Informatyka śledcza · Linux

Analiza kryminalistyczna konfiguracji rsyslog – prawidłowa ocena zakresu logowania

rsyslog jest jedną z najpopularniejszych implementacji standardu Syslog w systemie Linux i oferuje szerokie możliwości konfiguracji w zakresie filtrowania, przekazywania i przechowywania danych dziennika.

Wysyłaj zapytanie bez zobowiązań

Konkretna konfiguracja rsyslog określa, które zdarzenia są w ogóle rejestrowane, dokąd są przekazywane i jak długo są przechowywane. Konfigurację tę należy przeanalizować przed przystąpieniem do analizy treści logów, aby prawidłowo ocenić ich wartość informacyjną.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy aktywną konfigurację rsyslog w celu określenia faktycznego zakresu logowania, ewentualnych przekierowań do centralnego serwera logów Log-Server oraz skonfigurowanego okresu przechowywania.

Typowe obszary zastosowań

Ocena faktycznego zakresu rejestrowania
Śledzenie przekierowań logów do systemów centralnych
Wyjaśnienie dotyczące zmian wprowadzonych po fakcie w konfiguracji rejestrowania
Przygotowanie do prawidłowej analizy logów systemowych
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Oto jak przebiega proces klasyfikacji konfiguracji rsyslog

Po utworzeniu kopii zapasowej przeprowadzana jest systematyczna analiza istniejącej konfiguracji rsyslog, w tym aktywnych reguł filtrowania, systemów docelowych i ustawień rotacji. Następnie sprawdzane jest, czy konfiguracja zawiera ślady późniejszych zmian, zanim rozpocznie się właściwa analiza logów.

Dlaczego ta klasyfikacja ma znaczenie z punktu widzenia kryminalistyki?

Bez znajomości aktualnej konfiguracji nie można wiarygodnie ocenić, czy brak określonych wpisów protokołów wynika z faktycznego braku zdarzeń, czy też z celowej lub nieodpowiedniej konfiguracji.

W przypadku podejrzenia, że konfiguracja rejestrowania została zmieniona po fakcie, na przykład w celu ukrycia działań, sprawa ta jest przedmiotem odrębnego dochodzenia i zostaje udokumentowana.

Najczęściej zadawane pytania

Czy można manipulować konfiguracją rsyslog w celu ukrycia śladów?+
Tak, celowe dostosowanie reguł filtrowania może spowodować, że niektóre zdarzenia nie będą już rejestrowane. Zostanie to uwzględnione podczas klasyfikacji.
Czy logi są często przekazywane do centralnego serwera Server?+
W środowiskach korporacyjnych powszechnie stosuje się scentralizowane gromadzenie logów, co może zapewnić dodatkowe, niezależne źródła analizy.
Czy analiza konfiguracji zastępuje właściwą analizę logów?+
Nie, jest to niezbędny etap przygotowawczy, który pomaga właściwie osadzić późniejszą analizę merytoryczną w odpowiednim kontekście.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej analizy kryminalistycznej dotyczącej „kryminalistycznej oceny konfiguracji rsyslog"? Firma LanCologne wspiera Państwa w tworzeniu dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz