Informatica forense · Linux

Analisi forense dei container LXC/LXD – Esame forense dei container di sistema in modo tracciabile

LXC e LXD, che si basa su di esso, adottano un approccio più vicino al sistema rispetto ai classici container applicativi e riproducono ambienti di sistema Linux completi e leggeri all'interno di un unico kernel.

Richiesta non vincolante

A causa di questa stretta integrazione con il sistema, i container LXC/LXD presentano spesso una struttura interna simile a quella di un sistema Linux completo; per questo motivo, nella loro analisi forense vengono applicati molti metodi classici della scienza forense dei sistemi Linux.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Eseguiamo il backup e l'analisi dei file system dei container LXC/LXD e delle relative configurazioni, applicando metodi consolidati di analisi forense dei sistemi Linux all'ambiente container specifico.

Campi di applicazione tipici

Analisi dei container di sistema compromessi
Ricostruzione della cronologia interna di utilizzo di un container
Analisi delle configurazioni trasversali ai container
Distinzione tra risultati specifici dell’host e del container
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi LXC/LXD

Dopo aver eseguito il backup del file system del container e della relativa configurazione, l’ambiente viene analizzato come se si trattasse di un sistema Linux completo. I file di configurazione specifici del container vengono inoltre controllati per individuare eventuali anomalie.

Perché l'analisi LXC/LXD è rilevante dal punto di vista forense?

Poiché i container LXC/LXD spesso riproducono ambienti di sistema completi con servizi e account utente propri, all’interno di un singolo container può essere necessaria un’analisi complessa quanto quella richiesta da un sistema autonomo.

L'utilizzo condiviso del kernel host implica al contempo che alcune vulnerabilità possano, in teoria, avere un impatto su più container, aspetto di cui si tiene conto nella valutazione forense.

Domande frequenti

Cosa distingue LXC/LXD da Docker?+
LXC/LXD riproducono ambienti Linux completi e integrati nel sistema, mentre Docker fornisce principalmente container destinati a singole applicazioni.
È possibile analizzare un container LXC come se fosse un sistema autonomo?+
In gran parte sì, poiché la struttura interna di un container LXC è molto simile a quella di un classico file system Linux.
Vengono prese in considerazione anche le funzioni di snapshot di LXD?+
Sì, se disponibili, gli snapshot LXD possono fornire preziose informazioni sullo stato storico di un container.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su „Analisi forense dei container LXC/LXD"? LanCologne vi supporta nel backup delle prove digitali in modo conforme ai requisiti giudiziari e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito