IT-forensisch onderzoek · Linux

Forensische analyse van een PostgreSQL-database – Forensische evaluatie van de transactiegeschiedenis en toegangsgegevens

PostgreSQL is een veelgebruikt, object-relationeel databasesysteem dat via zijn write-ahead-log en configureerbare logboekopties gedetailleerde informatie over transacties en toegangen kan verstrekken.

Vrijblijvend informeren

De forensische bevindingen hangen in belangrijke mate af van de logboekopties die op het betreffende tijdstip actief waren; daarom worden deze aan het begin van elk onderzoek zorgvuldig gecontroleerd.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren PostgreSQL-database-instanties, inclusief write-ahead-logs en bestaande logbestanden, en reconstrueren op basis daarvan de toegangen, transacties en gegevenswijzigingen in de betreffende periode.

Typische toepassingsgebieden

Reconstructie van ongeoorloofde toegang tot databases
Aantonen van gegevensmanipulatie aan de hand van transactielogboeken
Onderzoek naar incidenten als gevolg van SQL-injectie
Beoordeling van de configuratie van de logboekregistratie op het moment van het incident
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een PostgreSQL-analyse

Nadat de databasebestanden en het write-ahead-log zijn geback-upt, wordt eerst de actieve logboekconfiguratie gecontroleerd. Vervolgens wordt de beschikbare transactie- en toegangsinformatie systematisch geanalyseerd en gekoppeld aan andere systeemgegevens.

Waarom is de PostgreSQL-analyse forensisch relevant?

Het write-ahead-log kan in bepaalde situaties informatie verschaffen over uitgevoerde transacties, zelfs als de resultaten in de eigenlijke database al zijn gewijzigd of verwijderd.

Aangezien PostgreSQL vaak wordt gebruikt voor bedrijfskritische toepassingen, is een betrouwbare, traceerbare reconstructie van databasetoegangen vaak van groot economisch belang.

Veelgestelde vragen

Wat is het Write-Ahead-Log en waarom is het forensisch relevant?+
Het registreert wijzigingen voordat deze op de eigenlijke gegevensbestanden worden toegepast en kan daardoor aanvullende informatie verschaffen over uitgevoerde transacties.
Worden alle bezoeken standaard geregistreerd?+
Nee, de omvang van de logboekregistratie is instelbaar en moet voor elk onderzoek afzonderlijk worden bekeken.
Kunnen verwijderde gegevensrecords worden hersteld?+
Gedeeltelijk, afhankelijk van de beschikbare transactielogboeken, back-ups en het tijdstip van verwijdering.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van een PostgreSQL-database"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen