IT-forensik · Linux
Forensisk analys av Docker-volymer – Forensisk utvärdering av beständiga containerdata
Docker-volymer används för permanent lagring av data som ska bevaras även efter att en enskild container har avslutat sin livscykel, till exempel databasinnehåll eller applikationsdata.
Medan det skrivbara containerlagret går förlorat när en container tas bort, bevaras data som lagrats i volymer i regel och kan fortfarande undersökas forensiskt även efter att den tillhörande containern har avslutats.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi säkerhetskopierar och analyserar Docker-volymer, inklusive de applikationsdata som de innehåller, och kopplar dem till motsvarande containrar och applikationer för att kunna rekonstruera incidenter på ett spårbart sätt.
Typiska användningsområden
Så här går en Docker-volymanalys till
Efter att relevanta volymer har identifierats säkerhetskopieras deras innehåll på ett forensiskt sätt. Därefter analyseras de lagrade uppgifterna på ett strukturerat sätt och, i den mån det är möjligt, kopplas de tidsmässigt till de containrar och applikationer som ursprungligen hade åtkomst till dem.
Varför är analysen av Docker-volymer relevant ur ett kriminaltekniskt perspektiv?
Eftersom volymer ofta innehåller de faktiska, ekonomiskt relevanta användardata, till exempel kunddatabaser, är det av avgörande betydelse att göra en forensisk säkerhetskopiering och analys av dem vid många incidenter.
Till skillnad från det flyktiga containerlagret kvarstår volymdata även efter att containern har tagits bort, vilket gör att de ofta utgör den mest tillförlitliga datakällan för en senare kriminalteknisk undersökning.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „forensisk analys av Docker-volymer"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av Kubernetes-klusterartefakter – Forensisk undersökning av orkestrerade containermiljöer
- Forensisk analys av Podman-containrar – Forensisk undersökning av daemonlösa containermiljöer
- Forensisk analys av LXC/LXD-containrar – Utredning av systemcontainrar på ett forensiskt spårbart sätt
- Forensisk analys av KVM/QEMU-virtualisering – Forensisk undersökning av virtuella maskiner under Linux