Informatyka śledcza · Linux
Analiza kryminalistyczna konfiguracji rsyslog – prawidłowa ocena zakresu logowania
rsyslog jest jedną z najpopularniejszych implementacji standardu Syslog w systemie Linux i oferuje szerokie możliwości konfiguracji w zakresie filtrowania, przekazywania i przechowywania danych dziennika.
Konkretna konfiguracja rsyslog określa, które zdarzenia są w ogóle rejestrowane, dokąd są przekazywane i jak długo są przechowywane. Konfigurację tę należy przeanalizować przed przystąpieniem do analizy treści logów, aby prawidłowo ocenić ich wartość informacyjną.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy aktywną konfigurację rsyslog w celu określenia faktycznego zakresu logowania, ewentualnych przekierowań do centralnego serwera logów Log-Server oraz skonfigurowanego okresu przechowywania.
Typowe obszary zastosowań
Oto jak przebiega proces klasyfikacji konfiguracji rsyslog
Po utworzeniu kopii zapasowej przeprowadzana jest systematyczna analiza istniejącej konfiguracji rsyslog, w tym aktywnych reguł filtrowania, systemów docelowych i ustawień rotacji. Następnie sprawdzane jest, czy konfiguracja zawiera ślady późniejszych zmian, zanim rozpocznie się właściwa analiza logów.
Dlaczego ta klasyfikacja ma znaczenie z punktu widzenia kryminalistyki?
Bez znajomości aktualnej konfiguracji nie można wiarygodnie ocenić, czy brak określonych wpisów protokołów wynika z faktycznego braku zdarzeń, czy też z celowej lub nieodpowiedniej konfiguracji.
W przypadku podejrzenia, że konfiguracja rejestrowania została zmieniona po fakcie, na przykład w celu ukrycia działań, sprawa ta jest przedmiotem odrębnego dochodzenia i zostaje udokumentowana.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej analizy kryminalistycznej dotyczącej „kryminalistycznej oceny konfiguracji rsyslog"? Firma LanCologne wspiera Państwa w tworzeniu dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Systematyczna analiza kryminalistyczna katalogu /var/log – pełne zebranie centralnego zbioru logów
- Analiza kryminalistyczna bufora pierścieniowego jądra (dmesg) – rekonstrukcja wczesnych zdarzeń systemowych
- Analiza kryminalistyczna logów obciążenia i logów obciążenia – przejrzysta analiza historii logowań
- Analiza kryminalistyczna plików wtmp i utmp – szczegółowa analiza danych sesji