Informática Forense · Linux

Análise forense da configuração do rsyslog – Avaliar corretamente o âmbito do registo

O rsyslog é uma das implementações mais comuns da norma Syslog no Linux e oferece amplas possibilidades de configuração para a filtragem, reencaminhamento e armazenamento de dados de registo.

Pedido de informação sem compromisso

A configuração concreta do rsyslog determina quais os eventos que são registados, para onde são encaminhados e durante quanto tempo são conservados. Esta configuração deve ser analisada antes da análise do conteúdo dos registos, para que se possa avaliar corretamente o seu valor informativo.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos a configuração ativa do rsyslog para determinar o âmbito real do registo, eventuais reenvios para o Log-Server central e o período de retenção configurado.

Áreas de aplicação típicas

•Avaliação do âmbito efetivo do registo
•Rastreamento dos encaminhamentos de registos para sistemas centrais
•Esclarecimento sobre alterações posteriores nas configurações de registo
•Preparação para uma análise adequada do Syslog
•Resposta a incidentes em sistemas Linux
•Pareceres judiciais e extrajudiciais

É assim que se realiza a organização da configuração do rsyslog

Após a criação da cópia de segurança, a configuração existente do rsyslog é analisada sistematicamente, incluindo as regras de filtragem ativas, os sistemas de destino e as definições de rotação. Em seguida, verifica-se se a configuração contém indícios de alterações posteriores, antes de se proceder à análise propriamente dita dos registos.

Por que razão esta classificação é relevante do ponto de vista forense?

Sem conhecer a configuração ativa, não é possível avaliar de forma fiável se a ausência de determinadas entradas de protocolo se deve ao facto de estas não terem realmente ocorrido ou a uma configuração deliberada ou inadequada.

Caso se suspeite de uma alteração posterior na configuração de registo, por exemplo, para ocultar atividades, tal será investigado e documentado separadamente.

Perguntas frequentes

É possível manipular uma configuração do rsyslog para ocultar vestígios?+
Sim, um ajuste específico das regras de filtragem pode fazer com que determinados eventos deixem de ser registados. Este aspeto é tido em conta na classificação.
Os registos são frequentemente reencaminhados para o Server central?+
Nos ambientes empresariais, é comum a recolha centralizada de registos, o que pode proporcionar fontes de análise adicionais e independentes.
A análise da configuração substitui a análise propriamente dita dos registos?+
Não, trata-se de um passo preparatório necessário, que ajuda a contextualizar corretamente a posterior análise do conteúdo.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre a „classificação forense da configuração do rsyslog"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.

Entre em contacto connosco agora