IT-forenzika · Linux

Forenzična analiza kontejnerjev LXC/LXD – forenzična preiskava sistemskih kontejnerjev na način, ki omogoča sledljivost

LXC in na njem temelječi LXD uporabljata pristop, ki je bližje sistemu kot klasični aplikacijski kontejnerji, ter znotraj skupnega jedra ustvarjata popolna, lahka okolja sistema Linux.

Nezavezujoča poizvedba

Zaradi te bližine sistemu so kontejnerji LXC/LXD po svoji notranji zgradbi pogosto podobni celotnemu sistemu Linux, zato se pri njihovi forenzični analizi uporablja veliko klasičnih metod forenzike sistema Linux.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Varnostno kopiramo in analiziramo datotečne sisteme kontejnerjev LXC/LXD ter pripadajoče konfiguracije, pri čemer na zadevno okolje kontejnerjev uporabljamo uveljavljene metode forenzike sistema Linux.

Tipična področja uporabe

Preiskava ogroženih sistemskih kontejnerjev
Rekonstrukcija zgodovine notranje rabe kontejnerja
Analiza konfiguracij, ki zajemajo več kontejnerjev
Razmejitev med ugotovitvami, specifičnimi za gostitelja, in tistimi, specifičnimi za kontejner
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza LXC/LXD

Po varnostnem kopiranju datotečnega sistema kontejnerja in pripadajoče konfiguracije se okolje pregleda na enak način kot celoten sistem Linux. Poleg tega se konfiguracijske datoteke, specifične za kontejner, pregledajo glede na morebitne nepravilnosti.

Zakaj je analiza LXC/LXD pomembna za forenzično preiskavo?

Ker kontejnerji LXC/LXD pogosto predstavljajo celovita sistemska okolja z lastnimi storitvami in uporabniškimi računi, je lahko v posameznem kontejnerju potrebna preiskava, ki je po kompleksnosti podobna preiskavi samostojnega sistema.

Skupna raba gostiteljskega jedra hkrati pomeni, da lahko nekatere ranljivosti teoretično vplivajo na več kontejnerjev hkrati, kar se upošteva pri forenzični oceni.

Pogosta vprašanja

V čem se LXC/LXD razlikuje od Dockerja?+
LXC/LXD ustvarjata celovita Linuxova okolja, ki so tesno povezana s sistemom, medtem ko Docker zagotavlja kontejnerje, ki so namenjeni predvsem posameznim aplikacijam.
Ali je mogoče LXC-kontejner preučiti kot samostojen sistem?+
V veliki meri da, saj je notranja struktura LXC-kontejnerja zelo podobna klasičnemu datotečnemu sistemu Linuxa.
Ali so upoštevane tudi funkcije »snapshot« programa LXD?+
Da, če so na voljo, lahko posnetki LXD zagotovijo dragocene zgodovinske stanje kontejnerja.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza kontejnerjev LXC/LXD"? Podjetje LanCologne vam nudi podporo pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj