Informatica forense · Linux

Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio

SELinux integra i classici permessi Unix con un sistema di controllo degli accessi obbligatorio basato su regole e registra le violazioni delle politiche come cosiddetti "AVC-Denials", in genere tramite il sottosistema di audit.

Richiesta non vincolante

Queste voci di log possono indicare sia tentativi effettivi di accesso non autorizzato, sia funzioni applicative regolari ma non ancora contemplate dalla politica. È quindi necessaria un'attenta valutazione.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo i registri di audit SELinux esistenti, attribuiamo i rifiuti AVC ai processi e alle risorse interessati e valutiamo se si tratti di violazioni rilevanti per la sicurezza o di normali modifiche di configurazione.

Campi di applicazione tipici

•Analisi dei tentativi di accesso bloccati a risorse protette
•Rilevazione di violazioni delle linee guida in ambienti difficili
•Valutazione delle modifiche successive alla configurazione di SELinux
•Assistenza nelle indagini di compliance
•Risposta agli incidenti sui sistemi Linux
•Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi di audit SELinux

Dopo il backup, vengono estratti i negazioni AVC esistenti e altri eventi di audit SELinux, che vengono poi associati ai processi, ai file e ai contesti di sicurezza interessati. I risultati vengono valutati nel contesto della configurazione attiva delle politiche, al fine di distinguere tra veri e propri incidenti di sicurezza e normali problemi di configurazione.

Perché l'analisi di SELinux è rilevante dal punto di vista forense?

In ambienti altamente protetti con SELinux attivo, i log di audit possono fornire indicazioni preziose sui tentativi di accedere a risorse protette al di là delle autorizzazioni standard.

Poiché non tutti i casi di AVC-Denial costituiscono un effettivo tentativo di attacco, è necessaria una valutazione da parte di esperti nel contesto applicativo specifico per evitare interpretazioni errate.

Domande frequenti

Che cos’è un “AVC-Denial”?+
Un tentativo di accesso da parte di un processo a una risorsa, registrato da SELinux e negato dalla politica attiva.
Un AVC-Denial implica automaticamente un attacco?+
No, spesso si tratta di normali funzionalità dell’applicazione che non sono ancora contemplate dalla direttiva attuale.
SELinux è attivo su tutte le distribuzioni Linux?+
No, la diffusione e la configurazione predefinita variano a seconda della distribuzione; tra l'altro, sui sistemi basati su Red Hat è spesso attivo.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un'analisi forense professionale su come „analizzare forensicamente i log di audit di SELinux"? LanCologne vi supporta nella raccolta di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito