Informatica forense · Linux
Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili
AppArmor è un sistema alternativo di controllo degli accessi obbligatorio (Mandatory Access Control) che limita le possibilità di accesso delle applicazioni tramite profili basati su percorsi. Viene utilizzato frequentemente, tra l'altro, su sistemi basati su Debian e Ubuntu.
Le violazioni di un profilo AppArmor vengono registrate e possono indicare sia funzioni legittime dell'applicazione non ancora contemplate nel profilo, sia effettivi tentativi di abuso.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le voci di log di AppArmor, le attribuiamo ai profili e alle applicazioni interessati e valutiamo le violazioni nel contesto della rispettiva configurazione del profilo.
Campi di applicazione tipici
Ecco come si svolge un'analisi con AppArmor
Dopo il backup, le voci di log di AppArmor presenti vengono estratte e associate ai rispettivi profili e applicazioni. Le definizioni dei profili attivi vengono analizzate per determinare se una violazione registrata nel log indichi un comportamento normale dell'applicazione o un vero e proprio incidente di sicurezza.
Perché l'analisi di AppArmor è rilevante dal punto di vista forense?
I profili AppArmor limitano in modo mirato le singole applicazioni; pertanto, le violazioni registrate possono fornire indicazioni su comportamenti insoliti o non autorizzati delle applicazioni.
Poiché spesso i profili, nella cosiddetta “modalità di segnalazione”, si limitano inizialmente a registrare gli eventi senza bloccarli effettivamente, nella valutazione occorre tenere conto della modalità operativa concreta.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un'analisi forense professionale sui „log di AppArmor"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei log di systemd-journald – La fonte centrale dei log dei moderni sistemi Linux
- Correlazione forense dei messaggi di journalctl – Collegamento degli eventi di sistema in base alla data e al contenuto
- Analisi forense dei log di auditd – Valutazione del monitoraggio del sistema basato su regole
- Analisi forense degli artefatti Syslog – Valutazione dei log testuali classici