[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:03824] Re: Tripwire の証拠利用
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:03824] Re: Tripwire の証拠利用
- From: nekurai@xxxxx
- Date: Thu, 31 Jul 2003 10:57:54 +0900
ども、根暗井です ^^)
久々のまったりとした木曜日... 一部の人には物足りなかったりして :-)
At Thu, 31 Jul 2003 09:08:01 +0900,
Hideaki Ihara wrote:
> Tripwire for Serversが久々のバージョンアップ、イベントログとの連携が可能に
> http://www.zdnet.co.jp/enterprise/0307/15/epn17.html
>
> という記事中で「テキサス州で、Tripwireで収集したデータを法廷の証拠として
> 採用したケースがあるという。」というコメントをスターンズ氏がしてます。
Tripware からはちょっとズレますが、フォレンジック的な質問。
日本でも証拠として採用されるとそれはそれで便利だと思いますが
現状ではまだ実際に改竄されたファイルでないとダメだと思います。
この場合、その改竄されたファイルだけ保存するだけでも証拠に
なるんでしょうか? それとも改竄されたファイルを含む HDD 全体を
保存しておかないと証拠にならないんでしょうか?
ファイルだけでいいのなら Tripware その他のツールで差を検出した
ファイルだけを何らかの方法で自動的に保存するシステムがあれば
いいと思ったんですが...
By 根暗井
------- 根暗井 == 櫻井 -------- (E-mail : nekurai@xxxxx) -------
定期的に別のマシン上の Subversion に HDD 全体を check in で OK?
----------------------------------------------------------------