Informatyka śledcza · Linux

Analiza kryminalistyczna obrazów Docker – ustalenie pochodzenia i zawartości obrazów kontenerów

Obrazy Docker stanowią warstwową podstawę kontenerów i zawierają zarówno samo oprogramowanie aplikacyjne, jak i wszystkie powiązane zależności w postaci poszczególnych, opartych na sobie warstw.

Wysyłaj zapytanie bez zobowiązań

Analiza obrazu może dostarczyć informacji na temat tego, jakie oprogramowanie i konfiguracja były faktycznie dostępne w kontenerze, niezależnie od tego, czy sam kontener nadal istnieje.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy obrazy Docker, w tym ich poszczególne warstwy, wyodrębniamy zawarte w nich elementy oprogramowania i konfiguracji oraz sprawdzamy pochodzenie obrazu na podstawie dostępnych metadanych.

Typowe obszary zastosowań

Analiza pochodzenia i integralności wykorzystanych obrazów
Wykrywanie złośliwego oprogramowania w obrazach kontenerów
Rekonstrukcja stanu aplikacji w określonym momencie
Sprawdzanie, czy obrazy bazowe zostały zmodyfikowane bez upoważnienia
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza obrazu Docker

Po utworzeniu kopii zapasowej danego obrazu wyodrębnia się poszczególne warstwy i analizuje je pod kątem zawartych w nich plików, oprogramowania i konfiguracji. Dostępne metadane dotyczące pochodzenia obrazu porównuje się z udokumentowanymi lub oczekiwanymi źródłami.

Dlaczego analiza obrazów Docker ma znaczenie w kontekście kryminalistycznym?

Obraz, który został zmodyfikowany lub pochodzi z niebezpiecznego źródła, może zawierać złośliwe oprogramowanie jeszcze przed faktycznym uruchomieniem kontenera, dlatego analiza obrazu stanowi odrębny przedmiot badań kryminalistycznych.

Ponieważ obraz może nadal znajdować się lokalnie lub w rejestrze nawet po usunięciu powiązanego z nim kontenera, jego analiza pozwala niekiedy wyciągnąć wnioski, które nie byłyby już możliwe na podstawie samego kontenera.

Najczęściej zadawane pytania

Jaka jest różnica między obrazem a kontenerem?+
Obraz to niezmienny szablon, na podstawie którego podczas uruchamiania tworzony jest gotowy do działania, zmienny kontener.
Czy w obrazie można wykryć późniejsze manipulacje?+
Dzięki odpowiednim metodom sum kontrolnych i podpisów oraz szczegółowej analizie warstw jest to w wielu przypadkach możliwe.
Czy analizowane są również obrazy z publicznych rejestrów?+
Tak, w stosownych przypadkach również obrazy pochodzące ze źródeł publicznych są sprawdzane pod kątem znanych luk w zabezpieczeniach lub manipulacji.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej obrazów Docker"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz