IT-forenzika · Linux

Forenzična analiza kontejnerjev Podman – Forenzična preiskava okolij kontejnerjev brez demonov

Podman, v nasprotju z Dockerjem, sledi arhitekturnemu pristopu brez demonov, pri katerem se kontejnerji lahko izvajajo neposredno pod posameznim uporabniškim računom, kar vpliva tudi na lokacije shranjevanja in kontekst pravic zadevnih artefaktov.

Nezavezujoča poizvedba

Zlasti možnost, da se kontejnerje uporablja popolnoma brez root-pravic v tako imenovanem »rootless« načinu, vodi do uporabniško specifičnih podatkovnih struktur, ki jih je treba pri forenzičnem varnostnem kopiranju ustrezno upoštevati.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Zavarujemo in analiziramo okolja kontejnerjev Podman ob upoštevanju posameznega izvedbenega konteksta ter na tej podlagi rekonstruiramo konfiguracije, podatke o delovanju in zgodovino uporabe.

Tipična področja uporabe

Preiskava ogroženih Podmanovih kontejnerjev
Analiza kontejnerskih okolij, ki delujejo brez korenskega imenika
Rekonstrukcija zgodovine izvedbenega časa kontejnerjev
Razmejitev med uporabniškimi in sistemskimi instancami kontejnerjev
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza s Podmanom

Po varnostnem kopiranju se zajamejo tako sistemske kot tudi uporabniške podatkovne strukture Podmana, ki delujejo v načinu brez korenskih pravic. Nastavitve kontejnerjev in razpoložljivi dnevniki se nato pregledajo glede na morebitne nepravilnosti in razvrstijo po časovnem zaporedju.

Zakaj je analiza Podmana forenzično pomembna?

Delovanje brez korenskega imenika lahko povzroči, da se artefakti, povezani s kontejnerji, nahajajo na nepričakovanih, uporabniško določenih mestih, kar se pri preiskavi brez ustreznega strokovnega znanja lahko zlahka spregleda.

Ker se Podman vse pogosteje uporablja kot alternativa Dockerju, zlasti v varnostno občutljivih okoljih, njegova forenzično pravilna analiza pridobiva vse večji praktični pomen.

Pogosta vprašanja

V čem se Podman bistveno razlikuje od Dockerja?+
Podman ne potrebuje stalno delujoče storitve v ozadju in lahko kontejnerje izvaja popolnoma brez root pravic.
Kje se nahajajo podatki kontejnerjev Podman v načinu brez korenskega imenika?+
Praviloma se nahajajo v domovskem imeniku zadevnega uporabnika, kar je treba ustrezno upoštevati pri forenzičnem varnostnem kopiranju.
Ali so slike Dockerja in Podmana združljive?+
Podman je v veliki meri združljiv z Dockerjevimi slikami in uporablja podobne standardne formate.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza kontejnerjev Podman"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj