IT-forenzika · Linux

Forenzična analiza pravil iptables/nftables – preverjanje konfiguracije požarnega zidu in morebitnih posegov vanjo

iptables in sodobnejši nftables v sistemu Linux upravljata s filtriranjem omrežnega prometa na podlagi paketov. Njihovi sklopi pravil določajo, kateri promet se dovoli, blokira ali preusmeri.

Nezavezujoča poizvedba

Ciljno vstavljeno pravilo se lahko uporabi za trajno omogočanje dodatnega, nepooblaščenega dostopa do omrežja ali za zaobidenje določenih nadzornih mehanizmov, zato se sklopi pravil požarnega zidu forenzično preverjajo.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

V celoti zajamemo aktivno in trajno konfiguracijo požarnega zidu, preverimo posamezna pravila glede morebitnih odstopanj ter nenavadna dovoljenja povežemo z morebitnimi mehanizmi trajnosti ali iznos podatkov.

Tipična področja uporabe

Odkrivanje dodatnih, nepooblaščenih odobritev v požarnem zidu
Preverjanje onemogočenih varnostnih pravil
Analiza preusmeritev vrat in nastavitev NAT
Ocena izpostavljenosti sistema omrežju
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza z iptables/nftables

Po varnostnem pregledu se zabeležita tako trenutno aktivna kot tudi trajna konfiguracija požarnega zidu, ki se naloži ob zagonu sistema. Vsako pravilo se preveri glede verodostojnosti in primerja s pričakovanimi standardnimi konfiguracijami. Sumljiva dovoljenja ali preusmeritve se posebej dokumentirajo.

Zakaj je analiza požarnega zidu forenzično pomembna?

Neodobreno pravilo požarnega zidu lahko napadalcu omogoči trajen dostop do omrežja, tudi če so bili drugi mehanizmi za ohranjanje prisotnosti odkriti in odstranjeni.

Tudi namerno onemogočanje obstoječih zaščitnih pravil je lahko pomemben del poteka napada, zato se preveri enako skrbno kot novo dodana pravila.

Pogosta vprašanja

Kakšna je razlika med iptables in nftables?+
nftables je sodobnejši naslednik iptables z poenoteno sintakso in delno razširjenimi funkcijami, vendar oba služita istemu osnovnemu namenu, in sicer filtriranju paketov.
Kako se prepozna spremenjeno pravilo požarnega zidu?+
Z primerjavo z znanimi, pričakovanimi konfiguracijami ter preverjanjem morebitnih neobičajnih odobritev, preusmeritev ali onemogočenih zaščitnih pravil.
Ali se zajemajo tudi začasna, nepersistentna pravila?+
Pri zajemanju v realnem času delujočega sistema da, pri čisti offline analizi pa le trajna konfiguracija.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza pravil iptables/nftables"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj