IT-forenzika · Linux
Forenzična analiza pravil iptables/nftables – preverjanje konfiguracije požarnega zidu in morebitnih posegov vanjo
iptables in sodobnejši nftables v sistemu Linux upravljata s filtriranjem omrežnega prometa na podlagi paketov. Njihovi sklopi pravil določajo, kateri promet se dovoli, blokira ali preusmeri.
Ciljno vstavljeno pravilo se lahko uporabi za trajno omogočanje dodatnega, nepooblaščenega dostopa do omrežja ali za zaobidenje določenih nadzornih mehanizmov, zato se sklopi pravil požarnega zidu forenzično preverjajo.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
V celoti zajamemo aktivno in trajno konfiguracijo požarnega zidu, preverimo posamezna pravila glede morebitnih odstopanj ter nenavadna dovoljenja povežemo z morebitnimi mehanizmi trajnosti ali iznos podatkov.
Tipična področja uporabe
Tako poteka analiza z iptables/nftables
Po varnostnem pregledu se zabeležita tako trenutno aktivna kot tudi trajna konfiguracija požarnega zidu, ki se naloži ob zagonu sistema. Vsako pravilo se preveri glede verodostojnosti in primerja s pričakovanimi standardnimi konfiguracijami. Sumljiva dovoljenja ali preusmeritve se posebej dokumentirajo.
Zakaj je analiza požarnega zidu forenzično pomembna?
Neodobreno pravilo požarnega zidu lahko napadalcu omogoči trajen dostop do omrežja, tudi če so bili drugi mehanizmi za ohranjanje prisotnosti odkriti in odstranjeni.
Tudi namerno onemogočanje obstoječih zaščitnih pravil je lahko pomemben del poteka napada, zato se preveri enako skrbno kot novo dodana pravila.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza pravil iptables/nftables"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična rekonstrukcija omrežnih povezav (ss/netstat) – analiza aktivnih in preteklih povezav
- Forenzična analiza predpomnilnika DNS in konfiguracije resolverja – uporaba razreševanja imen kot forenzične sledi
- Forenzična analiza artefaktov NetworkManagerja – analiza profilov povezav in zgodovine povezav
- Forenzična analiza konfiguracij VPN v sistemu Linux – razvrščanje šifriranih tunelskih povezav