Informática Forense · Linux
Análise forense da configuração do rsyslog – Avaliar corretamente o âmbito do registo
O rsyslog é uma das implementações mais comuns da norma Syslog no Linux e oferece amplas possibilidades de configuração para a filtragem, reencaminhamento e armazenamento de dados de registo.
A configuração concreta do rsyslog determina quais os eventos que são registados, para onde são encaminhados e durante quanto tempo são conservados. Esta configuração deve ser analisada antes da análise do conteúdo dos registos, para que se possa avaliar corretamente o seu valor informativo.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos a configuração ativa do rsyslog para determinar o âmbito real do registo, eventuais reenvios para o Log-Server central e o período de retenção configurado.
Áreas de aplicação típicas
É assim que se realiza a organização da configuração do rsyslog
Após a criação da cópia de segurança, a configuração existente do rsyslog é analisada sistematicamente, incluindo as regras de filtragem ativas, os sistemas de destino e as definições de rotação. Em seguida, verifica-se se a configuração contém indícios de alterações posteriores, antes de se proceder à análise propriamente dita dos registos.
Por que razão esta classificação é relevante do ponto de vista forense?
Sem conhecer a configuração ativa, não é possível avaliar de forma fiável se a ausência de determinadas entradas de protocolo se deve ao facto de estas não terem realmente ocorrido ou a uma configuração deliberada ou inadequada.
Caso se suspeite de uma alteração posterior na configuração de registo, por exemplo, para ocultar atividades, tal será investigado e documentado separadamente.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre a „classificação forense da configuração do rsyslog"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.
Relacionado com este tema
- Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos
- Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema
- Analisar forensicamente os registos «last» e «lastlog» – Avaliar de forma compreensível os históricos de início de sessão
- Analisar forensicamente os ficheiros wtmp e utmp – Avaliar detalhadamente os dados das sessões