IT-forensik · Linux

Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen

Bei einem Sicherheitsvorfall verfügt die interne IT-Abteilung eines Unternehmens häufig über wertvolles Systemwissen, das für eine effiziente forensische Untersuchung genutzt werden sollte, ohne dabei die notwendige forensische Unabhängigkeit und Sorgfalt zu gefährden.

Begär en icke-bindande offert

När det gäller Linux-system är denna punkt särskilt viktig, eftersom distributioner, kärnversioner, minnesarkitekturer och säkerhetsmekanismer kan skilja sig åt avsevärt. En klassisk Debian-Server, en containeriserad Kubernetes-nod och ett inbyggt system får inte behandlas enligt samma tekniska schema. Filsystem, kryptering, körmiljö och det aktuella systemtillståndet avgör vilka data som är tillgängliga och vilken säkerhetsmetod som orsakar minst förändringar.

Eine klare Abgrenzung der Zuständigkeiten zwischen externer forensischer Untersuchung und interner IT-Abteilung ist dabei entscheidend, um sowohl den laufenden Betrieb als auch die Integrität der forensischen Beweismittel nicht zu gefährden.

Varför LanCologne?

LanCologne undersöker inte Linux-system enligt ett generellt standardschema, utan utifrån den konkreta hårdvaran, distributionen och säkerhetsarkitekturen. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter vid teknisk utredning av digitala ärenden.

Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.

Vår arbetsmetod och de verktyg vi använder

Vår undersökning inleds inte med att vi startar ett analysprogram, utan med insamling av bevismaterial. System, hårdvara, nätverksanslutning, synligt driftläge och befintlig kringutrustning dokumenteras. Därefter avgörs om systemet måste förbli avstängt, om en live-insamling är lämplig eller om en offline-åtkomst via ett forensiskt räddningssystem är tekniskt försvarbar.

I nästa steg fastställs säkerhetsstrategin. Här skiljer vi mellan blockorienterad avbildning, logisk säkerhetskopiering och målinriktad triage. Valet beror inte på bekvämlighet, utan på lagringsarkitektur, kryptering, systemets tillgänglighet och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi i skrivskyddat läge. Oundvikliga tillståndsförändringar vid live-insamlingar protokollförs uttryckligen.

Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan parsare, sökningar eller egna hjälpprogram användas utan att det ursprungliga bevismaterialet kontinuerligt förändras.

Wir stimmen die Zuständigkeiten mit der internen IT-Abteilung klar ab, nutzen deren Systemwissen zur Beschleunigung der Untersuchung und stellen zugleich sicher, dass forensische Kernschritte ausschließlich durch geschultes forensisches Personal erfolgen.

För en läsare utan fackkunskaper är en sak särskilt viktig: Ett forensikprogram „hittar" inte automatiskt sanningen. Det läser datastrukturer och tolkar dem enligt kända regler. Om en ny version av kärnan eller distributionen ändrar ett protokollformat eller en datastruktur kan en parser reagera ofullständigt eller felaktigt. Därför kontrollerar vi vid avgörande fynd från vilken fil, databas eller filsystemstruktur resultatet härrör och om en andra teknisk metod bekräftar samma sakförhållande.

Det är också anledningen till att vi använder flera verktyg. The Sleuth Kit respektive Autopsy kan analysera Linux-filsystem på ett inbyggt och öppen källkodsbaserat sätt; Belkasoft X erbjuder en annan vy av artefakter och korrelationer; X-Ways möjliggör mycket detaljerade granskningar av filsystem och rådata. Om oberoende analyser stämmer överens ökar detta tillförlitligheten. Om de inte stämmer överens undersöks orsaken, och man väljer inte bara den träff som är enklast.

Typiska användningsområden

Rättsliga och utomrättsliga utlåtanden
Bevissäkring av Linux-Servern, -Workstations och inbyggda system
Undersökning av olika Linux-distributioner och kärnversioner
Incidenthantering och utredning av skadlig programvara
Analys av artefakter relaterade till filsystem, användare, applikationer och system
Rekonstruktion av fil-, användar- och nätverksaktiviteter
Korskontroll av automatiska parsningsresultat
Analys av raderade, historiska eller endast indirekt synliga spår
Dokumentation för domstolar, advokater, företag och myndigheter

Så här går den kriminaltekniska undersökningen till

1Bevisupptagning och dokumentation av tillståndet

Linux-systemet identifieras först entydigt och dokumenteras med hjälp av fotografier eller skriftliga anteckningar. Vi noterar om det är påslaget eller avstängt, inloggat, låst eller anslutet till externa lagringsenheter eller nätverk. Denna information kan visa sig vara avgörande senare.

2Teknisk klassificering

Distribution, kärnversion, filsystem, kryptering och relevanta säkerhetsmekanismer fastställs. Först därefter kan man avgöra vilken insamlingsmetod som är lämplig.

3Säker lagring av bevis

Säkerhetskopian väljs så att så lite som möjligt ändras på originalet. Beroende på fallet kan man överväga en blockorienterad avbildning via ett forensiskt återställningssystem, en live-avbildning av det aktiva systemet eller en målinriktad urval av enskilda kataloger. Varje steg loggas.

4Integritetskontroll

Skapade avbildningar eller logiska säkerhetskopior ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter på arbetskopior.

5Flerstegsanalys

The Sleuth Kit, Autopsy, Belkasoft X och X-Ways kombineras beroende på problemställningen. Ett viktigt resultat hämtas om möjligt inte endast från en enda parservy.

6Manuell validering

Om ett bevisföremål är särskilt viktigt för bevisningen, ovanligt eller endast delvis stöds av standardprogramvara, granskar vi rådata, databasstrukturer samt logg- eller filsysteminformation manuellt. Vid behov använder vi egna verktyg.

7Rapport och hänvisning till bevis

I slutet redogör vi inte bara för vad ett verktyg har visat. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Bei einem Sicherheitsvorfall verfügt die interne IT-Abteilung eines Unternehmens häufig über wertvolles Systemwissen, das für eine effiziente forensische Untersuchung genutzt werden sollte, ohne dabei die notwendige forensische Unabhängigkeit und Sorgfalt zu gefährden.

Det forensiska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en loggpost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.

Eine klare Abgrenzung der Zuständigkeiten zwischen externer forensischer Untersuchung und interner IT-Abteilung ist dabei entscheidend, um sowohl den laufenden Betrieb als auch die Integrität der forensischen Beweismittel nicht zu gefährden.

Särskilt på moderna Linux-system kan dessutom ett försök till en „klassisk" dataanalys misslyckas på grund av tekniska begränsningar. Kryptering, containerisering, flyktigt minne och dynamiska konfigurationer visar tydligt varför en korrekt säkerhetskopiering före själva analysen är så viktig. Fel i detta skede kan inte alltid åtgärdas i efterhand.

Vanliga frågor

Varför använder ni flera kriminaltekniska program?+
Eftersom inget enskilt program fullständigt täcker alla Linux-distributioner, alla artefakter och alla speciella konfigurationer. Flera oberoende utvärderingsmetoder hjälper till att validera viktiga resultat och upptäcka parserfel.
Vilken roll spelar The Sleuth Kit och Autopsy?+
The Sleuth Kit är ett bibliotek med öppen källkod för filsystem- och lågnivåanalys, som har inbyggt stöd för Linux-typiska filsystem som ext4, XFS och Btrfs. Autopsy bygger vidare på detta och tillhandahåller ett strukturerat gränssnitt för ärendehantering, tidslinjer och rapporter.
Varför dessutom Belkasoft X och X-Ways?+
Belkasoft X erbjuder omfattande artefakt-, sök- och tidslinjefunktioner med stöd för Linux-/Unix-filsystem. X-Ways möjliggör mycket detaljerade analyser av filsystem och rådata. Båda verktygen kan ge viktiga kontrollresultat.
Vad gör de verktyg som ni själva har utvecklat?+
De används i specifika fall när en viss typ av data inte kan bearbetas fullständigt av standardprogramvara eller när en ytterligare validering krävs. I samband med detta läses rådata ut på ett kontrollerat sätt och bearbetningen dokumenteras så att resultatet förblir tekniskt spårbart.
Varför analyserar ni inte originalet direkt?+
Eftersom analysprogram, operativsystem och filsystemdrivrutiner kan ändra data. Den egentliga analysen utförs därför alltid på en verifierad forensisk kopia eller en datamängd som säkerhetskopierats på lämpligt sätt.
Kan ett verktygsresultat vara felaktigt i domstol?+
En automatisk träff kan vara felaktig eller tvetydig. Därför skiljer vi mellan verktygets resultat och ett forensiskt validerat fynd. Särskilt träffar som är av betydelse för bevisningen kontrolleras mot de underliggande uppgifterna.
Är det alltid möjligt att återställa data eller återfå artefakterna i sin helhet?+
Nej. Kryptering, SSD-TRIM, överskrivet lagringsutrymme, skadade filsystem eller saknade nycklar kan medföra tekniska begränsningar. Sådana begränsningar dokumenteras öppet.
Hur förklarar ni resultaten för personer som inte är tekniker?+
Vi beskriver inte bara tekniska filnamn och protokoll, utan förklarar också vad en artefakt innebär, hur den kan ha uppstått och vilka slutsatser som faktiskt kan dras utifrån den.

LanCologne – Linux-forensik Köln

Sie benötigen eine professionelle Untersuchung zu „Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakta oss nu