Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er kraftfuld software, moderne udtrækssystemer og store datasæt ikke nok. Afgørende faktorer omfatter kvaliteten af databackup, en transparent efterforskningsmetode, ekspertvurdering og dokumentation, der tydeligt viser, hvordan et resultat blev opnået.
Inden for LB Group repræsenterer LB Forensics de specialiserede områder IT-forensik , mobil forensik og teknisk undersøgelse af digitale systemer og databærere. LB Group er et brand under LB Detektive GmbH . Dette muliggør tværfaglig integration af digital forensik, traditionelle undersøgelser, eksperttjenester og teknisk kontraovervågning i komplekse sager , når den specifikke opgave kræver det.
Digitale beviser er overalt – men det er udfordrende at fortolke dem korrekt.
En smartphone kan indeholde beskeder, fotos, videoer, kontakter, appdata, brugsoplysninger og adskillige andre digitale artefakter. En computer kan give spor om brugeraktivitet, tilsluttede lagringsmedier, filer, programmer, internetbrug og systemprocesser. Servere, netværk og cloud-miljøer genererer yderligere data, der kan være relevante for at rekonstruere en hændelse.
Moderne efterforskningsarbejde er for længst ankommet til en virkelighed, hvor næsten alle kompleks sager kan have en digital komponent.
En virksomhed har mistanke om lækage af fortrolige designdata. En medarbejderkonto viser usædvanlig aktivitet. Filer mangler, efter en medarbejder har forladt virksomheden. En smartphone kan indeholde følsom kommunikation. Et advokatfirma har brug for en teknisk rekonstruktion af visse processer. Efter et cyberangreb skal det fastslås, hvilke systemer der blev påvirket, og hvilke spor der stadig kan findes.
I sådanne situationer er det ikke nok blot at udtrække så mange oplysninger som muligt fra en enhed.
De afgørende spørgsmål er snarere:
- Hvilke data er relevante for den specifikke situation?
- Hvor kommer disse data fra, teknisk set?
- Hvordan blev de sikret?
- Har de data, der undersøges, ændret sig under sikkerhedskopieringen eller analyseprocessen?
- Hvilke tekniske relationer kan rent faktisk etableres?
- Hvilke alternative forklaringer findes der?
- Hvilke konklusioner kan man drage ud fra et digitalt artefakt?
- Hvilken påstand ville ikke blive understøttet af de tilgængelige data?
Denne adskillelse mellem eksisterende data og teknisk forsvarlig vurdering er et centralt kendetegn ved professionel IT-forensisk analyse.
Dataudtrækning er endnu ikke digital retsmedicin.
Moderne retsmedicinske systemer kan behandle enorme mængder data fra computere, smartphones og andre digitale systemer. Beskeder kan kategoriseres, filer kan søges i, tidslinjer kan oprettes, og tekniske artefakter kan vises automatisk.
Dette er værdifuldt. Det bør dog ikke forveksles med en afsluttet retsmedicinsk undersøgelse.
En teknisk udtrækning besvarer først spørgsmålet om, hvilke data der kan indhentes eller repræsenteres ved hjælp af en specifik metode.
En retsmedicinsk undersøgelse skal fortsætte.
Hun skal præcisere betydningen af de enkelte oplysninger i forhold til det specifikke forskningsspørgsmål.
Dette er relevant, for eksempel, når man skal afgøre, om:
- fortrolige filer blev kopieret eller overført,
- en ekstern lagerenhed var tilsluttet en bestemt computer,
- visse brugeraktiviteter er teknisk sporbare,
- Kommunikationsdata afslører en konkret kronologisk rækkefølge,
- Filer blev ændret eller slettet
- visse applikationer blev brugt
- Cloud- eller synkroniseringsprocesser har fundet sted,
- et system kan være blevet kompromitteret eller
- flere digitale spor tilhører en fælles begivenhed.
Uden et klart defineret forskningsspørgsmål er der en risiko for blot at generere store mængder data.
Professionel digital retsmedicin betyder derfor ikke at udtrække alt, hvad der er teknisk tilgængeligt. Det betyder metodisk at sikre, evaluere, klassificere og transparent dokumentere de digitale oplysninger, der er relevante for en defineret sag.
Indsamling af retsmedicinsk bevismateriale begynder før den egentlige analyse.
Kvaliteten af en digital analyse bestemmes ofte af, hvordan analysens oprindelige objekt håndteres.
Digitale systemer er dynamiske. Et kørende operativsystem ændrer data. Applikationer skriver information. Smartphones kommunikerer med mobil-, Wi-Fi- og cloud-infrastrukturer. Baggrundsprocesser kan ændre datasæt. Selv en tilsyneladende harmløs adgang kan generere ny systeminformation.
Derfor er bevisindsamlingsfasen en af de mest følsomme dele af en retsmedicinsk undersøgelse.
Afhængigt af undersøgelsens emne skal blandt andet følgende spørgsmål tages i betragtning:
- Hvilken enhed eller databærer blev anskaffet?
- Hvilken tilstand var undersøgelsesobjektet i?
- Hvornår blev den erhvervet?
- Hvem overdrog den?
- Hvilken sikkerhedsmetode er teknisk set egnet?
- Skal et kørende system behandles anderledes end et slukket system?
- Hvordan kan de originale data beskyttes bedst muligt?
- Hvordan oprettes arbejdskopier?
- Hvordan kontrolleres integriteten af de sikkerhedskopierede data?
- Hvordan dokumenteres de enkelte trin?
Der findes ingen universel metode, der virker for alle smartphones, computere, servere og lagringsmedier.
En krypteret smartphone har andre krav end en ekstern harddisk. En tændt server kræver andre overvejelser end en slukket arbejdsstation. En potentiel cyberhændelse kan involvere flygtige oplysninger, der ikke længere ville være tilgængelige efter en genstart.
Metodisk retsmedicin begynder derfor med en teknisk vurdering af det specifikke undersøgelsesobjekt.
Hashværdier: vigtige for integritetstjek, men ikke et automatisk bevis
Inden for digital retsmedicin bruges kryptografiske hashingmetoder ofte til matematisk at karakterisere datasæt og til at kunne kontrollere ændringer.
Forenklet set kan en hashværdi betragtes som en beregningsgenereret karakteristisk værdi for et specifikt datasæt.
Hvis det samme datasæt behandles igen med den samme hashingmetode, kan en sammenligning af hashværdierne hjælpe med at afgøre, om de underliggende data har ændret sig.
Hashværdier kan derfor være en vigtig del af integritetssikring.
De er dog ikke et magisk bevis.
For eksempel betyder en matchende hashværdi ikke automatisk:
- at det rette undersøgelsesobjekt blev valgt,
- at den oprindelige dataindsamling var juridisk tilladt,
- at alle relevante oplysninger blev registreret,
- at en softwareevaluering blev korrekt fortolket eller
- at en professionel konklusion draget deraf er korrekt.
Hashing-algoritmer er et værktøj inden for en større retsmedicinsk proces.
Denne klassificering er særligt vigtig, fordi professionel IT-forensisk analyse ikke består af individuelle tekniske foranstaltninger, men snarere af en sporbar kæde af sikring, analyse, evaluering og dokumentation.
Sporbarhedskæde: Hvorfor en dokumenteret beviskæde kan være vigtig
I undersøgelser, der involverer potentielt bevismateriale, er spørgsmålet ikke kun, hvad der teknisk set blev fundet.
Lige så relevant er, hvad der er sket med undersøgelsesgenstanden siden dens anskaffelse.
I denne sammenhæng bruges ofte udtrykket " sporadisk kæde" eller en dokumenteret beviskæde.
Afhængigt af den specifikke opgave kan følgende dokumenteres:
- som har udleveret en undersøgelsesgenstand,
- da overdragelsen fandt sted,
- hvordan objektet blev markeret
- som havde adgang til det,
- da en sikkerhedskopi blev oprettet,
- hvilke sikkerheds- og analysemetoder der blev anvendt,
- hvilke arbejdskopier der blev oprettet, og
- hvordan undersøgelsesgenstanden blev håndteret efter dens afslutning.
Sådan dokumentation kan hjælpe en kvalificeret tredjepart med senere at forstå, hvordan et digitalt undersøgelsesresultat blev genereret.
Dette er netop et centralt kvalitetsprincip for LB Forensics:
Et resultat skal ikke blot være forståeligt; dets udviklingsproces skal også være sporbar.
Mobil retsmedicin: Hvorfor smartphones er blandt de mest udfordrende efterforskningsobjekter
Smartphones er blandt de mest informationsrige digitale enheder i dag.
Afhængigt af enhed, operativsystem, applikation, konfiguration og tilgængelig database kan den blandt andet indeholde kommunikationsoplysninger, appdata, kontakter, billeder, videoer, dokumenter, brugsoplysninger og andre digitale artefakter.
Samtidig er moderne smartphones blandt de teknisk mest udfordrende objekter at undersøge i digital retsmedicin.
Årsagerne til dette inkluderer:
- moderne enhedskryptografi,
- beskyttede opbevaringsområder,
- Secure Enclave og lignende sikkerhedsarkitekturer,
- forskellige versioner af operativsystemer,
- regelmæssige sikkerhedsopdateringer,
- App-specifikke databaser og lagringsstrukturer,
- Cloud-synkroniseringer,
- forskellige enhedstilstande og
- hurtige teknologiske forandringer.
Derfor kan det ofte kun vurderes pålideligt, om bestemte data kan indhentes fra en smartphone, efter at have undersøgt den specifikke enhed, operativsystemversionen, enhedens tilstand og andre tekniske faktorer.
Generelle løfter som "Vi kan læse enhver smartphone fuldt ud" eller "Vi gendanner alle slettede beskeder" lever ikke op til LB Forensiks forståelse af kvalitet.
Professionel mobil retsmedicin skal også anerkende sine tekniske begrænsninger.
Retsmedicinsk software er et værktøj – ikke sandheden.
Afhængigt af den specifikke efterforskningsopgave anvender LB Forensik forskellige professionelle analyser og retsmedicinske løsninger.
Afhængigt af sagen og den tekniske opgave omfatter eller kan dette omfatte systemer og værktøjer fra følgende områder:
- Cellebrite Premium
- UFED,
- Cellebrite fysisk analysator
- MOBILedit Retsmedicinsk,
- MEFF 3PRO,
- X-veje,
- Belkasoft X,
- AXIOM-magnet
- XRY
- FTK Imager
- og andre specialiserede retsmedicinske analyseværktøjer.
Den eksisterende teknologi er relevant. Spørgsmålet om, hvordan den bruges, er dog endnu vigtigere.
Forskellige programmer kan fortolke, strukturere eller vise det samme datasæt på forskellige måder. Nogle artefakter detekteres automatisk. Andre skal kontrolleres manuelt. I tilfælde af komplekse eller modstridende fund kan sammenligning med andre værktøjer eller med de underliggende rådata være nødvendig.
Derfor opererer LB Forensics ud fra et simpelt princip:
Outputtet fra et softwareprogram er i første omgang et teknisk resultat. Det bliver først et pålideligt retsmedicinsk fund gennem ekspertundersøgelse og klassificering.
Derfor bør spørgsmålet ikke være, hvilket retsmedicinsk program angiveligt er "det bedste".
Den afgørende faktor er, hvilket værktøj der er egnet til det specifikke spørgsmål, og om de resultater, der opnås med det, fortolkes professionelt.
Automatisk genererede retsmedicinske rapporter erstatter ikke en professionel vurdering.
Moderne retsmedicinske platforme kan generere omfattende rapporter på kort tid.
Kommunikationsdata sorteres. Kontakter linkes. Billeder kategoriseres. Tidslinjer oprettes automatisk. Appdata behandles. Filsystemartefakter vises i grafiske grænseflader.
Dette er en enorm hjælp til praktisk evaluering.
Problemer opstår kun, når en automatisk genereret rapport forveksles med en professionel ekspertvurdering.
For eksempel kan et program indikere, at en bestemt fil var til stede.
Dette besvarer ikke automatisk spørgsmålet:
- hvem der har oprettet denne fil,
- hvordan hun kom ind i systemet,
- om den blev åbnet med vilje
- om indholdet var kendt af en bestemt person,
- om en synkroniseringstjeneste var involveret, eller
- om filen blev genereret af en automatiseret proces.
Softwaren leverer data.
Den retsmedicinske evaluering skal tage hensyn til tekniske kontekster og alternative forklaringer.
Tidsstempler er vigtige – men kan stadig misforstås.
I digitale undersøgelser spiller tidsinformation ofte en central rolle.
Hvornår blev en fil oprettet?
Hvornår blev det ændret?
Hvornår blev et system brugt?
Hvornår fandt kommunikationen sted?
Hvornår blev en ekstern lagerenhed tilsluttet?
Sådanne spørgsmål virker ligetil. Teknisk set kan de være meget mere komplicerede.
Digitale systemer lagrer forskellige typer tidsstempler. Deres betydning afhænger blandt andet af det specifikke operativsystem, filsystem, program og datatype.
Derudover kan følgende være relevante, for eksempel:
- Tidszoneindstillinger,
- Sommer- og vintertid,
- forskellige systemtider,
- Filkopieringsoperationer,
- Synkroniseringer,
- Sikkerhedskopier,
- Servertider,
- Cloud-tjenester og
- Applikationsspecifikke lagringsformater.
Derfor bør et enkelt tidsstempel ikke automatisk sidestilles med en specifik menneskelig handling.
Professionel retsmedicin forsøger at sammenligne tidsinformation med andre digitale artefakter og derved etablere en overordnet teknisk kontekst.
Styrken ved digital retsmedicin ligger i rekonstruktionen af forbindelser.
Et enkelt digitalt fund er ikke altid afgørende.
Et pålideligt billede fremkommer ofte først, når flere tekniske spor betragtes under ét.
Et potentielt databrud kan for eksempel efterlade spor på forskellige områder:
- En fil blev behandlet på et bestemt tidspunkt.
- Et eksternt lagringsmedie var tilsluttet systemet.
- Systemartefakter dokumenterer bestemte aktiviteter.
- Applikationsdata giver supplerende oplysninger.
- Yderligere tidsoplysninger stemmer overens med den etablerede rækkefølge af begivenheder.
Kun ved at korrelere forskellige datakilder kan der skabes en forståelig teknisk rekonstruktion ud fra isoleret information.
En anden grænse er afgørende her:
En computer kan muligvis dokumentere brugeraktivitet.
Den utvetydige tilskrivning af denne aktivitet til en specifik fysisk person kan dog være et separat spørgsmål.
Det er endnu en grund til, at en retsmedicinsk vurdering tydeligt skal skelne mellem:
- teknisk bestemt,
- teknisk plausibel,
- muligt,
- ikke klart bestemmelig
- og ikke detekterbar.
Slettede data: Hvad IT-forensik virkelig kan opnå
Datagendannelse er et af de mest kendte emner inden for IT- og mobilforensik.
Samtidig eksisterer der mange falske forventninger på dette område.
En slettet fil er ikke nødvendigvis permanent i en tilstand, hvorfra den kan rekonstrueres fuldt ud.
Om en genopretning er mulig afhænger af en række tekniske faktorer.
Dette kan blandt andet omfatte:
- Type af lagringsmedium,
- filsystem,
- operativsystem,
- Enhedsmodel,
- Hukommelsesstyring,
- Kryptering,
- TRIM eller affaldsindsamlingsprocesser,
- midlertidig brug af enheden,
- Overskrivning af tidligere dataområder,
- App-specifik datalagring,
- Sikkerhedskopier og
- Cloud-synkroniseringer.
Der er derfor tre fundamentalt forskellige situationer:
For det første: Slettede data kan stadig gendannes helt eller delvist.
For det andet er det faktiske indhold ikke længere tilgængeligt, men andre digitale artefakter giver stadig spor til tidligere begivenheder.
For det tredje: Der findes ikke længere nogen teknisk pålidelig måde at rekonstruere de søgte oplysninger på.
Den tredje mulighed kan også repræsentere et teknisk korrekt eksamensresultat.
Velrenommeret digital retsmedicin skelner derfor mellem teknisk mulighed og reklameløfter.
Professionelle retsmedicinere skal også kunne sige: Dette kan ikke bevises.
Klienter bestiller en retsmedicinsk undersøgelse, fordi de har brug for klarhed.
Denne klarhed må dog ikke opnås ved at ignorere usikkerheder.
Digitale data giver ikke altid et entydigt svar.
Nogle gange mangler der oplysninger.
Nogle gange er der flere teknisk plausible forklaringer.
Nogle gange er der en artefakt til stede, men den kan ikke tilskrives en bestemt person.
Nogle gange kan en hypotese hverken bekræftes eller udelukkes.
I sådanne tilfælde er det en del af det professionelle ansvar at dokumentere netop det.
En professionel retsmedicinsk ekspert skal ikke blot kunne forklare, hvad der kan bevises. De skal også klart kunne identificere, hvad der ikke kan bevises baseret på de tilgængelige data.
Denne tilbageholdenhed er ikke en svaghed.
Det er en forudsætning for at sikre, at tekniske fund forbliver adskilt fra antagelser.
Kunstig intelligens ændrer digital retsmedicin på to måder samtidig.
Kunstig intelligens vil ændre IT-forensik markant.
På den ene side kan AI-understøttede metoder hjælpe fagfolk med at strukturere store datasæt, klassificere dokumenter, genkende forbindelser eller indsnævre potentielt relevante oplysninger hurtigere.
I undersøgelser, der involverer millioner af filer eller store kommunikationsarkiver, kan sådanne metoder have betydelige praktiske fordele i fremtiden.
Samtidig ændrer AI også det digitale indhold, der skal undersøges.
Billeder kan være kunstigt genereret.
Stemmer kan syntetiseres.
Videoer kan manipuleres.
Dokumenter kan oprettes eller ændres automatisk.
Kommunikation kan genereres af AI-systemer.
Dette øger yderligere vigtigheden af spørgsmål vedrørende oprindelsen, integriteten, konteksten og den tekniske skabelse af digital information.
AI-resultater må ikke accepteres som fakta uden verifikation.
Et AI-system kan påpege anomalier.
Den kan prioritere indhold.
Den kan genkende mønstre.
Det kan hjælpe med visse analyseopgaver.
En algoritmisk vurdering er dog ikke automatisk en retsmedicinsk konstatering af fakta.
Især i tilfælde, hvor beviser potentielt er relevante, skal afgørende resultater verificeres og professionelt evalueres ved hjælp af passende indledende data.
For LB Forensics er én grænse derfor afgørende:
Kunstig intelligens kan understøtte en retsmediciners arbejde. Den må ikke erstatte ansvaret for en professionel vurdering.
Hvorfor kvalitetsstyring er særligt relevant i IT-forensik
Digital retsmedicin består ikke af et enkelt trin.
Fra den første kontakt til den endelige dokumentation er adskillige processer tæt forbundet.
Disse omfatter blandt andet:
- Afklaring af opgaven,
- Definition af forskningsspørgsmålet,
- Undersøgelse af undersøgelsens omfang,
- Erhvervelse og mærkning af genstande under undersøgelse,
- Valg af passende sikkerhedsmetoder,
- retsmedicinsk databackup,
- Analyse,
- Evaluering,
- Dokumentation,
- Kvalitetskontrol,
- Beskyttelse af fortrolige oplysninger
- og færdiggørelsen af processen.
LB Detektive GmbH opererer med et struktureret kvalitetsstyringssystem. Ifølge virksomheden dækker certificeringen af kvalitetsstyringssystemet områderne detektivarbejde, IT-forensik, kontraovervågning og ekspertvidnetjenester.
En teknisk korrekt sondring er vigtig:
Certificering af et kvalitetsstyringssystem i henhold til DIN EN ISO 9001 betyder ikke, at hvert eneste testresultat automatisk er korrekt.
Det garanterer ikke et specifikt resultat af en retsmedicinsk undersøgelse.
Emnet for et sådant system er snarere organisatoriske strukturer og processer, definerede ansvarsområder, dokumenterede procedurer, håndtering af afvigelser og den løbende udvikling af kvalitetsstyring.
Dette organisatoriske niveau er netop, hvad der er relevant for digital retsmedicin.
Følsomme undersøgelser bør ikke afhænge af, om en enkelt person tilfældigvis husker et bestemt trin i processen.
Ansvar og processer skal organiseres på en reproducerbar måde.
Organisering alene erstatter ikke ekspertkompetence.
God kvalitetsledelse kan ikke erstatte professionel ekspertise.
Derfor skal der skelnes mellem to niveauer:
organisationens kvalitet og de fagligt ansvarlige personers kvalifikationer.
Administrerende direktør Sven Lungershausen har blandt andet kvalifikationer inden for IT-forensik og mobile systemer og er certificeret som ekspert i henhold til DIN EN ISO/IEC 17024 af LB Detektive GmbH.
ISO/IEC 17024-standarden omhandler krav til organer, der certificerer personer baseret på definerede certificeringsprogrammer.
En sådan personlig certificering skal derfor skelnes fra en ledelsessystemcertificering i henhold til ISO 9001.
Forenklet:
- ISO 9001 omhandler kvalitetsstyring i en organisation.
- En personlig certificering i henhold til ISO/IEC 17024 vedrører et reguleret kompetencebevis inden for det respektive certificeringsprogram.
Det ene erstatter ikke det andet.
En kvalificeret ekspert har brug for pålidelige organisationsstrukturer.
En velorganiseret virksomhed har brug for folk, der professionelt kan vurdere tekniske resultater.
En retsmedicinsk rapport skal være forståelig selv for ikke-tekniske personer.
Retsmedicinske undersøgelser udføres ofte ikke udelukkende for IT-specialister.
De tiltænkte modtagere kunne for eksempel være:
- Ledelse,
- Virksomhedsadvokater,
- eksterne advokater,
- Compliance-ansvarlige,
- Databeskyttelsesansvarlig,
- HR-afdelinger,
- forsikring,
- myndigheder eller
- Privatpersoner.
En god undersøgelsesrapport skal derfor opfylde to krav samtidig.
Det skal være teknisk præcist.
Og han skal tydeligt forklare betydningen af de tekniske fund.
En klient skal kunne se ud fra en rapport:
- hvilket spørgsmål blev undersøgt
- hvilke undersøgelsesobjekter der var tilgængelige,
- hvilke metoder der blev brugt,
- hvilke fund der blev gjort,
- hvilke tekniske begrænsninger der var,
- hvilke konklusioner kan man drage ud fra dette
- og hvor grænserne for dens gyldighed ligger.
Kompleksitet kan forklares.
Det bør ikke skjules bag så mange tekniske termer som muligt.
Digital retsmedicin kræver kontrolleret håndtering af følsomme data.
En enhed, der er undersøgt retsmedicinsk, indeholder ofte betydeligt flere oplysninger, end der er relevante for efterforskningen.
For eksempel kan følgende findes på en computer eller smartphone:
- forretningskommunikation,
- private beskeder,
- Kundedata,
- Personlige oplysninger,
- Forretningshemmeligheder,
- Dokumenter,
- Adgangsoplysninger
- og andre fortrolige data.
Den tekniske mulighed for at få adgang til oplysninger betyder derfor ikke automatisk, at alle teknisk tilgængelige oplysninger skal indgå i en efterforskning.
Undersøgelsens omfang bør være baseret på den specifikke opgave og den relevante retlige ramme.
Især i interne virksomhedsundersøgelser kan spørgsmål vedrørende databeskyttelseslovgivning, arbejdsret og, hvor det er relevant, arbejdsretlige forfatningsret være relevante.
LB Forensics erstatter ikke individuel juridisk rådgivning. I juridisk komplekse sager kan det være nødvendigt med konsultation med klientens juridiske rådgivere før eller under en teknisk undersøgelse.
Når IT-forensik alene ikke er nok: Forbindelse til kontraovervågning og efterforskning
Komplekse sikkerhedshændelser kan ikke altid entydigt henføres til et enkelt ekspertiseområde.
En mistanke om informationslækage kan i første omgang give spor på en computer, for eksempel.
Derefter kan en smartphone blive relevant.
Det næste skridt kunne være at undersøge, om fortrolige oplysninger blev tilgået uden for IT-systemerne.
Dette kan betyde, at forskellige efterforskningsdiscipliner er nødvendige for en enkelt sag.
Inden for LB-gruppen kan forskellige afdelinger derfor samarbejde – afhængigt af den specifikke situation:
- LB Retsmedicin til IT-retsmedicin, Computerretsmedicin og mobil retsmedicin,
- LB aflytningsforsvar til teknisk kontraovervågning og undersøgelser af mulig teknisk overvågning,
- LB Detektivbureau til klassiske forretnings- og private undersøgelser samt faktuelle efterforskningsforanstaltninger.
LB Group er et brand under LB Detektive GmbH . De enkelte afdelinger bliver ikke separate virksomheder, men danner specialiserede serviceområder under LB Detektive GmbHs organisatoriske paraply.
For klienter kan denne tilgang være særligt nyttig, når en sag kombinerer digitale, tekniske og traditionelle efterforskningsmæssige problemstillinger.
Hvordan klienter kan genkende professionel IT-forensik
Enhver, der vælger en udbyder af digital retsmedicin, bør ikke udelukkende lade sig imponere af softwarelogoer, tekniske superlativer eller løfter om angiveligt fuldt gendannelige data.
Specifikke spørgsmål er mere informative.
1. Hvem bærer det professionelle ansvar?
Det bør fremgå tydeligt, hvem der er ansvarlig for undersøgelsen og evalueringen, og hvilke faglige kvalifikationer denne person besidder.
2. Hvordan erhverves undersøgelsesobjekter?
En professionel udbyder bør kunne forklare, hvordan digitale enheder og databærere dokumenteres, sikres og håndteres.
3. Hvordan kontrolleres dataintegriteten?
Afhængigt af backupmetoden bør der findes passende foranstaltninger til at detektere ændringer og gøre håndteringen af originale og fungerende data sporbar.
4. Bliver alle softwareudgivelser implementeret uden kontrol?
Professionel retsmedicin kræver en professionel evaluering af automatisk genererede resultater.
5. Er de tekniske begrænsninger eksplicit angivet?
Ingen kan seriøst garantere, at alle slettede data kan gendannes, eller at alle smartphones kan analyseres fuldt ud.
6. Er undersøgelsen fokuseret på et specifikt spørgsmål?
En målrettet undersøgelse er noget andet end en ubegrænset søgning i alle tilgængelige data.
7. Er undersøgelsesprocessen dokumenteret?
Klienten bør senere være i stand til at forstå, hvordan et teknisk fund er udledt af undersøgelsesgenstanden.
8. Kan udbyderen udtrykke usikkerhed?
At omdanne enhver teknisk information til en endelig erklæring betyder ikke automatisk, at man arbejder med særlig præcision.
Ofte er det modsatte tilfældet.
Fremtiden for IT-forensik bestemmes ikke af antallet af programmer.
Retsmedicinske systemer bliver mere og mere kraftfulde.
Samtidig bliver smartphones gjort mere sikre.
Kryptering fortsætter med at udvikle sig.
Cloud-infrastrukturer bliver mere komplekse.
Kunstig intelligens vil være i stand til at analysere større mængder data hurtigere, samtidig med at den skaber nye muligheder for manipulation.
Virksomheder genererer mere og mere digital information.
Dette ændrer også retsmedicinerens rolle.
Dens værdi vil i stigende grad ligge mindre i blot at læse data fra en enhed.
Den afgørende opgave vil være at identificere de oplysninger fra komplekse datasæt, der er teknisk relevante for et specifikt spørgsmål, at verificere dem på en forståelig måde og at begrænse deres betydning korrekt.
Teknologi skaber adgangsmuligheder.
Metodologi skaber sporbarhed.
Ekspertise skaber evaluering.
Dokumentation skaber verificerbarhed.
LB Forensics' forståelse af kvalitet
LB Forensik definerer derfor ikke professionel digital retsmedicin ud fra et enkelt værktøj eller ved at komme med de mest spektakulære udsagn.
Fra vores perspektiv er flere sammenhængende niveauer afgørende:
- et klart defineret forskningsspørgsmål,
- en passende retsmedicinsk sikkerhedsstrategi,
- kontrolleret håndtering af forskningsobjekter,
- professionelle retsmedicinske værktøjer,
- professionel analyse i stedet for utestet softwareoutput,
- en forståelig dokumentation,
- beskyttelse af følsomme data,
- en klar adskillelse mellem at finde og fortolke,
- åbent kommunikerede tekniske begrænsninger,
- kvalificeret professionelt ansvar
- og strukturerede organisatoriske processer.
LB Forensics er en del af LB Group. LB Group er et brand under LB Detectives GmbH, med hovedkontor i Esslingen am Neckar.
Under denne organisatoriske paraply samles specialiseret ekspertise fra digital retsmedicin, mobil retsmedicin, ekspertvurderinger, efterforskningsarbejde og teknisk kontraovervågning.
Dette gør det muligt for komplekse undersøgelser at fokusere på forskningsspørgsmålet i stedet for at være begrænset til et enkelt værktøj eller ekspertiseområde.
Et digitalt bevis skal kunne forklare, hvordan det blev lavet.
Ved afslutningen af en digital undersøgelse opstår der ofte et tilsyneladende simpelt spørgsmål:
Hvad blev fundet?
Dette spørgsmål er dog ikke tilstrækkeligt for professionel IT-forensik.
Lige så vigtigt er:
Hvordan blev dette fund opnået?
Hvilket undersøgelsesobjekt var til stede?
Hvordan blev dataene sikkerhedskopieret?
Hvilke værktøjer blev brugt?
Hvilke tekniske artefakter blev evalueret?
Hvilke alternative forklaringer blev overvejet?
Hvor går grænserne for denne udtalelse?
Kan en kvalificeret tredjepart forstå undersøgelsesprocessen?
Kun når sådanne spørgsmål kan besvares på en forståelig måde, resulterer en dataudtrækning i en pålidelig retsmedicinsk undersøgelse.
Fremtiden for digital retsmedicin tilhører derfor ikke automatisk den virksomhed, der udtrækker mest data eller har den længste liste af analyseprogrammer.
Det tilhører dem, der kan forklare, hvor et fund kommer fra, hvordan det blev verificeret, og hvilken påstand det rent faktisk indeholder.
Fordi digitale data kan kopieres på få sekunder.
Retsmedicinsk kvalitet opnås kun gennem kontrollerede processer, teknisk kompetence, forståelig metode og ansvarlig faglig evaluering.
Ofte stillede spørgsmål om IT-forensik, digital bevisførelse og låneforensik
Hvad er digital retsmedicin?
Digital retsmedicin beskæftiger sig med metodisk sikring, undersøgelse, analyse og evaluering af digital information. Undersøgelsesobjekter kan omfatte computere, smartphones, tablets, lagringsmedier, servere og andre digitale systemer. Målet er ikke blot at indhente så mange data som muligt, men at udføre en reproducerbar undersøgelse af et specifikt spørgsmål.
Hvad er forskellen mellem IT-forensik og mobilforensik?
IT-forensik er en paraplybetegnelse for undersøgelse af digitale systemer og data. Mobilforensik fokuserer specifikt på smartphones, tablets og mobile operativsystemer. På grund af enhedskryptografi, appstrukturer og varierende sikkerhedsmekanismer kræver mobilforensik specialiserede metoder og værktøjer.
Kan slettede data altid gendannes?
Nej. Om slettede data kan gendannes helt, delvist eller slet ikke, afhænger af faktorer som enhed, lagringsmedie, operativsystem, filsystem, kryptering og eventuel mellemliggende brug. Derfor er en pålidelig udtalelse ofte kun mulig efter en teknisk undersøgelse.
Kan slettede WhatsApp- eller Messenger-beskeder gendannes?
Dette kan være muligt i visse tilfælde, men det kan ikke garanteres på alle områder. Den specifikke smartphone, operativsystemet og appversionen, eksisterende lokale data, sikkerhedskopier, synkronisering, kryptering og andre tekniske faktorer er afgørende.
Hvad betyder sikkerhedskopiering af retsmedicinske data?
Retsmedicinsk databevaring indebærer anvendelse af passende metoder til at sikre relevante digitale oplysninger på en sådan måde, at de originale data forbliver så beskyttede som muligt, og efterfølgende efterforskningstrin kan dokumenteres på en sporbar måde. Den specifikke metode afhænger af det specifikke efterforskningsobjekt.
Hvad er betydningen af hashværdier i IT-forensik?
Hashværdier kan bruges til at verificere integriteten af digitale data. De kan hjælpe med at kontrollere, om et specifikt datasæt har ændret sig mellem to tidspunkter. De erstatter dog ikke korrekt bevisopbevaring eller en professionel evaluering af en undersøgelse.
Hvad betyder Chain of Custody?
I en retsmedicinsk kontekst refererer "chain of custody" til sporbar dokumentation af håndteringen af et efterforskningsobjekt eller bevismateriale. Dette kan omfatte overdragelse, adgang, sikring, behandling og andre relevante arbejdstrin.
Hvilken software bruger LB Forensics?
Afhængigt af enhed, datatype og undersøgelsesspørgsmål kan forskellige specialiserede systemer anvendes. LB Forensics' servicesider viser blandt andet Cellebrite Premium, UFED, Physical Analyzer, MOBILedit Forensic, MEFF 3PRO, X-Ways, Belkasoft X, Magnet AXIOM, XRY og andre retsmedicinske værktøjer. Hvilken løsning der er passende i et specifikt tilfælde afhænger af de tekniske krav.
Betragtes output fra retsmedicinsk software allerede som bevis?
Ikke automatisk. Software kan udtrække og vise digitale artefakter. Deres betydning skal dog evalueres teknisk. Afgørende faktorer omfatter artefaktens oprindelse, dens pålidelighed, alternative forklaringer og hvilke konklusioner der rent faktisk er gyldige.
Kan kunstig intelligens erstatte en IT-forensisk ekspert?
AI kan hjælpe med at strukturere og analysere store datasæt. I tilfælde, der involverer potentielt bevismæssige fund, skal resultaterne dog gennemgås og evalueres professionelt i deres tekniske kontekst. Ansvaret for retsmedicinske konklusioner bør ikke overføres til et automatiseret system uden kontrol.
Hvad har kontraovervågning at gøre med IT-forensik?
I komplekse tilfælde af informationslækager kan digitale systemer såvel som fysiske lokaler, smartphones, kommunikationsenheder eller andre tekniske komponenter være relevante. I sådanne tilfælde kan IT-forensik og teknisk kontraovervågning undersøge forskellige aspekter af det samme sikkerhedsproblem.
Hvad er LB-gruppen?
LB Group er et brand under LB Detektive GmbH. Specialiserede serviceområder som LB Forensics, LB Private Investigation og LB Counter-Eavesdropping er samlet under LB Group. Det kontraktmæssige og organisatoriske grundlag er LB Detektive GmbH.
Hvad er LB Forensics?
LB Forensics er LB Groups specialiserede afdeling for digital forensik, IT-forensik og mobil forensik. LB Group er et brand under LB Detektive GmbH med hovedkontor i Esslingen am Neckar.
Hvem bærer det professionelle ansvar?
Sven Lungershausen er en af de administrerende direktører for LB Detektive GmbH. Virksomheden identificerer ham som en certificeret ekspert inden for IT-forensik og mobile systemer, samt en certificeret ekspert i henhold til DIN EN ISO/IEC 17024.
Beviser ISO 9001-certificering, at alle ekspertudtalelser er korrekte?
Nej. Certificering i henhold til DIN EN ISO 9001 vedrører et kvalitetsstyringssystem og bør ikke forveksles med en garanti for nøjagtigheden af en enkelt teknisk konklusion eller ekspertvurdering. For den professionelle kvalitet af en specifik proces er kvalifikation, metode, undersøgelse, evaluering og dokumentation også afgørende.
Hvem arbejder LB Forensics for?
Digitale retsmedicinske undersøgelser kan være relevante for virksomheder, advokatfirmaer, organisationer, offentlige myndigheder (inden for rammerne af deres mandater) og privatpersoner. Hvilken type undersøgelse der er passende og mulig, skal afgøres ud fra de specifikke omstændigheder i hver enkelt sag.
Digitale anomalier bør vurderes professionelt så tidligt som muligt.
I tilfælde af et potentielt databrud, mistænkelig aktivitet på en computer eller smartphone, slettede oplysninger, en cyberhændelse eller andre digitale anomalier, kan selv den fortsatte håndtering af det berørte system have en indvirkning på eksisterende digitale spor.
Derfor kan det være nyttigt at afklare, hvilke sikkerhedsforanstaltninger der er egnede til det specifikke system, før der foretages uafhængige ændringer, nye installationer, nulstillinger eller omfattende adgang.
LB Forensics – digital retsmedicin inden for LB Group, et brand under LB Detectives GmbH.
Fokus er på verificerbar databackup, teknisk analyse, ekspertvurdering og forståelig dokumentation af digitale forhold.