Informatica forense · Linux
Analisi forense dei container Podman – Indagine forense sugli ambienti container senza daemon
A differenza di Docker, Podman adotta un approccio architettonico senza daemon, in cui i container possono essere eseguiti direttamente sotto il rispettivo account utente, il che influisce anche sui percorsi di archiviazione e sul contesto dei diritti degli artefatti rilevanti.
In particolare, la possibilità di eseguire i container senza alcun diritto di root, nella cosiddetta modalità “rootless”, comporta la creazione di strutture di dati specifiche per l’utente, di cui occorre tenere debitamente conto durante il backup forense.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Eseguiamo il backup e analizziamo gli ambienti dei container Podman tenendo conto del rispettivo contesto di esecuzione e, sulla base di ciò, ricostruiamo le configurazioni, i dati di runtime e le cronologie di utilizzo.
Campi di applicazione tipici
Ecco come si svolge un'analisi con Podman
Dopo il backup, vengono acquisite sia le strutture dati di Podman a livello di sistema che quelle specifiche dell'utente, gestite in modalità rootless. Le configurazioni dei container e i log disponibili vengono quindi analizzati per individuare eventuali anomalie e ordinati cronologicamente.
Perché l'analisi di Podman è rilevante dal punto di vista forense?
Il funzionamento in modalità rootless può comportare che gli artefatti relativi ai container si trovino in posizioni di archiviazione inaspettate e specifiche per l'utente, il che può facilmente sfuggire durante un'analisi se non si dispone delle competenze tecniche adeguate.
Poiché Podman viene sempre più utilizzato come alternativa a Docker, in particolare in ambienti sensibili dal punto di vista della sicurezza, la sua analisi forense corretta sta acquisendo una crescente importanza pratica.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale su „Analisi forense dei container Podman"? LanCologne vi assiste nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei container LXC/LXD – Esame forense dei container di sistema in modo tracciabile
- Analisi forense della virtualizzazione KVM/QEMU – Indagine forense sulle macchine virtuali sotto Linux
- Analisi forense di VMware su Linux – Esame degli ambienti di virtualizzazione VMware su Linux
- Analisi forense di VirtualBox su Linux – Esame forense degli ambienti VirtualBox su Linux