IT-forenzika · Linux

Forenzična preiskava izsiljevalske programske opreme za Linux – rekonstrukcija šifrirnih napadov na sisteme Linux

Tudi sistemi Linux, zlasti Server in virtualizacijske infrastrukture, so vse pogosteje tarča usmerjenih napadov z izsiljevalsko programsko opremo, pri katerih napadalci po uspešnem vdoru izvedejo obsežno šifriranje podatkov.

Nezavezujoča poizvedba

Forenzična preiskava takšnega dogodka se osredotoča tako na rekonstrukcijo prvotne poti napada kot tudi na dokumentiranje obsega škode za nadaljnjo poslovno in pravno oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Rekonstruiramo potek napada z izsiljevalsko programsko opremo od začetnega vdora do dejanskega šifriranja, identificiramo uporabljena orodja in dokumentiramo obseg nastale škode na način, ki je sprejemljiv za sodišče.

Tipična področja uporabe

Rekonstrukcija začetnega poteka napada v primeru incidenta z izsiljevalsko programsko opremo
Identifikacija uporabljenih orodij za šifriranje
Dokumentacija o obsegu škode za zavarovalnico in pravno uveljavljanje pravic
Preverjanje, ali je pred šifriranjem že prišlo do izgube podatkov
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka preiskava v zvezi z izsiljevalsko programsko opremo

Po zavarovanju prizadetih sistemov se najprej na podlagi razpoložljivih dnevnikov in sistemskih artefaktov rekonstruira začetna pot vdora. Nato se analizirajo uporabljena orodja ter časovni potek šifriranja, preveri pa se tudi morebitno predhodno iznos podatkov.

Zakaj je preiskava v zvezi z izsiljevalsko programsko opremo forenzično pomembna?

Zanesljiva rekonstrukcija poteka napada je osnovni pogoj za odpravo izkoriščene ranljivosti in preprečitev ponovnega vdora, pogosto pa je tudi pogoj za izplačilo zavarovalnine.

Ker mnogi napadi z izsiljevalsko programsko opremo (ransomware) poleg tega, da podatke šifrirajo, tudi ukradejo, je preverjanje morebitnega predhodnega izteka podatkov bistven, samostojen korak preiskave z znatnim pravnim pomenom.

Pogosta vprašanja

Ali je mogoče obnoviti podatke, ki jih je šifrirala izsiljevalska programska oprema?+
Brez ustreznega dešifrirnega ključa to pri sodobnih postopkih šifriranja praviloma ni mogoče, zato se osredotočamo na rekonstrukcijo napada in dokumentiranje škode.
Kako se rekonstruira začetna pot napada?+
S sistematično analizo dnevnikov dostopa, avtentifikacije in sistemskih dnevnikov pred trenutkom dejanskega šifriranja.
Zakaj je preverjanje uhajanja podatkov tako pomembno?+
Ker lahko prejšnji iztok podatkov sproži samostojne zakonske obveznosti poročanja, ne glede na samo šifriranje.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična preiskava izsiljevalske programske opreme za Linux"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov sistema Linux.

Stopite v stik zdaj