IT-forenzika · Linux
Forenzično varnostno kopiranje SSD-ja v sistemu Linux
Trdi diski (SSD) se po notranjem delovanju bistveno razlikujejo od klasičnih trdih diskov, zlasti zaradi mehanizmov, kot sta TRIM in izenačevanje obrabe, ki lahko vplivajo na možnost forenzične obnove izbrisanih podatkov.
Pri sistemih Linux je ta točka še posebej pomembna, saj se distribucije, različice jedra, arhitekture pomnilnika in varnostni mehanizmi lahko močno razlikujejo. Klasičnega sistema Debian-Server, kontejneriziranega vozlišča Kubernetes in vgrajenega sistema ne smemo obravnavati po istem tehničnem vzorcu. Datotečni sistem, šifriranje, izvedbeno okolje in trenutno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.
Če je v sistemu Linux omogočena funkcija TRIM, se lahko podatkovni bloki, označeni kot izbrisani, fizično izbrišejo že kmalu po izbrisu, kar znatno zmanjša možnosti za naknadno obnovitev podatkov.
Zakaj LanCologne?
LanCologne ne preiskuje sistemov Linux po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme, distribucije in varnostne arhitekture. Naši sodelavci imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.
Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.
Naš način dela in uporabljena orodja
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo sistem, strojno opremo, omrežno povezavo, vidno stanje delovanja in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v realnem času ali pa je strokovno utemeljen dostop v načinu brez povezave prek forenzičnega reševalnega sistema.
V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od arhitekture pomnilnika, šifriranja, razpoložljivosti sistema in konkretnega dokaznega vprašanja. Kadar je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja pri zajemanju v realnem času se izrecno zabeležijo.
Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.
Pri varnostnih kopijah SSD-jev najprej preverimo, ali in v kakšnem obsegu je bila funkcija TRIM aktivna na zadevnem sistemu, ter na tej podlagi realno ocenimo, katere izbrisane podatke bo verjetno še mogoče obnoviti.
Za bralca, ki ni strokovnjak na tem področju, je pri tem še posebej pomembna ena točka: forenzični program ne „najde" resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če nova različica jedra ali distribucije spremeni format protokola ali podatkovno strukturo, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.
To je tudi razlog, zakaj uporabljamo več orodij. The Sleuth Kit oziroma Autopsy lahko nativno in odprtokodno analizirata datotečne sisteme Linuxa; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preišče vzrok in ne izbere preprosto najprimernejši rezultat.
Tipična področja uporabe
Tako poteka forenzična preiskava
Linuxov sistem najprej nedvoumno identificiramo in ga dokumentiramo s fotografijami oziroma pisno. Zabeležimo, ali je vklopljen ali izklopljen, ali je prijavljen, blokiran ali povezan z zunanjimi nosilci podatkov oziroma omrežji. Te informacije so lahko kasneje odločilne.
Določijo se distribucija, različica jedra, datotečni sistem, šifriranje in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.
Varnostna kopija se izbere tako, da se na izvirniku spremeni čim manj. Glede na posamezen primer se lahko uporabi blokovno usmerjena slika prek forenzičnega sistema za reševanje podatkov, zajem delujočega sistema v realnem času ali ciljno izbiranje posameznih map. Vsak korak se zabeleži.
Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.
Programi The Sleuth Kit oziroma Autopsy, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.
Če je dokazni predmet posebej pomemben, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov ter informacije iz dnevnikov ali datotečnega sistema. Po potrebi uporabimo lastna orodja.
Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.
Zakaj je to področje preiskave forenzično pomembno?
Trdi diski (SSD) se po notranjem delovanju bistveno razlikujejo od klasičnih trdih diskov, zlasti zaradi mehanizmov, kot sta TRIM in izenačevanje obrabe, ki lahko vplivajo na možnost forenzične obnove izbrisanih podatkov.
Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v dnevniku lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal dokazni predmet, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.
Če je v sistemu Linux omogočena funkcija TRIM, se lahko podatkovni bloki, označeni kot izbrisani, fizično izbrišejo že kmalu po izbrisu, kar znatno zmanjša možnosti za naknadno obnovitev podatkov.
Zlasti na sodobnih sistemih Linux se lahko poskus „klasične" analize nosilcev podatkov zaleti na tehnične ovire. Šifriranje, kontejnerizacija, začasni pomnilnik in dinamične konfiguracije jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred dejansko analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno preiskavo na temo „forenzično varnostno kopiranje SSD-ja v sistemu Linux"? LanCologne vam nudi podporo pri varnostnem kopiranju, ki zagotavlja dokazno vrednost, večstopenjski analizi in pregledni dokumentaciji. Pri tem ni ključno, da se ustvari čim več avtomatskih zadetkov, temveč da se zagotovijo tehnično zanesljivi in preverljivi dokazi.