IT forenzika · Linux
Forenzička analiza artefakata Elasticsearch/Log-Server – Forenzička procjena središnje infrastrukture za evidenciju dnevnika
Elasticsearch i slična rješenja za agregaciju dnevničkih zapisa koriste se za centralizirano prikupljanje, indeksiranje i analizu velikih količina dnevničkih podataka iz različitih izvornih sustava unutar korporativne mreže.
Takvi centralizirani sustavi dnevnika mogu biti osobito vrijedni za forenzičku rekonstrukciju incidenta, jer objedinjuju podatke iz različitih sustava i ponekad su još uvijek dostupni čak i kada su lokalni dnevnici na pojedinačnim sustavima već rotirani ili izmijenjeni.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Prikupimo i analiziramo centralizirane log-datoteke iz Elasticsearcha ili sličnih log-Server infrastruktura te ih koreliramo s drugim sustavnim artefaktima kako bismo dobili dosljednu cjelokupnu sliku.
Tipična područja primjene
Ovako funkcionira analiza Elasticsearch/Log-Server
Nakon što su relevantni podaci iz dnevnika sigurnosno kopirani, stvaraju se strukturirane upite za izdvajanje unosa relevantnih za incident. Izdvojeni se podaci zatim uspoređuju s artefaktima lokalnog sustava kako bi se utvrdile sve neusklađenosti ili pokušaji neovlaštenih izmjena.
Zašto je analiza Elasticsearch/Log-Server relevantna iz forenzičke perspektive?
Centralizirane evidencije općenito su znatno teže za naknadno namještanje napadaču nego lokalne evidencije pojedinih sustava, zbog čega mogu poslužiti kao osobito pouzdan izvor dokaza.
Konsolidacija dnevničkih podataka iz više sustava također omogućuje korelaciju događaja između više sustava, što je osobito važno za rekonstrukciju složenih, višestupanjskih napada.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „Forenska analiza artefakata Elasticsearch/Log-Server"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza konfiguracije mreže pod Linuxom – rekonstrukcija sučelja i usmjeravanja na traguiv način
- Forenzička analiza pravila iptables/nftables – provjera konfiguracije vatrozida i bilo kakvog neovlaštenog mijenjanja
- Forenzička rekonstrukcija mrežnih veza (ss/netstat) – Analiza aktivnih i povijesnih veza
- Forenzička analiza DNS keša i konfiguracije resolvera – korištenje rješavanja imena kao forenzičkog trag