Informatyka śledcza · Linux
Analiza kryminalistyczna dzienników audytowych SELinux – ocena zdarzeń związanych z kontrolą dostępu obowiązkowego (Mandatory Access Control)
SELinux rozszerza klasyczne uprawnienia systemu Unix o oparty na regułach system obowiązkowej kontroli dostępu (Mandatory Access Control) i rejestruje naruszenia zasad jako tzw. odmowy AVC, zazwyczaj za pośrednictwem podsystemu audytowego.
Te wpisy w logach mogą wskazywać zarówno na rzeczywiste nieautoryzowane próby uzyskania dostępu, jak i na standardowe funkcje aplikacji, które nie zostały jeszcze uwzględnione w polityce bezpieczeństwa. Konieczna jest zatem dokładna analiza tych wpisów.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy istniejące wpisy audytowe SELinux, przypisujemy odmowy AVC do odpowiednich procesów i zasobów oraz oceniamy, czy są to naruszenia mające wpływ na bezpieczeństwo, czy też zwykłe zmiany konfiguracyjne.
Typowe obszary zastosowań
Tak przebiega analiza audytowa SELinux
Po utworzeniu kopii zapasowej wyodrębniane są istniejące odmowy AVC oraz inne zdarzenia audytowe SELinux, a następnie przypisywane do odpowiednich procesów, plików i kontekstów bezpieczeństwa. Wyniki są analizowane w kontekście aktywnej konfiguracji zasad, aby odróżnić rzeczywiste incydenty bezpieczeństwa od zwykłych problemów konfiguracyjnych.
Dlaczego analiza SELinux ma znaczenie z punktu widzenia kryminalistyki?
W środowiskach o podwyższonym poziomie bezpieczeństwa, w których aktywny jest SELinux, dzienniki audytowe mogą dostarczać cennych wskazówek dotyczących prób uzyskania dostępu do zasobów chronionych wykraczających poza standardowe uprawnienia.
Ponieważ nie każde zdarzenie typu „AVC-Denial” stanowi faktyczną próbę ataku, konieczna jest fachowa ocena w danym kontekście aplikacji, aby uniknąć błędnych interpretacji.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej dzienników audytowych SELinux"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przejrzystej analizie odpowiednich artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna logów AppArmor – ocena kontroli dostępu opartej na profilach
- Analiza kryminalistyczna logów systemd-journald – główne źródło logów w nowoczesnych systemach Linux
- Korelacja wyników journalctl w ramach analizy kryminalistycznej – powiązanie zdarzeń systemowych pod względem czasu i treści
- Analiza kryminalistyczna logów auditd – ocena monitorowania systemu opartego na regułach