IT-forensisch onderzoek · Linux
Forensische analyse van AppArmor-logbestanden – Evaluatie van op profielen gebaseerde toegangscontroles
AppArmor is een alternatief systeem voor verplichte toegangscontrole (Mandatory Access Control) dat de toegangsmogelijkheden van applicaties beperkt via op paden gebaseerde profielen. Het wordt onder andere veelvuldig gebruikt op systemen die op Debian en Ubuntu zijn gebaseerd.
Overtredingen van een AppArmor-profiel worden geregistreerd en kunnen zowel wijzen op legitieme applicatiefuncties die nog niet in het profiel zijn opgenomen, als op daadwerkelijke pogingen tot misbruik.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren AppArmor-logboekvermeldingen, wijzen ze toe aan de betreffende profielen en toepassingen en beoordelen de overtredingen in de context van de betreffende profielconfiguratie.
Typische toepassingsgebieden
Zo verloopt een AppArmor-analyse
Na het maken van de back-up worden bestaande AppArmor-logboekvermeldingen geëxtraheerd en toegewezen aan de betreffende profielen en toepassingen. De actieve profieldefinities worden geanalyseerd om te bepalen of een geregistreerde overtreding duidt op normaal toepassingsgedrag of op een daadwerkelijk beveiligingsincident.
Waarom is de AppArmor-analyse forensisch relevant?
AppArmor-profielen leggen specifieke beperkingen op aan afzonderlijke applicaties, waardoor geregistreerde overtredingen aanwijzingen kunnen geven voor ongebruikelijk of ongeoorloofd gedrag van applicaties.
Aangezien profielen in de zogenaamde ‘complain-modus’ vaak in eerste instantie alleen registreren zonder daadwerkelijk te blokkeren, moet bij de beoordeling rekening worden gehouden met de concrete werkingswijze.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van AppArmor-logs"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van systemd-journald-logs – De centrale logbron van moderne Linux-systemen
- journalctl-uitvoer forensisch correleren – systeemgebeurtenissen koppelen op basis van tijd en inhoud
- Forensische analyse van auditd-logbestanden – Evaluatie van op regels gebaseerde systeemmonitoring
- Forensische analyse van syslog-artefacten – klassieke tekstlogboeken evalueren