IT-forenzika · Linux

Forenzična analiza podatkovne baze PostgreSQL – forenzična analiza zgodovine transakcij in dostopov

PostgreSQL je široko razširjen objektno-relacijski sistem baz podatkov, ki prek svojega dnevnika predhodnega zapisovanja (Write-Ahead-Log) ter nastavljivih možnosti beleženja lahko zagotovi podrobne informacije o transakcijah in dostopih.

Nezavezujoča poizvedba

Pridobivanje forenzičnih ugotovitev je v veliki meri odvisno od tega, katere možnosti beleženja so bile v zadevnem trenutku aktivne, zato jih je treba na začetku vsake preiskave skrbno preveriti.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Analiziramo instance baze podatkov PostgreSQL, vključno z dnevniki Write-Ahead in obstoječimi dnevniškimi datotekami, ter na tej podlagi rekonstruiramo dostope, transakcije in spremembe podatkov v zadevnem obdobju.

Tipična področja uporabe

Rekonstrukcija nepooblaščenih dostopov do baze podatkov
Dokazovanje manipulacij s podatki s pomočjo dnevnikov transakcij
Preiskava incidentov, povezanih s SQL-injekcijami
Ocena konfiguracije beleženja v trenutku incidenta
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza v PostgreSQL-u

Po varnostnem kopiranju datotek baze podatkov in dnevnika predhodnega zapisovanja (Write-Ahead-Log) se najprej preveri aktivna konfiguracija beleženja. Nato se sistematično analizirajo razpoložljive informacije o transakcijah in dostopih ter se jih poveže z drugimi sistemskimi artefakti.

Zakaj je analiza PostgreSQL forenzično pomembna?

V določenih okoliščinah lahko dnevnik predhodnega zapisa (Write-Ahead-Log) omogoča sklepanje o izvedenih transakcijah, tudi če so bili rezultati v sami bazi podatkov že spremenjeni ali izbrisani.

Ker se PostgreSQL pogosto uporablja za poslovno kritične aplikacije, je zanesljiva in sledljiva rekonstrukcija dostopov do baze podatkov pogosto izjemno pomembna z gospodarskega vidika.

Pogosta vprašanja

Kaj je Write-Ahead-Log in zakaj je pomemben za forenzično preiskavo?+
Spremembe beleži še pred njihovo uporabo v dejanskih datotekah s podatki in zato lahko zagotovi dodatne informacije o izvedenih transakcijah.
Ali se vsi dostopi privzeto beležijo?+
Ne, obseg beleženja je mogoče nastaviti in ga je treba za vsak pregled posebej preveriti.
Ali je mogoče obnoviti izbrisane zapise?+
Delno, odvisno od razpoložljivih protokolov transakcij, varnostnih kopij in časa izbrisa.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza podatkovne baze PostgreSQL"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj