Strumenti forensi su server Linux

2

Sto cercando di consolidare un elenco di strumenti di sicurezza per i nostri server del data center. Siamo prevalentemente Linux Shop (RHEL) con alcuni server Windows 2008/12. Il core business è Software as a Service, quindi non è un ambiente aziendale classico. Inoltre, stiamo utilizzando lo standard NIST 800-53 e in base ai requisiti, l'implementazione di strumenti forensi è implicita. Dalle tue migliori pratiche, utilizzeresti uno strumento forensics per dischi rigidi come EnCase o FTK in una server farm?

    
posta martinmkd 21.08.2015 - 14:01
fonte

1 risposta

3

A meno che non si usino gli agenti dello strumento durante un'indagine, terrei gli strumenti forensi fuori dai server di produzione. Generalmente questi strumenti sono destinati ad essere eseguiti in un ambiente client, ad esempio sul laptop o sul desktop di uno sperimentatore.

Ci sono alcuni motivi per questo suggerimento:

  • la persistenza degli strumenti forensi in un ambiente server può semplificare ulteriormente il compromesso
  • a parte la raccolta della memoria, le analisi forensi dovrebbero essere eseguite su un'immagine, e così farebbero all'esterno di un ambiente server live
  • è più facile raccogliere e bloccare computer portatili o desktop client per i procedimenti giudiziari rispetto a una server farm con gli strumenti forensi

L'eccezione a questo è il software di gestione dei casi. Potrebbe esserci la necessità o la necessità di avere un software di gestione dei casi sul lato server che gli investigatori utilizzano durante la vita di un incidente. Questo non è raro negli ambienti aziendali. Tuttavia, lo separo dal software forense attuale come i pacchetti EnCase e FTK che hai menzionato. La gestione dei casi dovrebbe essere quella in cui gli investigatori commentano l'incidente, condividono i dettagli, ma la raccolta e la gestione delle immagini devono essere eseguite nell'ambiente client contenuto.

    
risposta data 21.08.2015 - 19:22
fonte

Leggi altre domande sui tag