IT forenzika · Linux

Forenzička analiza PostgreSQL baze podataka – forenzička procjena povijesti transakcija i dnevnika pristupa

PostgreSQL je široko korišteni objektno-relacijski sustav baza podataka koji može pružiti detaljne informacije o transakcijama i pristupima putem dnevnika predpisanih zapisa i konfigurabilnih opcija dnevnika.

Upitajte bez obaveze

Informacije dobivene forenzičkom analizom uvelike ovise o tome koje su opcije evidentiranja bile aktivne u relevantno vrijeme; zato se one pažljivo ispituju na početku svake istrage.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Analiziramo instance PostgreSQL baze podataka, uključujući zapisnike predpisanih upisa (write-ahead logs) i postojeće log datoteke, te koristimo te informacije za rekonstrukciju pristupa, transakcija i promjena podataka tijekom relevantnog razdoblja.

Tipična područja primjene

Rekonstrukcija neovlaštenih pristupa bazi podataka
Otkrivanje manipulacije podacima pomoću dnevnika transakcija
Istraživanje incidenata uzrokovanih SQL injekcijom
Procjena konfiguracije za snimanje u trenutku incidenta
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira analiza PostgreSQL-a

Nakon što su datoteke baze podataka i zapisnik prednapisa (write-ahead log) sigurnosno kopirani, prvo se provjerava konfiguracija aktivnog logiranja. Zatim se sustavno analiziraju dostupne informacije o transakcijama i pristupu te se koreliraju s drugim artefaktima sustava.

Zašto je analiza PostgreSQL-a relevantna u forenzičkom kontekstu?

U određenim scenarijima zapisnik unaprijed može omogućiti izvlačenje zaključaka o transakcijama koje su izvršene, čak i ako su rezultati već izmijenjeni ili izbrisani u stvarnoj bazi podataka.

Budući da se PostgreSQL često koristi za poslovno kritične aplikacije, robusna i praćenja rekonstrukcija pristupa bazama podataka često su od značajne ekonomske važnosti.

Često postavljana pitanja

Što je zapisnik unaprijed i zašto je relevantan u forenzičkom kontekstu?+
Bilježi promjene prije nego što se primijene na stvarne datoteke s podacima i stoga može pružiti dodatne uvide u izvršene transakcije.
Svi li se pristupi zabilježavaju prema zadanim postavkama?+
Ne, opseg bilježenja je prilagodljiv i mora se procjenjivati od slučaja do slučaja za svaku istragu.
Mogu li se obrisani zapisi oporaviti?+
U određenoj mjeri, ovisno o dostupnosti dnevnika transakcija, sigurnosnih kopija i vremenu kada su podaci izbrisani.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize PostgreSQL baza podataka"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah