IT-forensisch onderzoek · Linux

Forensische analyse van Docker-volumes – Forensische evaluatie van persistente containerdata

Docker-volumes worden gebruikt voor de permanente opslag van gegevens die ook na de levenscyclus van een afzonderlijke container bewaard moeten blijven, zoals database-inhoud of applicatiegegevens.

Vrijblijvend informeren

Terwijl de beschrijfbare containerlaag verloren gaat wanneer een container wordt verwijderd, blijven gegevens die in volumes zijn opgeslagen doorgaans behouden en kunnen ze ook na het afsluiten van de bijbehorende container nog forensisch worden onderzocht.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken back-ups van Docker-volumes, inclusief de daarin opgenomen applicatiegegevens, analyseren deze en koppelen ze aan de bijbehorende containers en applicaties om incidenten op een traceerbare manier te kunnen reconstrueren.

Typische toepassingsgebieden

Back-up van persistente gegevens na het verwijderen van een container
Onderzoek naar de inhoud van databases in gecontaineriseerde applicaties
Bewijs van ongeoorloofde toegang tot opgeslagen applicatiegegevens
Reconstructie van gegevenswijzigingen binnen een volume
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een Docker-volume-analyse

Nadat de relevante volumes zijn geïdentificeerd, wordt de inhoud ervan forensisch vastgelegd. Vervolgens worden de gegevens op gestructureerde wijze geanalyseerd en, voor zover mogelijk, op basis van tijd toegewezen aan de containers en applicaties die er oorspronkelijk toegang toe hadden.

Waarom is de analyse van Docker-volumes forensisch relevant?

Aangezien volumes vaak de feitelijke, economisch relevante toepassingsgegevens bevatten, zoals klantendatabases, is het forensisch back-uppen en analyseren ervan bij veel incidenten van cruciaal belang.

In tegenstelling tot de vluchtige containerlaag blijven volumedata ook na het verwijderen van de container bestaan, waardoor ze vaak de meest betrouwbare beschikbare gegevensbron vormen voor een later forensisch onderzoek.

Veelgestelde vragen

Blijven volumegegevens behouden nadat een container is verwijderd?+
Ja, mits het volume zelf niet ook is verwijderd, blijven de gegevens die daarin zijn opgeslagen behouden, ongeacht de container.
Kunnen meerdere containers toegang krijgen tot hetzelfde volume?+
Ja, dit is een veelvoorkomend scenario, waarmee bij de forensische toewijzing van toegangen rekening wordt gehouden.
Hoe worden volumedata forensisch opgeslagen?+
Door middel van een volledige, traceerbare kopie van de bestanden in het volume, waarbij de bewijsketen wordt gewaarborgd.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van Docker-volumes"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen