IT-forensik · Linux

Forensisk analys av Docker-volymer – Forensisk utvärdering av beständiga containerdata

Docker-volymer används för permanent lagring av data som ska bevaras även efter att en enskild container har avslutat sin livscykel, till exempel databasinnehåll eller applikationsdata.

Begär en icke-bindande offert

Medan det skrivbara containerlagret går förlorat när en container tas bort, bevaras data som lagrats i volymer i regel och kan fortfarande undersökas forensiskt även efter att den tillhörande containern har avslutats.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar och analyserar Docker-volymer, inklusive de applikationsdata som de innehåller, och kopplar dem till motsvarande containrar och applikationer för att kunna rekonstruera incidenter på ett spårbart sätt.

Typiska användningsområden

Säkerhetskopiering av beständiga data efter borttagning av en container
Undersökning av databasinnehåll i containeriserade applikationer
Bevis på obehörig åtkomst till lagrade applikationsdata
Rekonstruktion av dataändringar inom en volym
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en Docker-volymanalys till

Efter att relevanta volymer har identifierats säkerhetskopieras deras innehåll på ett forensiskt sätt. Därefter analyseras de lagrade uppgifterna på ett strukturerat sätt och, i den mån det är möjligt, kopplas de tidsmässigt till de containrar och applikationer som ursprungligen hade åtkomst till dem.

Varför är analysen av Docker-volymer relevant ur ett kriminaltekniskt perspektiv?

Eftersom volymer ofta innehåller de faktiska, ekonomiskt relevanta användardata, till exempel kunddatabaser, är det av avgörande betydelse att göra en forensisk säkerhetskopiering och analys av dem vid många incidenter.

Till skillnad från det flyktiga containerlagret kvarstår volymdata även efter att containern har tagits bort, vilket gör att de ofta utgör den mest tillförlitliga datakällan för en senare kriminalteknisk undersökning.

Vanliga frågor

Bevaras volymdata efter att en container har raderats?+
Ja, förutsatt att själva volymen inte också har tagits bort, kvarstår de data som lagrats där oberoende av behållaren.
Kan flera containrar komma åt samma volym?+
Ja, detta är ett vanligt användningsfall, vilket beaktas vid den forensiska tillskrivningen av åtkomsthändelser.
Hur säkerhetskopieras volymdata på ett forensiskt sätt?+
Genom en fullständig och spårbar kopia av de filer som ingår i volymen, med bevarad beviskedja.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av Docker-volymer"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu