IT-forensik · Linux
Forensisk analys av SELinux-granskningsloggar – utvärdering av händelser inom obligatorisk åtkomstkontroll
SELinux utökar de klassiska Unix-behörigheterna med ett regelbaserat system för obligatorisk åtkomstkontroll (Mandatory Access Control) och loggar överträdelser av riktlinjerna som så kallade AVC-Denials, vanligtvis via auditsubsystemet.
Dessa loggposter kan tyda både på faktiska obehöriga åtkomstförsök och på vanliga applikationsfunktioner som ännu inte omfattas av riktlinjen. Det är därför nödvändigt att noggrant bedöma dem.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi analyserar befintliga SELinux-granskningsposter, kopplar AVC-avvisningar till berörda processer och resurser och bedömer om det rör sig om säkerhetsrelaterade överträdelser eller vanliga konfigurationsändringar.
Typiska användningsområden
Så här går en SELinux-granskningsanalys till
Efter säkerhetskopieringen extraheras befintliga AVC-avvisningar och övriga SELinux-granskningshändelser och kopplas till berörda processer, filer och säkerhetskontexter. Resultaten utvärderas mot bakgrund av den aktiva policykonfigurationen för att skilja mellan faktiska säkerhetsincidenter och vanliga konfigurationsproblem.
Varför är SELinux-analysen relevant ur ett kriminaltekniskt perspektiv?
I säkerhetskontrollerade miljöer där SELinux är aktiverat kan granskningsloggar ge värdefull information om försök att få åtkomst till skyddade resurser utöver de normala behörigheterna.
Eftersom inte varje AVC-Denial utgör ett faktiskt försök till attack krävs en sakkunnig bedömning utifrån det aktuella användningssammanhanget för att undvika felaktiga tolkningar.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk utredning av „forensisk analys av SELinux-revisionsloggar"? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt att på ett spårbart sätt utvärdera relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av AppArmor-loggar – Utvärdering av profilbaserade åtkomstkontroller
- Forensisk analys av systemd-journald-loggar – Den centrala loggkällan i moderna Linux-system
- Forensisk korrelation av journalctl-utdata – Koppla samman systemhändelser utifrån tid och innehåll
- Forensisk analys av auditd-loggar – Utvärdering av regelbaserad systemövervakning