Informatyka śledcza · Linux
Współpraca z działami IT w przypadku incydentów związanych z systemem Linux
W przypadku incydentu związanego z bezpieczeństwem wewnętrzny dział IT przedsiębiorstwa często dysponuje cenną wiedzą na temat systemu, którą należy wykorzystać do przeprowadzenia skutecznego dochodzenia kryminalistycznego, nie zagrażając przy tym niezbędnej niezależności i staranności w tym zakresie.
W przypadku systemów Linux kwestia ta jest szczególnie istotna, ponieważ dystrybucje, wersje jądra, architektury pamięci i mechanizmy bezpieczeństwa mogą się znacznie różnić. Klasycznego systemu Debian-Server, kontenerowego węzła Kubernetes oraz systemu wbudowanego nie można traktować według tego samego schematu technicznego. System plików, szyfrowanie, środowisko uruchomieniowe oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.
Kluczowe znaczenie ma tutaj jasny podział kompetencji między zewnętrznym dochodzeniem kryminalistycznym a wewnętrznym działem IT, aby nie zagrozić ani bieżącej działalności, ani integralności dowodów kryminalistycznych.
Dlaczego LanCologne?
LanCologne nie bada systemów Linux według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową, dystrybucję i architekturę bezpieczeństwa. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnej oraz wieloletnią praktykę w zakresie informatyki śledczej. Wspieramy przedsiębiorstwa, adwokatów, osoby prywatne, a także regularnie sądy i organy administracji w technicznym wyjaśnianiu spraw dotyczących danych cyfrowych.
Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze metody pracy i stosowane narzędzia
Nasze dochodzenie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy system, sprzęt, połączenie sieciowe, widoczny stan pracy oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też dostęp w trybie offline za pośrednictwem systemu ratunkowego do celów kryminalistycznych jest uzasadniony z technicznego punktu widzenia.
W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od architektury pamięci masowej, szyfrowania, dostępności systemu oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas rejestracji na żywo są wyraźnie protokołowane.
Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.
Wyraźnie uzgadniamy zakres odpowiedzialności z wewnętrznym działem IT, wykorzystujemy jego wiedzę systemową w celu przyspieszenia dochodzenia, a jednocześnie dbamy o to, by kluczowe etapy analizy kryminalistycznej były przeprowadzane wyłącznie przez przeszkolony personel kryminalistyczny.
Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje" automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli nowa wersja jądra lub dystrybucji zmienia format protokołu lub strukturę danych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy ta sama informacja znajduje potwierdzenie w innym źródle technicznym.
To właśnie dlatego korzystamy z kilku narzędzi. The Sleuth Kit oraz Autopsy umożliwiają natywną analizę systemów plików Linuksa w oparciu o kod źródłowy; Belkasoft X zapewnia inne spojrzenie na artefakty i korelacje; X-Ways pozwala na bardzo szczegółową analizę systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku braku zgodności bada się przyczynę, a nie wybiera się po prostu najwygodniejsze dopasowanie.
Typowe obszary zastosowań
Tak przebiega badanie kryminalistyczne
System Linux jest najpierw jednoznacznie identyfikowany i dokumentowany za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączony czy wyłączony, czy użytkownik jest zalogowany, czy konto jest zablokowane oraz czy system jest podłączony do zewnętrznych nośników danych lub sieci. Informacje te mogą mieć później kluczowe znaczenie.
Określa się dystrybucję, wersję jądra, system plików, szyfrowanie oraz odpowiednie mechanizmy bezpieczeństwa. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.
Sposób tworzenia kopii zapasowej dobiera się tak, aby jak najmniej ingerować w oryginał. W zależności od sytuacji można rozważyć utworzenie kopii blokowej za pomocą systemu do odzyskiwania danych kryminalistycznych, utworzenie kopii systemu działającego w trybie na żywo lub selektywne wybranie poszczególnych katalogów. Każdy krok jest rejestrowany.
Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.
W zależności od zadania łączy się narzędzia The Sleuth Kit lub Autopsy, Belkasoft X oraz X-Ways. W miarę możliwości nie przyjmuje się ważnych wyników wyłącznie z jednego widoku parsera.
Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych oraz informacje zawarte w logach lub systemie plików. W razie potrzeby korzystamy z własnych narzędzi.
Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.
Dlaczego ten obszar badań ma znaczenie kryminalistyczne?
W przypadku incydentu związanego z bezpieczeństwem wewnętrzny dział IT przedsiębiorstwa często dysponuje cenną wiedzą na temat systemu, którą należy wykorzystać do przeprowadzenia skutecznego dochodzenia kryminalistycznego, nie zagrażając przy tym niezbędnej niezależności i staranności w tym zakresie.
Wartość kryminalistyczna nie wynika wyłącznie z ilości znalezionych danych, ale z ich pochodzenia i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w dzienniku mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.
Kluczowe znaczenie ma tutaj jasny podział kompetencji między zewnętrznym dochodzeniem kryminalistycznym a wewnętrznym działem IT, aby nie zagrozić ani bieżącej działalności, ani integralności dowodów kryminalistycznych.
Zwłaszcza w przypadku nowoczesnych systemów Linux próba przeprowadzenia „klasycznej" analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie, konteneryzacja, pamięć ulotna i dynamiczne konfiguracje jasno pokazują, dlaczego profesjonalne tworzenie kopii zapasowych przed właściwą analizą jest tak ważne. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej analizy dotyczącej „współpracy z działami IT w przypadku incydentów związanych z systemem Linux"? LanCologne wspiera Państwa w tworzeniu kopii zapasowych zapewniających dowodową wartość, wieloetapowej analizie oraz przejrzystej dokumentacji. Kluczowe znaczenie ma nie tyle uzyskanie jak największej liczby automatycznych wyników, co zabezpieczenie dowodów, które są technicznie wiarygodne i możliwe do zweryfikowania.
W związku z tym tematem
- Gotowość na wypadek awarii i umowy dotyczące reagowania na incydenty w infrastrukturze Linux
- Zapewnienie jakości i zasada podwójnej kontroli w kryminalistyce systemów Linux
- Dlaczego analiza kryminalistyczna systemu Linux wymaga użycia wielu narzędzi i ręcznej weryfikacji
- Zdalne tworzenie kopii zabezpieczającej systemu Headless Linux Server do celów kryminalistycznych