IT-forensisch onderzoek · Linux

Forensische analyse van SELinux-auditlogs – Gebeurtenissen van Mandatory Access Control evalueren

SELinux breidt de klassieke Unix-machtigingen uit met een op regels gebaseerd Mandatory Access Control-systeem en registreert overtredingen van de richtlijnen als zogenaamde AVC-Denials, doorgaans via het auditsubsysteem.

Vrijblijvend informeren

Deze logboekvermeldingen kunnen zowel wijzen op daadwerkelijke pogingen tot ongeoorloofde toegang als op reguliere applicatiefuncties die nog niet onder het beleid vallen. Een zorgvuldige beoordeling is daarom noodzakelijk.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren bestaande SELinux-auditvermeldingen, wijzen AVC-weigeringen toe aan de betreffende processen en bronnen en beoordelen of het gaat om beveiligingsgerelateerde inbreuken of om reguliere configuratieaanpassingen.

Typische toepassingsgebieden

Onderzoek naar geblokkeerde pogingen om toegang te krijgen tot beveiligde bronnen
Aantonen van overtredingen van richtlijnen in veeleisende omgevingen
Beoordeling van achteraf aangebrachte wijzigingen in de SELinux-configuratie
Ondersteuning bij compliance-onderzoeken
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een SELinux-auditanalyse

Na het maken van de back-up worden bestaande AVC-weigeringen en andere SELinux-auditgebeurtenissen geëxtraheerd en toegewezen aan de betreffende processen, bestanden en beveiligingscontexten. De resultaten worden beoordeeld in het kader van de actieve beleidsconfiguratie om onderscheid te maken tussen daadwerkelijke beveiligingsincidenten en reguliere configuratiekwesties.

Waarom is de SELinux-analyse forensisch relevant?

In beveiligde omgevingen waar SELinux actief is, kunnen auditlogs waardevolle aanwijzingen opleveren over pogingen om toegang te krijgen tot beveiligde bronnen buiten de reguliere machtigingen om.

Aangezien niet elke AVC-Denial een daadwerkelijke poging tot aanval inhoudt, is een deskundige beoordeling binnen de betreffende toepassingscontext noodzakelijk om verkeerde interpretaties te voorkomen.

Veelgestelde vragen

Wat is een AVC-denial?+
Een door SELinux geregistreerde poging van een proces om toegang te krijgen tot een hulpbron, die door het actieve beleid is geweigerd.
Betekent een AVC-weigering automatisch een aanval?+
Nee, vaak gaat het om reguliere toepassingsfuncties die nog niet onder het huidige beleid vallen.
Is SELinux op alle Linux-distributies ingeschakeld?+
Nee, de verspreiding en standaardconfiguratie verschillen per distributie; op Red Hat-gebaseerde systemen is het onder andere vaak ingeschakeld.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van SELinux-auditlogs"? LanCologne ondersteunt u bij het op een rechtsgeldige manier veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen