Informática Forense · Linux

Análise forense dos registos do AppArmor – Avaliação dos controlos de acesso baseados em perfis

O AppArmor é um sistema alternativo de controlo de acesso obrigatório que restringe as possibilidades de acesso das aplicações através de perfis baseados em percursos. É frequentemente utilizado, entre outros, em sistemas baseados no Debian e no Ubuntu.

Pedido de informação sem compromisso

As violações de um perfil do AppArmor são registadas e podem indicar tanto funções legítimas da aplicação que ainda não foram consideradas no perfil, como tentativas reais de abuso.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos as entradas do registo do AppArmor, associamo-las aos perfis e aplicações em causa e avaliamos as violações no contexto da respetiva configuração do perfil.

Áreas de aplicação típicas

Análise de acessos bloqueados a aplicações
Detecção de desvios de perfil em ambientes adversos
Avaliação de alterações posteriores ao perfil
Correlação com outros protocolos de segurança
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise do AppArmor

Após a proteção, as entradas de registo do AppArmor existentes são extraídas e atribuídas aos respetivos perfis e aplicações. As definições de perfil ativas são analisadas para determinar se uma violação registada indica um comportamento normal da aplicação ou um incidente de segurança efetivo.

Por que razão a análise do AppArmor é relevante do ponto de vista forense?

Os perfis do AppArmor restringem aplicações específicas de forma direcionada, pelo que as violações registadas podem fornecer indícios de um comportamento invulgar ou não autorizado das aplicações.

Uma vez que, frequentemente, os perfis, no chamado «modo de reclamação», se limitam inicialmente a registar, sem bloquear efetivamente, é necessário ter em conta o modo de funcionamento concreto na avaliação.

Perguntas frequentes

Qual é a diferença entre o modo «Enforce» e o modo «Complain»?+
No modo «Enforce», as violações do perfil são ativamente bloqueadas; no modo «Complain», são apenas registadas, sem impedir o acesso.
O AppArmor é comparável ao SELinux?+
Ambos são sistemas de controlo de acesso obrigatório, mas diferem tecnicamente, nomeadamente pela estrutura de perfis do AppArmor, que se baseia em percursos em vez de se basear no contexto.
O AppArmor é utilizado em todas as distribuições?+
Não, a sua difusão varia; entre outros, está frequentemente ativada por predefinição em sistemas baseados no Debian e no Ubuntu.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense dos registos do AppArmor"? A LanCologne apoia-o na recolha de provas digitais com valor probatório em tribunal, bem como na avaliação rastreável de artefactos Linux relevantes.

Entre em contacto connosco agora