Informatica forense · Linux
Analisi forense della configurazione di rsyslog – Valutazione corretta dell’ambito di registrazione
rsyslog è una delle implementazioni più diffuse dello standard Syslog su Linux e offre ampie possibilità di configurazione per il filtraggio, l'inoltro e l'archiviazione dei dati di log.
La configurazione specifica di rsyslog determina quali eventi vengono effettivamente registrati, dove vengono inoltrati e per quanto tempo vengono conservati. Tale configurazione deve essere valutata prima dell'analisi del contenuto dei log, al fine di valutarne correttamente la significatività.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo la configurazione attiva di rsyslog per determinare l'effettivo ambito di registrazione, eventuali inoltri a Log-Server centrale e il periodo di conservazione configurato.
Campi di applicazione tipici
Ecco come avviene la configurazione di rsyslog
Dopo il backup, la configurazione esistente di rsyslog viene analizzata sistematicamente, comprese le regole di filtraggio attive, i sistemi di destinazione e le impostazioni di rotazione. Successivamente, prima di procedere all'analisi effettiva dei log, viene verificato se la configurazione contiene indicazioni relative a modifiche successive.
Perché questa classificazione è rilevante dal punto di vista forense?
Senza conoscere la configurazione attiva, non è possibile valutare in modo affidabile se l'assenza di determinate voci di protocollo sia dovuta al fatto che tali eventi non si siano effettivamente verificati oppure a una configurazione mirata o inadeguata.
In caso di sospetto che la configurazione di registrazione sia stata modificata a posteriori, ad esempio per occultare determinate attività, ciò viene oggetto di un’indagine separata e documentato.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale per „classificare forensicamente la configurazione di rsyslog"? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense sistematica della directory /var/log – Raccolta completa dei log centrali
- Analisi forense del buffer circolare del kernel (dmesg) – Ricostruzione degli eventi di sistema precedenti
- Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso
- Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione