

Često postavljana pitanja

Koja je razlika između slike i spremnika?+
Slika je nepromjenjivi predložak iz kojeg se pri pokretanju stvara pokretni, promjenjivi spremnik.
Mogu li se otkriti naknadne izmjene slike?+
Uz odgovarajuće metode provjere i potpisivanja, kao i detaljnu analizu slojeva, to je moguće u mnogim slučajevima.
Istražuju li se i slike iz javnih registara?+
Da, gdje je to primjenjivo, slike dobivene iz javnih izvora također se provjeravaju na poznate ranjivosti ili neovlaštena mijenjanja.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize Docker slika"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah