Informatica forense · Linux
Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio
SELinux integra i classici permessi Unix con un sistema di controllo degli accessi obbligatorio basato su regole e registra le violazioni delle politiche come cosiddetti "AVC-Denials", in genere tramite il sottosistema di audit.
Queste voci di log possono indicare sia tentativi effettivi di accesso non autorizzato, sia funzioni applicative regolari ma non ancora contemplate dalla politica. È quindi necessaria un'attenta valutazione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo i registri di audit SELinux esistenti, attribuiamo i rifiuti AVC ai processi e alle risorse interessati e valutiamo se si tratti di violazioni rilevanti per la sicurezza o di normali modifiche di configurazione.
Campi di applicazione tipici
Ecco come si svolge un'analisi di audit SELinux
Dopo il backup, vengono estratti i negazioni AVC esistenti e altri eventi di audit SELinux, che vengono poi associati ai processi, ai file e ai contesti di sicurezza interessati. I risultati vengono valutati nel contesto della configurazione attiva delle politiche, al fine di distinguere tra veri e propri incidenti di sicurezza e normali problemi di configurazione.
Perché l'analisi di SELinux è rilevante dal punto di vista forense?
In ambienti altamente protetti con SELinux attivo, i log di audit possono fornire indicazioni preziose sui tentativi di accedere a risorse protette al di là delle autorizzazioni standard.
Poiché non tutti i casi di AVC-Denial costituiscono un effettivo tentativo di attacco, è necessaria una valutazione da parte di esperti nel contesto applicativo specifico per evitare interpretazioni errate.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un'analisi forense professionale su come „analizzare forensicamente i log di audit di SELinux"? LanCologne vi supporta nella raccolta di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili
- Analisi forense dei log di systemd-journald – La fonte centrale dei log dei moderni sistemi Linux
- Correlazione forense dei messaggi di journalctl – Collegamento degli eventi di sistema in base alla data e al contenuto
- Analisi forense dei log di auditd – Valutazione del monitoraggio del sistema basato su regole