IT-forensisch onderzoek · Linux

Forensische analyse van AppArmor-logbestanden – Evaluatie van op profielen gebaseerde toegangscontroles

AppArmor is een alternatief systeem voor verplichte toegangscontrole (Mandatory Access Control) dat de toegangsmogelijkheden van applicaties beperkt via op paden gebaseerde profielen. Het wordt onder andere veelvuldig gebruikt op systemen die op Debian en Ubuntu zijn gebaseerd.

Vrijblijvend informeren

Overtredingen van een AppArmor-profiel worden geregistreerd en kunnen zowel wijzen op legitieme applicatiefuncties die nog niet in het profiel zijn opgenomen, als op daadwerkelijke pogingen tot misbruik.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren AppArmor-logboekvermeldingen, wijzen ze toe aan de betreffende profielen en toepassingen en beoordelen de overtredingen in de context van de betreffende profielconfiguratie.

Typische toepassingsgebieden

•Onderzoek naar geblokkeerde toegang tot applicaties
•Detectie van profielafwijkingen in veeleisende omgevingen
•Beoordeling van achteraf aangebrachte profielwijzigingen
•Correlatie met andere beveiligingsprotocollen
•Incidentrespons op Linux-systemen
•Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een AppArmor-analyse

Na het maken van de back-up worden bestaande AppArmor-logboekvermeldingen geëxtraheerd en toegewezen aan de betreffende profielen en toepassingen. De actieve profieldefinities worden geanalyseerd om te bepalen of een geregistreerde overtreding duidt op normaal toepassingsgedrag of op een daadwerkelijk beveiligingsincident.

Waarom is de AppArmor-analyse forensisch relevant?

AppArmor-profielen leggen specifieke beperkingen op aan afzonderlijke applicaties, waardoor geregistreerde overtredingen aanwijzingen kunnen geven voor ongebruikelijk of ongeoorloofd gedrag van applicaties.

Aangezien profielen in de zogenaamde ‘complain-modus’ vaak in eerste instantie alleen registreren zonder daadwerkelijk te blokkeren, moet bij de beoordeling rekening worden gehouden met de concrete werkingswijze.

Veelgestelde vragen

Wat is het verschil tussen de Enforce- en de Complain-modus?+
In de Enforce-modus worden profielovertredingen actief geblokkeerd, in de Complain-modus worden ze alleen geregistreerd, zonder de toegang te blokkeren.
Is AppArmor vergelijkbaar met SELinux?+
Beide zijn Mandatory Access Control-systemen, maar verschillen technisch gezien van elkaar, onder andere door de op paden gebaseerde in plaats van op context gebaseerde profielstructuur van AppArmor.
Wordt AppArmor op alle distributies gebruikt?+
Nee, de verspreiding verschilt; het is onder andere op Debian- en Ubuntu-gebaseerde systemen vaak standaard ingeschakeld.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van AppArmor-logs"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen