Informatica forense · Linux

Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili

AppArmor è un sistema alternativo di controllo degli accessi obbligatorio (Mandatory Access Control) che limita le possibilità di accesso delle applicazioni tramite profili basati su percorsi. Viene utilizzato frequentemente, tra l'altro, su sistemi basati su Debian e Ubuntu.

Richiesta non vincolante

Le violazioni di un profilo AppArmor vengono registrate e possono indicare sia funzioni legittime dell'applicazione non ancora contemplate nel profilo, sia effettivi tentativi di abuso.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le voci di log di AppArmor, le attribuiamo ai profili e alle applicazioni interessati e valutiamo le violazioni nel contesto della rispettiva configurazione del profilo.

Campi di applicazione tipici

Analisi degli accessi alle applicazioni bloccati
Rilevamento di violazioni del profilo in ambienti difficili
Valutazione delle modifiche successive al profilo
Correlazione con altri protocolli di sicurezza
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi con AppArmor

Dopo il backup, le voci di log di AppArmor presenti vengono estratte e associate ai rispettivi profili e applicazioni. Le definizioni dei profili attivi vengono analizzate per determinare se una violazione registrata nel log indichi un comportamento normale dell'applicazione o un vero e proprio incidente di sicurezza.

Perché l'analisi di AppArmor è rilevante dal punto di vista forense?

I profili AppArmor limitano in modo mirato le singole applicazioni; pertanto, le violazioni registrate possono fornire indicazioni su comportamenti insoliti o non autorizzati delle applicazioni.

Poiché spesso i profili, nella cosiddetta “modalità di segnalazione”, si limitano inizialmente a registrare gli eventi senza bloccarli effettivamente, nella valutazione occorre tenere conto della modalità operativa concreta.

Domande frequenti

Qual è la differenza tra la modalità "Enforce" e la modalità "Complain"?+
Nella modalità "Enforce", le violazioni del profilo vengono attivamente bloccate, mentre nella modalità "Complain" vengono semplicemente registrate senza impedire l'accesso.
AppArmor è paragonabile a SELinux?+
Entrambi sono sistemi di controllo degli accessi obbligatorio (Mandatory Access Control), ma presentano alcune differenze tecniche, tra cui la struttura dei profili di AppArmor, basata sui percorsi anziché sul contesto.
AppArmor viene utilizzato su tutte le distribuzioni?+
No, la diffusione varia; tra l’altro, sui sistemi basati su Debian e Ubuntu è spesso attivo di default.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un'analisi forense professionale sui „log di AppArmor"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito