Informatyka śledcza · Linux

Współpraca z działami IT w przypadku incydentów związanych z systemem Linux

W przypadku incydentu związanego z bezpieczeństwem wewnętrzny dział IT przedsiębiorstwa często dysponuje cenną wiedzą na temat systemu, którą należy wykorzystać do przeprowadzenia skutecznego dochodzenia kryminalistycznego, nie zagrażając przy tym niezbędnej niezależności i staranności w tym zakresie.

Wysyłaj zapytanie bez zobowiązań

W przypadku systemów Linux kwestia ta jest szczególnie istotna, ponieważ dystrybucje, wersje jądra, architektury pamięci i mechanizmy bezpieczeństwa mogą się znacznie różnić. Klasycznego systemu Debian-Server, kontenerowego węzła Kubernetes oraz systemu wbudowanego nie można traktować według tego samego schematu technicznego. System plików, szyfrowanie, środowisko uruchomieniowe oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.

Kluczowe znaczenie ma tutaj jasny podział kompetencji między zewnętrznym dochodzeniem kryminalistycznym a wewnętrznym działem IT, aby nie zagrozić ani bieżącej działalności, ani integralności dowodów kryminalistycznych.

Dlaczego LanCologne?

LanCologne nie bada systemów Linux według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową, dystrybucję i architekturę bezpieczeństwa. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnej oraz wieloletnią praktykę w zakresie informatyki śledczej. Wspieramy przedsiębiorstwa, adwokatów, osoby prywatne, a także regularnie sądy i organy administracji w technicznym wyjaśnianiu spraw dotyczących danych cyfrowych.

Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze metody pracy i stosowane narzędzia

Nasze dochodzenie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy system, sprzęt, połączenie sieciowe, widoczny stan pracy oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też dostęp w trybie offline za pośrednictwem systemu ratunkowego do celów kryminalistycznych jest uzasadniony z technicznego punktu widzenia.

W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od architektury pamięci masowej, szyfrowania, dostępności systemu oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas rejestracji na żywo są wyraźnie protokołowane.

Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.

Wyraźnie uzgadniamy zakres odpowiedzialności z wewnętrznym działem IT, wykorzystujemy jego wiedzę systemową w celu przyspieszenia dochodzenia, a jednocześnie dbamy o to, by kluczowe etapy analizy kryminalistycznej były przeprowadzane wyłącznie przez przeszkolony personel kryminalistyczny.

Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje" automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli nowa wersja jądra lub dystrybucji zmienia format protokołu lub strukturę danych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy ta sama informacja znajduje potwierdzenie w innym źródle technicznym.

To właśnie dlatego korzystamy z kilku narzędzi. The Sleuth Kit oraz Autopsy umożliwiają natywną analizę systemów plików Linuksa w oparciu o kod źródłowy; Belkasoft X zapewnia inne spojrzenie na artefakty i korelacje; X-Ways pozwala na bardzo szczegółową analizę systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku braku zgodności bada się przyczynę, a nie wybiera się po prostu najwygodniejsze dopasowanie.

Typowe obszary zastosowań

Ekspertyzy sądowe i pozasądowe
Zabezpieczenie dowodów dotyczących urządzeń Linux-Servern, -Workstations oraz systemów wbudowanych
Analiza różnych dystrybucji systemu Linux i wersji jądra
Reagowanie na incydenty i analiza złośliwego oprogramowania
Analiza elementów systemu plików, użytkowników, aplikacji i systemu
Rekonstrukcja działań związanych z plikami, użytkownikami i siecią
Weryfikacja wyników automatycznej analizy składniowej
Analiza usuniętych, historycznych lub widocznych jedynie pośrednio śladów
Dokumentacja dla sądów, adwokatów, przedsiębiorstw i organów administracji publicznej

Tak przebiega badanie kryminalistyczne

1Zebranie dowodów i dokumentacja stanu

System Linux jest najpierw jednoznacznie identyfikowany i dokumentowany za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączony czy wyłączony, czy użytkownik jest zalogowany, czy konto jest zablokowane oraz czy system jest podłączony do zewnętrznych nośników danych lub sieci. Informacje te mogą mieć później kluczowe znaczenie.

2Klasyfikacja techniczna

Określa się dystrybucję, wersję jądra, system plików, szyfrowanie oraz odpowiednie mechanizmy bezpieczeństwa. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.

3Bezpieczne zabezpieczenie dowodów

Sposób tworzenia kopii zapasowej dobiera się tak, aby jak najmniej ingerować w oryginał. W zależności od sytuacji można rozważyć utworzenie kopii blokowej za pomocą systemu do odzyskiwania danych kryminalistycznych, utworzenie kopii systemu działającego w trybie na żywo lub selektywne wybranie poszczególnych katalogów. Każdy krok jest rejestrowany.

4Kontrola integralności

Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.

5Wielostopniowa analiza

W zależności od zadania łączy się narzędzia The Sleuth Kit lub Autopsy, Belkasoft X oraz X-Ways. W miarę możliwości nie przyjmuje się ważnych wyników wyłącznie z jednego widoku parsera.

6Walidacja ręczna

Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych oraz informacje zawarte w logach lub systemie plików. W razie potrzeby korzystamy z własnych narzędzi.

7Raport i odniesienie do dowodów

Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

W przypadku incydentu związanego z bezpieczeństwem wewnętrzny dział IT przedsiębiorstwa często dysponuje cenną wiedzą na temat systemu, którą należy wykorzystać do przeprowadzenia skutecznego dochodzenia kryminalistycznego, nie zagrażając przy tym niezbędnej niezależności i staranności w tym zakresie.

Wartość kryminalistyczna nie wynika wyłącznie z ilości znalezionych danych, ale z ich pochodzenia i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w dzienniku mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.

Kluczowe znaczenie ma tutaj jasny podział kompetencji między zewnętrznym dochodzeniem kryminalistycznym a wewnętrznym działem IT, aby nie zagrozić ani bieżącej działalności, ani integralności dowodów kryminalistycznych.

Zwłaszcza w przypadku nowoczesnych systemów Linux próba przeprowadzenia „klasycznej" analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie, konteneryzacja, pamięć ulotna i dynamiczne konfiguracje jasno pokazują, dlaczego profesjonalne tworzenie kopii zapasowych przed właściwą analizą jest tak ważne. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.

Najczęściej zadawane pytania

Dlaczego korzystasz z kilku programów kryminalistycznych?+
Ponieważ żaden pojedynczy program nie obejmuje w pełni wszystkich dystrybucji Linuksa, wszystkich artefaktów i wszystkich nietypowych konfiguracji. Kilka niezależnych ścieżek analizy pomaga zweryfikować istotne wyniki i wykryć błędy parsowania.
Jaką rolę odgrywają programy The Sleuth Kit i Autopsy?+
The Sleuth Kit to biblioteka typu open source służąca do analizy systemu plików i analizy niskopoziomowej, która natywnie obsługuje typowe dla systemu Linux systemy plików, takie jak ext4, XFS i Btrfs. Autopsy opiera się na tej bibliotece i zapewnia uporządkowany interfejs do obsługi spraw, osi czasu oraz raportów.
Dlaczego dodatkowo Belkasoft X i X-Ways?+
Belkasoft X oferuje rozbudowane funkcje związane z artefaktami, wyszukiwaniem i osią czasu, wraz z obsługą systemów plików Linux/Unix. X-Ways umożliwia bardzo szczegółową analizę systemu plików i danych surowych. Oba narzędzia mogą dostarczyć ważnych informacji potwierdzających.
Jakie funkcje pełnią narzędzia opracowane przez Państwa?+
Są one stosowane w konkretnych przypadkach, gdy standardowe oprogramowanie nie jest w stanie w pełni przetworzyć określonego artefaktu lub gdy konieczna jest dodatkowa weryfikacja. W ramach tego procesu surowe dane są odczytywane w kontrolowany sposób, a przetwarzanie jest dokumentowane w taki sposób, aby wynik pozostawał technicznie weryfikowalny.
Dlaczego nie przeanalizują Państwo od razu oryginału?+
Ponieważ oprogramowanie analityczne, systemy operacyjne i sterowniki systemów plików mogą zmieniać dane. Dlatego właściwa analiza odbywa się zasadniczo na zweryfikowanej kopii kryminalistycznej lub odpowiednio zabezpieczonym zbiorze danych.
Czy wynik wyszukiwania narzędzia może być błędny w sądzie?+
Automatyczne dopasowanie może być błędne lub budzić wątpliwości. Dlatego rozróżniamy wyniki generowane przez narzędzie od ustaleń zweryfikowanych metodami kryminalistycznymi. Zwłaszcza dopasowania mające znaczenie dowodowe są weryfikowane w oparciu o dane źródłowe.
Czy odzyskanie danych lub całkowite przywrócenie artefaktów jest zawsze możliwe?+
Nie. Szyfrowanie, funkcja TRIM w dyskach SSD, nadpisana pamięć, uszkodzone systemy plików lub brakujące klucze mogą powodować ograniczenia techniczne. Ograniczenia te są otwarcie udokumentowane.
Jak wyjaśnia Pan/Pani wyniki osobom nieposiadającym wiedzy technicznej?+
Nie ograniczamy się jedynie do opisu technicznych nazw plików i protokołów, ale wyjaśniamy również, co oznacza dany artefakt, w jaki sposób mógł powstać i jakie wnioski można z niego faktycznie wyciągnąć.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej analizy dotyczącej „współpracy z działami IT w przypadku incydentów związanych z systemem Linux"? LanCologne wspiera Państwa w tworzeniu kopii zapasowych zapewniających dowodową wartość, wieloetapowej analizie oraz przejrzystej dokumentacji. Kluczowe znaczenie ma nie tyle uzyskanie jak największej liczby automatycznych wyników, co zabezpieczenie dowodów, które są technicznie wiarygodne i możliwe do zweryfikowania.

Skontaktuj się z nami już teraz