IT-forensik · Linux

Forensisk analys av Docker-containrar – Utvärdera containeriserade miljöer på ett sätt som möjliggör forensisk spårbarhet

Docker-containrar kapslar in applikationer i isolerade körningsmiljöer och lämnar därigenom egna konfigurations-, logg- och metadatastrukturer som skiljer sig från den klassiska forensiska analysen av ett komplett operativsystem.

Begär en icke-bindande offert

Eftersom containrar ofta har en kort livslängd och skrotas eller avlägsnas efter användning är det särskilt viktigt att snabbt säkra containerrelaterade föremål vid sådana händelser.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar och analyserar Docker-containerkonfigurationer, tillhörande loggar samt metadata om körningstiden och rekonstruerar utifrån detta vilka containrar som var aktiva vid vilken tidpunkt och vilka åtgärder som utfördes i dessa.

Typiska användningsområden

Undersökning av komprometterade containerbaserade applikationer
Rekonstruktion av containerens körningshistorik
Analys av containerkonfigurationer med avseende på säkerhetsbrister
Undersökning av dataexfiltrering från container-miljöer
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en analys av Docker-containrar till

Om möjligt dokumenteras aktiva containrar först i sitt nuvarande tillstånd innan en säkerhetskopiering av containrarnas filsystem, konfigurationer och loggar genomförs. Därefter granskas dessa data systematiskt för att upptäcka avvikelser och hitta ledtrådar om användning över tid.

Varför är analysen av Docker-containrar relevant ur ett forensiskt perspektiv?

Containermiljöer blir allt oftare mål för attacker, till exempel genom att man utnyttjar felaktiga konfigurationer eller sårbara basbilder, vilket gör att en forensisk utredning kräver specifik expertkunskap om containrar.

Eftersom filsystem i containrar ofta endast existerar tillfälligt är det avgörande att säkerhetskopieringen sker snabbt, för att inte förlora relevant bevismaterial när containern avslutas eller tas bort på vanligt sätt.

Vanliga frågor

Bevaras data efter att en container har stoppats?+
Detta beror på konfigurationen; utan permanenta lagringsmedier går ändringar i det skrivbara containerlagret förlorade när containern tas bort.
Går det fortfarande att undersöka raderade Docker-containrar?+
I viss utsträckning, förutsatt att tillhörande avbildningar, volymer eller värdloggar fortfarande finns kvar och gör det möjligt att dra slutsatser om den borttagna containern.
Skillnad mellan denna analys och traditionell systemforensik?+
Ja, containerspecifika begrepp som lagerbaserade filsystem och orkestrering kräver ett anpassat tillvägagångssätt.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av „kriminalteknisk analys av Docker-containrar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu