IT-forenzika · Linux

Sistematična forenzična analiza imenika /var/log – celovito zajemanje osrednje zbirke dnevnikov

Mapa /var/log na klasičnih sistemih Linux združuje številne različne vire dnevnikov, od sistemskih sporočil prek dnevnikov avtentifikacije do dnevnikov posameznih storitev, specifičnih za posamezne aplikacije.

Nezavezujoča poizvedba

Za celovito forenzično analizo je potrebno sistematično zajemanje vseh relevantnih podmap in datotek, saj posamezne aplikacije v tej strukturi shranjujejo lastne, deloma nestandardizirane oblike dnevnikov.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Sistematično zbiramo vse pomembne datoteke z dnevniki v mapi /var/log, jih razvrstimo po posameznih storitvah in jih pripravimo za celovito časovno analizo.

Tipična področja uporabe

Celovito zajemanje vseh obstoječih virov zapisov
Preučevanje dnevniških datotek, specifičnih za posamezne aplikacije
Obnova celovitega pregleda sistema
Priprava za izdelavo celovite časovnice
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka sistematična analiza datoteke /var/log

Po varnostnem kopiranju se celoten imenik /var/log sistematično zajame in razvrsti po storitvah in vrstah protokolov. Ustrezne datoteke se analizirajo prednostno, hkrati pa se dokumentira celotna struktura, da se lahko kasneje na vprašanja o posameznih virih protokolov odgovori na pregleden način.

Zakaj je ta sistematična analiza forenzično pomembna?

Pri selektivnem pregledu posameznih znanih dnevniških datotek se lahko spregledajo pomembne sledi v manj očitnih dnevnikih, specifičnih za posamezne aplikacije. Sistematičen pristop to tveganje znatno zmanjša.

Zlasti v kompleksnih okoljih 1TP27 s številnimi nameščenimi storitvami je potreben strukturiran pristop, da se v razumnem času pridobi celovita slika.

Pogosta vprašanja

Kaj se običajno nahaja v mapi /var/log?+
Med drugim datoteke dnevnikov sistema, avtentifikacije, jedra ter datoteke dnevnikov, specifične za posamezne aplikacije, različnih nameščenih storitev.
Ali so vsi pomembni dnevniki zbrani na enem mestu?+
Ni nujno. Nekatere aplikacije beležijo dnevnike drugje ali izključno prek journald, kar se upošteva pri preiskavi.
Kako se zagotovi popolnost evidentiranja?+
S sistematičnim in dokumentiranim pregledom celotne strukture map, namesto da se omejimo na posamezne znane datoteke.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „sistematična forenzična analiza imenika /var/log"? LanCologne vam pomaga pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj