Informatica forense · Linux

Analisi forense dei container Podman – Indagine forense sugli ambienti container senza daemon

A differenza di Docker, Podman adotta un approccio architettonico senza daemon, in cui i container possono essere eseguiti direttamente sotto il rispettivo account utente, il che influisce anche sui percorsi di archiviazione e sul contesto dei diritti degli artefatti rilevanti.

Richiesta non vincolante

In particolare, la possibilità di eseguire i container senza alcun diritto di root, nella cosiddetta modalità “rootless”, comporta la creazione di strutture di dati specifiche per l’utente, di cui occorre tenere debitamente conto durante il backup forense.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Eseguiamo il backup e analizziamo gli ambienti dei container Podman tenendo conto del rispettivo contesto di esecuzione e, sulla base di ciò, ricostruiamo le configurazioni, i dati di runtime e le cronologie di utilizzo.

Campi di applicazione tipici

Analisi dei container Podman compromessi
Analisi degli ambienti containerizzati in modalità rootless
Ricostruzione della cronologia dei tempi di esecuzione dei container
Distinzione tra istanze di container specifiche dell'utente e istanze di container a livello di sistema
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi con Podman

Dopo il backup, vengono acquisite sia le strutture dati di Podman a livello di sistema che quelle specifiche dell'utente, gestite in modalità rootless. Le configurazioni dei container e i log disponibili vengono quindi analizzati per individuare eventuali anomalie e ordinati cronologicamente.

Perché l'analisi di Podman è rilevante dal punto di vista forense?

Il funzionamento in modalità rootless può comportare che gli artefatti relativi ai container si trovino in posizioni di archiviazione inaspettate e specifiche per l'utente, il che può facilmente sfuggire durante un'analisi se non si dispone delle competenze tecniche adeguate.

Poiché Podman viene sempre più utilizzato come alternativa a Docker, in particolare in ambienti sensibili dal punto di vista della sicurezza, la sua analisi forense corretta sta acquisendo una crescente importanza pratica.

Domande frequenti

In che cosa si differenzia sostanzialmente Podman da Docker?+
Podman non richiede un servizio in background sempre attivo ed è in grado di eseguire i container senza bisogno di privilegi di root.
Dove sono memorizzati i dati dei container Podman in modalità rootless?+
Di norma si trova nella directory home del rispettivo utente, cosa di cui occorre tenere conto durante il backup forense.
Le immagini Docker e Podman sono compatibili?+
Podman è ampiamente compatibile con le immagini Docker e utilizza formati standard simili.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su „Analisi forense dei container Podman"? LanCologne vi assiste nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito