Herramientas forenses en servidores Linux

2

Estoy tratando de consolidar una lista de herramientas de seguridad para nuestros servidores de centros de datos. Somos predominantemente Linux shop (RHEL) con algunos servidores Windows 2008/12. El negocio principal es el software como servicio, por lo que no es un entorno corporativo clásico. Además, estamos utilizando el estándar NIST 800-53 y, de acuerdo con los requisitos, está implícita la implementación de herramientas forenses. Según sus mejores prácticas, ¿desplegaría una herramienta forense de disco duro como EnCase o FTK en una granja de servidores?

    
pregunta martinmkd 21.08.2015 - 14:01
fuente

1 respuesta

3

A menos que vaya a utilizar los agentes de la herramienta durante una investigación, mantendría las herramientas forenses fuera de los servidores de producción. En general, estas herramientas están diseñadas para ejecutarse en un entorno cliente, como en una computadora portátil o computadora de escritorio de un investigador.

Hay algunas razones para esta sugerencia:

  • la persistencia de las herramientas forenses en un entorno de servidor puede hacer que el compromiso sea más fácil
  • aparte de la colección de memoria, los análisis forenses deben realizarse en una imagen, y así se haría fuera de un entorno de servidor en vivo
  • es más fácil recopilar y bloquear computadoras portátiles o computadoras de escritorio para procedimientos legales que una granja de servidores con las herramientas forenses

La excepción a esto es el software de administración de casos. Puede haber una necesidad o necesidad de tener un software de administración de casos del lado del servidor que los investigadores usen durante la vida de un incidente. Esto no es raro en los entornos empresariales. Sin embargo, separo esto del software forense real, como los paquetes EnCase y FTK que mencionó. La gestión de casos debe estar donde los investigadores comentan el incidente, comparten los detalles, pero la recopilación y gestión de imágenes se deben realizar en el entorno del cliente contenido.

    
respondido por el user79537 21.08.2015 - 19:22
fuente

Lea otras preguntas en las etiquetas