IT-forensisch onderzoek · Linux
Forensische analyse van SELinux-auditlogs – Gebeurtenissen van Mandatory Access Control evalueren
SELinux breidt de klassieke Unix-machtigingen uit met een op regels gebaseerd Mandatory Access Control-systeem en registreert overtredingen van de richtlijnen als zogenaamde AVC-Denials, doorgaans via het auditsubsysteem.
Deze logboekvermeldingen kunnen zowel wijzen op daadwerkelijke pogingen tot ongeoorloofde toegang als op reguliere applicatiefuncties die nog niet onder het beleid vallen. Een zorgvuldige beoordeling is daarom noodzakelijk.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren bestaande SELinux-auditvermeldingen, wijzen AVC-weigeringen toe aan de betreffende processen en bronnen en beoordelen of het gaat om beveiligingsgerelateerde inbreuken of om reguliere configuratieaanpassingen.
Typische toepassingsgebieden
Zo verloopt een SELinux-auditanalyse
Na het maken van de back-up worden bestaande AVC-weigeringen en andere SELinux-auditgebeurtenissen geëxtraheerd en toegewezen aan de betreffende processen, bestanden en beveiligingscontexten. De resultaten worden beoordeeld in het kader van de actieve beleidsconfiguratie om onderscheid te maken tussen daadwerkelijke beveiligingsincidenten en reguliere configuratiekwesties.
Waarom is de SELinux-analyse forensisch relevant?
In beveiligde omgevingen waar SELinux actief is, kunnen auditlogs waardevolle aanwijzingen opleveren over pogingen om toegang te krijgen tot beveiligde bronnen buiten de reguliere machtigingen om.
Aangezien niet elke AVC-Denial een daadwerkelijke poging tot aanval inhoudt, is een deskundige beoordeling binnen de betreffende toepassingscontext noodzakelijk om verkeerde interpretaties te voorkomen.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van SELinux-auditlogs"? LanCologne ondersteunt u bij het op een rechtsgeldige manier veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van AppArmor-logbestanden – Evaluatie van op profielen gebaseerde toegangscontroles
- Forensische analyse van systemd-journald-logs – De centrale logbron van moderne Linux-systemen
- journalctl-uitvoer forensisch correleren – systeemgebeurtenissen koppelen op basis van tijd en inhoud
- Forensische analyse van auditd-logbestanden – Evaluatie van op regels gebaseerde systeemmonitoring