Informática Forense · Linux

Análise forense de partilhas NFS – Reconstrução forense de acessos ao Sistema de Ficheiros em Rede (NFS)

O Network File System, ou NFS, é um protocolo amplamente utilizado em sistemas Unix e Linux para disponibilizar e partilhar sistemas de ficheiros através da rede.

Pedido de informação sem compromisso

Uma vez que o NFS, na sua configuração clássica, utiliza um controlo de acesso relativamente simples e baseado no anfitrião, a análise forense das autorizações de acesso e do histórico de acesso efetivos reveste-se de especial importância.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos as configurações do NFS-Server, bem como os protocolos de acesso disponíveis, e, a partir daí, reconstruímos quais os sistemas que acederam a quais partilhas e em que momento.

Áreas de aplicação típicas

Reconstrução de acessos não autorizados a partilhas NFS
Análise da fuga de dados através de partilhas de rede
Avaliação de configurações de acesso baseadas no host que não são seguras
Análise da infraestrutura partilhada Server
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise NFS

Após a criação da cópia de segurança, são registadas as configurações de exportação NFS, bem como os protocolos de acesso disponíveis. As autorizações de acesso configuradas são verificadas quanto à sua plausibilidade e comparadas com os acessos documentados, a fim de identificar ligações não autorizadas.

Por que razão a análise NFS é relevante do ponto de vista forense?

Uma partilha NFS mal configurada pode permitir um acesso de grande alcance, por vezes despercebido, a dados sensíveis, razão pela qual a análise forense da configuração de acesso constitui uma etapa fundamental da investigação.

Uma vez que o nível de detalhe da registo do protocolo NFS varia consoante a versão e a configuração, o nível de detalhe disponível é avaliado de forma transparente no início de cada análise.

Perguntas frequentes

Como é que os acessos NFS são normalmente controlados?+
Da forma clássica, através de uma lista de acesso baseada no anfitrião na configuração de exportação, complementada por direitos de utilizadores e grupos ao nível do sistema de ficheiros.
O NFS regista todos os acessos por predefinição?+
Não necessariamente na íntegra, razão pela qual, muitas vezes, se recorre adicionalmente a protocolos de rede e de sistema.
É possível comprovar posteriormente um acesso NFS não autorizado?+
Com uma combinação de artefactos de rede, de sistema e do sistema de ficheiros, isso é possível em muitos casos.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de partilhas NFS"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora