IT-forensik · Linux

Forensisk analys av SELinux-granskningsloggar – utvärdering av händelser inom obligatorisk åtkomstkontroll

SELinux utökar de klassiska Unix-behörigheterna med ett regelbaserat system för obligatorisk åtkomstkontroll (Mandatory Access Control) och loggar överträdelser av riktlinjerna som så kallade AVC-Denials, vanligtvis via auditsubsystemet.

Begär en icke-bindande offert

Dessa loggposter kan tyda både på faktiska obehöriga åtkomstförsök och på vanliga applikationsfunktioner som ännu inte omfattas av riktlinjen. Det är därför nödvändigt att noggrant bedöma dem.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar befintliga SELinux-granskningsposter, kopplar AVC-avvisningar till berörda processer och resurser och bedömer om det rör sig om säkerhetsrelaterade överträdelser eller vanliga konfigurationsändringar.

Typiska användningsområden

Undersökning av blockerade åtkomstförsök till skyddade resurser
Upptäckt av överträdelser av riktlinjer i krävande miljöer
Utvärdering av efterföljande ändringar i SELinux-konfigurationen
Stöd vid utredningar av regelefterlevnad
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en SELinux-granskningsanalys till

Efter säkerhetskopieringen extraheras befintliga AVC-avvisningar och övriga SELinux-granskningshändelser och kopplas till berörda processer, filer och säkerhetskontexter. Resultaten utvärderas mot bakgrund av den aktiva policykonfigurationen för att skilja mellan faktiska säkerhetsincidenter och vanliga konfigurationsproblem.

Varför är SELinux-analysen relevant ur ett kriminaltekniskt perspektiv?

I säkerhetskontrollerade miljöer där SELinux är aktiverat kan granskningsloggar ge värdefull information om försök att få åtkomst till skyddade resurser utöver de normala behörigheterna.

Eftersom inte varje AVC-Denial utgör ett faktiskt försök till attack krävs en sakkunnig bedömning utifrån det aktuella användningssammanhanget för att undvika felaktiga tolkningar.

Vanliga frågor

Vad är en AVC-förnekelse?+
Ett åtkomstförsök från en process till en resurs som loggats av SELinux och som nekats enligt den aktiva policyn.
Innebär ett AVC-avslag automatiskt en attack?+
Nej, ofta handlar det om vanliga applikationsfunktioner som ännu inte omfattas av den nuvarande riktlinjen.
Är SELinux aktiverat på alla Linux-distributioner?+
Nej, spridningen och standardkonfigurationen varierar beroende på distribution; bland annat är den ofta aktiverad på Red Hat-baserade system.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk utredning av „forensisk analys av SELinux-revisionsloggar"? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt att på ett spårbart sätt utvärdera relevanta Linux-artefakter.

Kontakta oss nu