Informatica forense · Linux

Analisi forense della configurazione di rsyslog – Valutazione corretta dell’ambito di registrazione

rsyslog è una delle implementazioni più diffuse dello standard Syslog su Linux e offre ampie possibilità di configurazione per il filtraggio, l'inoltro e l'archiviazione dei dati di log.

Richiesta non vincolante

La configurazione specifica di rsyslog determina quali eventi vengono effettivamente registrati, dove vengono inoltrati e per quanto tempo vengono conservati. Tale configurazione deve essere valutata prima dell'analisi del contenuto dei log, al fine di valutarne correttamente la significatività.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo la configurazione attiva di rsyslog per determinare l'effettivo ambito di registrazione, eventuali inoltri a Log-Server centrale e il periodo di conservazione configurato.

Campi di applicazione tipici

•Valutazione dell'effettiva portata della registrazione
•Monitoraggio degli inoltri dei log ai sistemi centrali
•Informazioni sulle configurazioni di registrazione modificate successivamente
•Preparazione per un’analisi corretta dei log di sistema
•Risposta agli incidenti sui sistemi Linux
•Perizie giudiziarie ed extragiudiziarie

Ecco come avviene la configurazione di rsyslog

Dopo il backup, la configurazione esistente di rsyslog viene analizzata sistematicamente, comprese le regole di filtraggio attive, i sistemi di destinazione e le impostazioni di rotazione. Successivamente, prima di procedere all'analisi effettiva dei log, viene verificato se la configurazione contiene indicazioni relative a modifiche successive.

Perché questa classificazione è rilevante dal punto di vista forense?

Senza conoscere la configurazione attiva, non è possibile valutare in modo affidabile se l'assenza di determinate voci di protocollo sia dovuta al fatto che tali eventi non si siano effettivamente verificati oppure a una configurazione mirata o inadeguata.

In caso di sospetto che la configurazione di registrazione sia stata modificata a posteriori, ad esempio per occultare determinate attività, ciò viene oggetto di un’indagine separata e documentato.

Domande frequenti

È possibile manipolare una configurazione di rsyslog per nascondere le tracce?+
Sì, una modifica mirata delle regole di filtraggio può comportare che determinati eventi non vengano più registrati. Di ciò si terrà conto nella classificazione.
I log vengono spesso inoltrati al sistema centrale Server?+
Negli ambienti aziendali è diffusa la raccolta centralizzata dei log, il che può aprire la strada a ulteriori fonti di analisi indipendenti.
L'analisi della configurazione sostituisce l'effettiva valutazione dei log?+
No, si tratta di un passaggio preparatorio necessario che aiuta a contestualizzare correttamente la successiva analisi dei contenuti.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale per „classificare forensicamente la configurazione di rsyslog"? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito