Informática Forense · Linux

Análise forense da base de dados PostgreSQL – Avaliação forense do histórico de transações e dos acessos

O PostgreSQL é um sistema de base de dados objeto-relacional amplamente utilizado, capaz de fornecer informações detalhadas sobre transações e acessos através do seu Write-Ahead-Log e de opções de registo configuráveis.

Pedido de informação sem compromisso

A obtenção de conclusões forenses depende, em grande medida, das opções de registo que estavam ativas no momento em questão, razão pela qual estas são cuidadosamente analisadas no início de cada investigação.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos instâncias da base de dados PostgreSQL, incluindo os registos de gravação antecipada (Write-Ahead-Logs) e os ficheiros de registo existentes, e, a partir daí, reconstruímos os acessos, as transações e as alterações de dados ocorridas no período em questão.

Áreas de aplicação típicas

Reconstrução de acessos não autorizados à base de dados
Detecção de manipulações de dados através de registos de transações
Investigação de incidentes relacionados com injeções SQL
Avaliação da configuração de registo no momento do incidente
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise do PostgreSQL

Após o backup dos ficheiros da base de dados e do registo de gravação antecipada (Write-Ahead-Log), verifica-se, em primeiro lugar, a configuração de registo ativa. Em seguida, as informações disponíveis sobre transações e acessos são analisadas sistematicamente e correlacionadas com outros artefactos do sistema.

Por que razão a análise do PostgreSQL é relevante do ponto de vista forense?

Em determinadas situações, o Write-Ahead-Log pode permitir deduzir quais as transações que foram realizadas, mesmo que os resultados já tenham sido alterados ou eliminados na própria base de dados.

Uma vez que o PostgreSQL é frequentemente utilizado em aplicações críticas para o negócio, uma reconstrução fiável e rastreável dos acessos à base de dados reveste-se, muitas vezes, de grande importância económica.

Perguntas frequentes

O que é o Write-Ahead-Log e por que razão é relevante do ponto de vista forense?+
Regista as alterações antes de estas serem aplicadas aos ficheiros de dados propriamente ditos e, por isso, pode fornecer informações adicionais sobre as transações realizadas.
Todos os acessos são registados por predefinição?+
Não, o âmbito do registo é configurável e deve ser analisado individualmente para cada exame.
É possível recuperar registos apagados?+
Em parte, dependendo dos registos de transações disponíveis, das cópias de segurança e do momento da eliminação.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de bases de dados PostgreSQL"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise compreensível de artefactos Linux relevantes.

Entre em contacto connosco agora