Informática Forense · Linux
Análise forense dos registos do AppArmor – Avaliação dos controlos de acesso baseados em perfis
O AppArmor é um sistema alternativo de controlo de acesso obrigatório que restringe as possibilidades de acesso das aplicações através de perfis baseados em percursos. É frequentemente utilizado, entre outros, em sistemas baseados no Debian e no Ubuntu.
As violações de um perfil do AppArmor são registadas e podem indicar tanto funções legítimas da aplicação que ainda não foram consideradas no perfil, como tentativas reais de abuso.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos as entradas do registo do AppArmor, associamo-las aos perfis e aplicações em causa e avaliamos as violações no contexto da respetiva configuração do perfil.
Áreas de aplicação típicas
É assim que se realiza uma análise do AppArmor
Após a proteção, as entradas de registo do AppArmor existentes são extraídas e atribuídas aos respetivos perfis e aplicações. As definições de perfil ativas são analisadas para determinar se uma violação registada indica um comportamento normal da aplicação ou um incidente de segurança efetivo.
Por que razão a análise do AppArmor é relevante do ponto de vista forense?
Os perfis do AppArmor restringem aplicações específicas de forma direcionada, pelo que as violações registadas podem fornecer indícios de um comportamento invulgar ou não autorizado das aplicações.
Uma vez que, frequentemente, os perfis, no chamado «modo de reclamação», se limitam inicialmente a registar, sem bloquear efetivamente, é necessário ter em conta o modo de funcionamento concreto na avaliação.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense dos registos do AppArmor"? A LanCologne apoia-o na recolha de provas digitais com valor probatório em tribunal, bem como na avaliação rastreável de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense dos registos do systemd-journald – Fonte central de registos dos sistemas Linux modernos
- Correlacionar forensicamente as saídas do `journalctl` – relacionar os eventos do sistema em termos de tempo e conteúdo
- Análise forense dos registos do auditd – Avaliação da monitorização do sistema baseada em regras
- Análise forense de artefactos Syslog – Avaliação de registos de texto clássicos