Informatica forense · Linux

Analisi forense del database MySQL/MariaDB – Ricostruzione forense degli accessi e delle modifiche al database

MySQL e MariaDB, che ne è una versione compatibile, sono tra i sistemi di database relazionali più diffusi su Linux e, a seconda della configurazione, registrano gli accessi, le query eseguite e le modifiche ai dati con un livello di dettaglio variabile.

Richiesta non vincolante

Poiché questa funzione di registrazione non è sempre completamente attivata per impostazione predefinita, le informazioni forensi ottenibili dipendono in modo determinante dalla configurazione effettivamente presente al momento dell'incidente.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le istanze dei database MySQL/MariaDB, compresi i file di log esistenti e i log delle transazioni, e da questi ricostruiamo gli accessi, le query e le modifiche ai dati nel periodo di riferimento.

Campi di applicazione tipici

•Ricostruzione degli accessi non autorizzati al database
•Prova di manipolazioni o cancellazioni dei dati
•Analisi degli incidenti causati da attacchi SQL injection
•Ripristino dei record cancellati o modificati, nella misura in cui ciò sia tecnicamente possibile
•Risposta agli incidenti sui sistemi Linux
•Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi di MySQL/MariaDB

Dopo aver eseguito il backup dei file del database e dei log esistenti, viene innanzitutto verificata la configurazione di registrazione attiva al momento dell’incidente. Successivamente, vengono analizzati sistematicamente i log di accesso, di query e di transazione disponibili.

Perché l'analisi di MySQL/MariaDB è rilevante dal punto di vista forense?

I database contengono spesso le informazioni economicamente più sensibili di un’azienda, motivo per cui l’accertamento di accessi non autorizzati o di manipolazioni dei dati riveste un’importanza fondamentale dal punto di vista forense.

La validità dell'analisi dipende in larga misura dalla registrazione dei log attiva al momento dell'incidente, motivo per cui questa viene sempre valutata e documentata in modo trasparente.

Domande frequenti

Per impostazione predefinita, tutte le query vengono registrate?+
No, la registrazione completa delle query spesso non è attivata di default e deve essere verificata separatamente.
È possibile recuperare i record cancellati?+
In parte, a seconda del motore di archiviazione utilizzato, dei log binari presenti e del momento della cancellazione.
È possibile effettuare un'analisi anche su un database in funzione e in produzione?+
Sì, con procedure di sicurezza adeguate, delicate e che preservino la consistenza, in modo da interferire il meno possibile con il normale funzionamento.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’indagine forense professionale sull„"analisi forense di database MySQL/MariaDB”? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito