Informatyka śledcza · Linux

Analiza kryminalistyczna dzienników audytowych SELinux – ocena zdarzeń związanych z kontrolą dostępu obowiązkowego (Mandatory Access Control)

SELinux rozszerza klasyczne uprawnienia systemu Unix o oparty na regułach system obowiązkowej kontroli dostępu (Mandatory Access Control) i rejestruje naruszenia zasad jako tzw. odmowy AVC, zazwyczaj za pośrednictwem podsystemu audytowego.

Wysyłaj zapytanie bez zobowiązań

Te wpisy w logach mogą wskazywać zarówno na rzeczywiste nieautoryzowane próby uzyskania dostępu, jak i na standardowe funkcje aplikacji, które nie zostały jeszcze uwzględnione w polityce bezpieczeństwa. Konieczna jest zatem dokładna analiza tych wpisów.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy istniejące wpisy audytowe SELinux, przypisujemy odmowy AVC do odpowiednich procesów i zasobów oraz oceniamy, czy są to naruszenia mające wpływ na bezpieczeństwo, czy też zwykłe zmiany konfiguracyjne.

Typowe obszary zastosowań

Analiza zablokowanych prób uzyskania dostępu do zasobów chronionych
Wykrywanie naruszeń wytycznych w trudnych warunkach
Ocena późniejszych zmian w konfiguracji SELinux
Wsparcie w zakresie kontroli zgodności
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza audytowa SELinux

Po utworzeniu kopii zapasowej wyodrębniane są istniejące odmowy AVC oraz inne zdarzenia audytowe SELinux, a następnie przypisywane do odpowiednich procesów, plików i kontekstów bezpieczeństwa. Wyniki są analizowane w kontekście aktywnej konfiguracji zasad, aby odróżnić rzeczywiste incydenty bezpieczeństwa od zwykłych problemów konfiguracyjnych.

Dlaczego analiza SELinux ma znaczenie z punktu widzenia kryminalistyki?

W środowiskach o podwyższonym poziomie bezpieczeństwa, w których aktywny jest SELinux, dzienniki audytowe mogą dostarczać cennych wskazówek dotyczących prób uzyskania dostępu do zasobów chronionych wykraczających poza standardowe uprawnienia.

Ponieważ nie każde zdarzenie typu „AVC-Denial” stanowi faktyczną próbę ataku, konieczna jest fachowa ocena w danym kontekście aplikacji, aby uniknąć błędnych interpretacji.

Najczęściej zadawane pytania

Czym jest „AVC-Denial”?+
Próba uzyskania dostępu przez proces do zasobu, która została zarejestrowana przez SELinux i odrzucona na podstawie aktywnej polityki.
Czy odrzucenie AVC automatycznie oznacza atak?+
Nie, często są to standardowe funkcje aplikacji, które nie są jeszcze objęte obowiązującą polityką.
Czy SELinux jest włączony we wszystkich dystrybucjach Linuksa?+
Nie, jego rozpowszechnienie i standardowa konfiguracja różnią się w zależności od dystrybucji; między innymi w systemach opartych na Red Hat jest on często aktywny.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej dzienników audytowych SELinux"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przejrzystej analizie odpowiednich artefaktów systemu Linux.

Skontaktuj się z nami już teraz