DE

Hvordan kan datatyveri begået af medarbejdere bevises?

Datatyveri begået af medarbejdere kan ikke bevises udelukkende ved at finde fortrolige virksomhedsfiler uden for deres oprindelige lagerplacering. For at opnå pålidelig teknisk bevisførelse skal flere digitale spor kombineres. Afhængigt af omstændighederne kan filadgang, USB-forbindelser, eksterne harddiske, cloudtjenester, e-mailkommunikation, beskedapps, downloads, sletninger og brugeraktivitet undersøges.

Mistanke opstår ofte kort før en opsigelse af ansættelse, et arbejdsgiverskifte eller efter mistænkelig adgang til kunde-, projekt- eller udviklingsdata. I sådanne situationer kan en struktureret retsmedicinsk undersøgelse afklare, hvilke tekniske spor der rent faktisk er til stede, når der er mistanke om datatyveri .

Det afgørende punkt er sondringen mellem mistanke og teknisk bevismateriale. En tilsluttet USB-stick beviser ikke datatyveri. En åbnet kundeliste beviser ikke datadeling. Kun når flere uafhængige beviser understøtter den samme rækkefølge af begivenheder, kan der foretages en pålidelig rekonstruktion.

Hvad menes der med datatyveri begået af medarbejdere?

I en forretningsmæssig sammenhæng involverer dette ofte uautoriseret kopiering, overførsel eller anden fjernelse af virksomhedsdata.

Dette kan for eksempel omfatte kundelister, beregninger, tilbud, kontraktdokumenter, udviklingsdata, tekniske tegninger, kildekoder, interne præsentationer, prislister, leverandørdata eller andre fortrolige virksomhedsoplysninger.

Fra et teknisk synspunkt er det afgørende spørgsmål, om det kan spores, at bestemte data er blevet tilgået, kopieret, eksporteret eller overført via en specifik transmissionssti.

Hvilke situationer fører ofte til mistanke?

Mistanke kan for eksempel opstå, hvis en medarbejder åbner et usædvanligt stort antal filer, eksporterer store mængder data eller bruger eksterne lagringsenheder umiddelbart før vedkommende forlader virksomheden.

Pludselige downloads, nye cloud-applikationer, privat e-mailbrug, iøjnefaldende messenger-aktivitet eller sletning af store mængder data kan også være grundlag for en teknisk revision.

Ingen af ​​disse anomalier alene beviser datatyveri. Hver af dem kan dog retfærdiggøre et specifikt undersøgelsesspørgsmål.

Hvorfor skal der handle hurtigt, når der er mistanke?

Digitale spor er ikke tilgængelige på ubestemt tid.

Logfiler kan overskrives, browserdata kan forsvinde, cloud-synkroniseringer kan ændres, og slettede filer kan overskrives af nye data.

Hvis en berørt virksomhedscomputer omfordeles efter medarbejderens fratræden og fortsat bruges i flere uger, kan dette komplicere rekonstruktionen af ​​ældre processer betydeligt.

Derfor bør det først undersøges, hvilke systemer der skal bevares som potentielt bevismateriale.

Hvad skal en virksomhed sikre først, hvis der er mistanke?

Hvilke datakilder der er relevante, afhænger af den formodede transmissionssti.

Typisk kan arbejdspladscomputere, virksomhedens bærbare computere, virksomhedens smartphones, eksterne datalagringsenheder, serverdata, e-mailsystemer, cloudtjenester og visse logdata være relevante.

Det er vigtigt ikke udelukkende at fokusere på den mest oplagte enhed. Et databrud kunne for eksempel være startet på virksomhedens pc og fortsat via en cloudtjeneste eller en smartphone.

Hvorfor skulle firmacomputeren ikke bare blive ved med at blive brugt?

Hver yderligere operation genererer nye data.

Windows-opdateringslogge, programmer skriver cachefiler, brugere åbner dokumenter, og frie hukommelsesområder genbruges.

Dette kan medføre, at ældre spor ændres eller overskrives.

I tilfælde af konkret mistanke bør det derfor undersøges, om retsmedicinsk bevisopbevaring er tilrådelig først.

Hvorfor er en normal kopi af medarbejderfilerne ikke tilstrækkelig?

En simpel kopi af de stadig synlige brugerfiler indfanger kun en lille del af mulig retsmedicinsk information.

Filsystemmetadata, slettede filer, brugeraktivitet, registreringsdatabasedata, USB-artefakter, browseroplysninger og andre systemspor kan også være relevante for undersøgelsen.

Professionel IT-forensik undersøger derfor ikke kun den aktuelle synlige filbeholdning, men også den tekniske kontekst for de relevante aktiviteter.

Er det muligt at finde ud af, hvilke filer en medarbejder har åbnet?

Under visse betingelser kan forskellige artefakter bevise, at specifikke filer er blevet brugt.

For eksempel gemmer Windows og forskellige programmer oplysninger om senest brugte dokumenter, genveje, filadgang eller programaktiviteter.

Der findes dog ikke automatisk en komplet historik over alle filer, der nogensinde er åbnet.

Udsagnet skal derfor altid begrænses til de spor, der faktisk er til stede.

Er det muligt at fastslå, hvornår filerne blev åbnet?

I nogle tilfælde kan tidsoplysninger fra flere datakilder kombineres.

Dette omfatter for eksempel tidsstempler i filsystemet, programartefakter eller oplysninger om senest brugte filer.

Et enkelt tidsstempel bør dog ikke fortolkes som et endeligt åbningstidspunkt uden teknisk kontekst.

Kan kopiering af filer logges direkte?

Windows vedligeholder normalt ikke en universel og komplet liste over alle filkopieringsoperationer.

Bevis for en kopieringsproces er derfor ofte indirekte.

Relevante faktorer kan f.eks. omfatte tilslutning af en ekstern lagringsenhed, brugen af ​​specifikke filer, matchende tidsstempler og identiske filer på målmediet.

Jo flere uafhængige spor der passer sammen, desto stærkere kan den tekniske forbindelse blive.

Kan det bevises, at en USB-stick er blevet brugt som transmissionsmetode?

Windows-systemer kan indeholde forskellige oplysninger om tidligere tilsluttede USB-enheder.

Under passende forhold er det muligt at rekonstruere producenten, modellen, enhedsidentifikator eller serienummeret og i nogle tilfælde tidsmæssige oplysninger.

Dette gør det for eksempel muligt at fastslå, at en specifik USB-stick var tilsluttet virksomhedens computer.

Dette beviser dog ikke, at virksomhedsdata blev kopieret over på den.

Hvordan kan man undersøge selve filoverførslen til et USB-stik?

Undersøgelsen er særligt informativ, hvis både virksomhedens computer og den pågældende USB-lagerenhed er tilgængelige.

Derefter kan filsættene sammenlignes.

Hvis der for eksempel findes en virksomhedsfil med identisk indhold på USB-nøglen, kan dette teknisk verificeres ved hjælp af kryptografiske hashværdier.

Derudover kan tidsoplysninger, filsystemspor og brugeraktivitet på virksomhedens computer inkluderes i evalueringen.

Hvad beviser en identisk hashværdi?

Hvis to filer har den samme passende kryptografiske hashværdi, tyder det stærkt på, at deres hash-indhold er identisk.

Dette kan for eksempel bruges til at vise, at en fil på en privat lagringsenhed har identisk indhold med en virksomhedsfil.

Hashværdien beviser dog ikke automatisk, hvornår filen blev kopieret, eller i hvilken retning overførslen fandt sted.

Kan en ekstern harddisk undersøges som en transmissionsvej?

Ja.

Eksterne harddiske og SSD'er kan efterlade lignende systemspor som USB-sticks.

Hvis selve den eksterne lagringsenhed kan undersøges, kan filer, mappestrukturer, metadata og eventuelle slettede data sammenlignes med virksomhedens system.

Kan et databrud via en privat cloud undersøges?

Cloud-tjenester er blandt de vigtigste moderne transmissionsmetoder.

For eksempel kan en virksomhedscomputer indeholde lokale spor af OneDrive, Dropbox, Google Drive eller andre synkroniseringstjenester.

Dette kan omfatte synkroniserede mapper, databaser, konfigurationer, cachefiler eller logfiler.

Om dette kan bevises at være en specifik upload af bestemte filer, afhænger af tjenesten og de tilgængelige artefakter.

Kan det fastslås, at der blev brugt en privat cloud-konto?

Under visse omstændigheder kan lokalt lagrede kontooplysninger, browserdata eller klientkonfigurationer give relevante spor.

Eksistensen af ​​en cloud-klient beviser dog ikke automatisk overførslen af ​​fortrolige filer.

For mere pålidelig dokumentation bør yderligere datakilder inkluderes, hvis det er muligt.

Kan et databrud via e-mail bevises?

Ja, under passende forhold.

Relevante spor kan findes i lokale mailprogrammer, serversidepostkasser, sendte beskeder, vedhæftede filer, browserdata eller e-maillogfiler.

En specifik vedhæftet fil, der tydeligt kan tildeles en udgående besked, kan være særligt informativ.

Hvad skal du være opmærksom på, når du bruger private e-mailkonti?

En medarbejder kunne teoretisk set have overført data via en privat webmailkonto.

Lokale browserartefakter kan give spor om brugen af ​​en sådan tjeneste.

Om den faktiske afsendelse af en bestemt fil kan bevises, afhænger af, hvilke andre oplysninger der er tilgængelige.

Kan et databrud via WhatsApp eller andre beskedapps undersøges?

Ja, forudsat at de relevante enheder eller datasæt kan undersøges lovligt.

Budbringere kan indeholde beskeder, medier og dokumenter, der angiver en mulig transmissionssti.

Afhængigt af den anvendte udtrækningsmetode kan sådanne data fra en virksomhedsudstedt smartphone være en del af en retsmedicinsk undersøgelse af smartphones.

Heller ikke her beviser blot opdagelsen af ​​en fil i en messenger-mappe automatisk, at den blev sendt. De tilhørende besked- og app-artefakter skal tages i betragtning.

Er det muligt at afgøre, om data blev sendt via WhatsApp?

Under passende forhold kan en WhatsApp-database knytte en fil eller et dokument til en specifik beskedhændelse.

Sammen med tidsinformation, kommunikationsretning og filindhold kan dette skabe et stærkt teknisk forhold.

En besked på en smartphone identificerer dog ikke automatisk og entydigt den fysiske person, der betjente enheden på det pågældende tidspunkt.

Kan data udfiltreres via en browser?

Ja.

Virksomhedsdata kan f.eks. uploades via webmail, cloudlagring, filoverførselstjenester eller webportaler.

Browsere kan gemme historik, downloads, cache, cookies og andre lokale oplysninger.

Det er dog ikke bevis for, at specifikke filer er blevet uploadet, blot at besøge et cloud-websted.

Kan uploads verificeres teknisk?

Under visse omstændigheder kan browser-, program-, netværks- eller cloud-artefakter give spor om en upload.

Der findes dog ikke en universel lokal log over alle filer, der nogensinde er blevet uploadet.

Den tekniske vurdering skal derfor baseres på de specifikke datakilder, der er tilgængelige.

Er det muligt at finde ud af, hvilke filer der blev redigeret før en afslutning?

I nogle tilfælde kan filsystem- og programartefakter muliggøre en tidsmæssig rekonstruktion.

Perioden umiddelbart før opsigelse, afskedigelse fra arbejde eller et arbejdsgiverskifte kan være særligt interessant.

Hvis usædvanligt store mængder følsomme filer åbnes, arkiveres eller overføres til eksterne medier inden for få dage, kan dette være et relevant teknisk fund.

Hvorvidt aktiviteten var berettiget, skal derefter vurderes separat.

Hvorfor er den relevante undersøgelsesperiode vigtig?

En klar tidsramme reducerer datamængden og forbedrer analysens validitet.

Hvis en medarbejder forlod sin stilling den 30. juni, kan ugerne før for eksempel være af særlig interesse.

Undersøgelsen kan derefter specifikt undersøge, hvilke fil-, USB-, cloud- og brugeraktiviteter der fandt sted i denne periode.

Hvad er en tidslinjeanalyse i forbindelse med datatyveri?

I en tidslinjeanalyse kombineres tidsinformation fra forskellige datakilder.

For eksempel kunne en række hændelsesforløb vise, at en medarbejder loggede ind om morgenen, kort efter tilsluttede en USB-enhed, derefter åbnede flere fortrolige filer, og databæreren senere blev fjernet.

Ingen af ​​disse spor alene beviser datatyveri.

Men når de kombineres over tid, kan de afsløre en betydeligt stærkere teknisk sammenhæng.

Hvilken rolle spiller ZIP og andre arkivfiler?

Før en datalækage opstår, bliver større mængder data sommetider samlet i ZIP-, 7z- eller andre arkiver.

Oprettelsen af ​​sådanne arkiver kan derfor være relevant i visse tilfælde.

Retsmedicinske spor kan for eksempel indikere eksistensen, oprettelsen eller brugen af ​​et arkiv.

Det er dog ikke automatisk mistænkeligt blot at oprette et arkiv, da arkiver også bruges i normale arbejdsgange.

Kan det fastslås, at filerne er blevet komprimeret?

Under passende forhold kan arkivfiler i sig selv, filsystemspor, senest brugte filer eller programartefakter give relevante spor.

Selv slettede arkiver kan stadig efterlade indirekte spor.

Kan krypterede arkiver være relevante?

Ja.

Adgangskodebeskyttede ZIP- eller 7z-arkiver kan for eksempel være blevet brugt til at overføre store mængder data.

Den blotte tilstedeværelse af et krypteret arkiv beviser dog ikke en datalækage.

Den afgørende faktor er dens placering i den overordnede tidsmæssige og tekniske kontekst.

Kan slettede filer skjule datatyveri?

Sletning af filer eller artefakter kan forekomme efter en kopieringshandling, men er ikke nødvendigvis relateret til den.

Slettede filer kan gendannes under visse betingelser, eller i det mindste kan deres metadata bruges til at identificere dem.

Især med traditionelle harddiske kan ikke-allokerede lagerområder stadig indeholde datarester.

Kan det fastslås, at filerne er blevet slettet bevidst?

Under visse betingelser kan sletningsprocesser være tidsmæssigt og teknisk begrænsede.

Den retsmedicinske undersøgelse kan f.eks. omfatte data fra papirkurven, filsystemstrukturer og andre artefakter.

Brugerens intention kan dog ikke automatisk udledes alene ud fra sletningsprocessen.

Kan det konstateres, at skraldespanden er blevet tømt?

Afhængigt af operativsystemet og de modtagne data kan tilsvarende ændringer eller tidligere strukturer i papirkurven være delvist sporbare.

Det skal også tages i betragtning, at en tom papirkurv i sig selv ikke er bevis for en fortielse.

Hvilken rolle spiller Windows-registreringsdatabasen?

Windows-registreringsdatabasen indeholder et væld af oplysninger om system- og brugerkonfiguration.

I en efterforskning af datatyveri kan oplysninger om tilsluttede enheder, brugeraktiviteter eller installeret software blandt andet være relevante.

Den nøjagtige betydning af en registreringsdatabasepost afhænger dog af dens specifikke funktion.

Hvilken rolle spiller Windows-hændelseslogfiler?

Hændelseslogfiler kan dokumentere logins, systemhændelser, sikkerhedsoplysninger og andre processer.

De er særligt værdifulde, hvis de kan korreleres med fil-, USB- eller brugeraktivitet.

Protokoller kan dog blive overskrevet, begrænset eller deaktiveret.

Kan det afgøres, hvornår medarbejderen loggede ind?

Under passende forhold kan loginhændelser og andre systemartefakter rekonstruere tilsvarende tidsperioder.

Dette giver dig mulighed for at kontrollere, om relevante fil- eller overførselsaktiviteter fandt sted under en specifik brugersession.

Imidlertid identificerer login med en brugerkonto ikke automatisk og entydigt den fysiske person foran computeren.

Kan fjernadgang tages i betragtning?

Ja.

Især på moderne arbejdspladser kan fjernskrivebord, VPN, fjernvedligeholdelse eller andre adgangsmuligheder være relevante.

Hvis flere personer havde teknisk adgang til et system, skal dette tages i betragtning ved tildeling af personoplysninger.

Kan hjemmearbejde komplicere efterforskningen?

Hjemmearbejde kan skabe yderligere datakilder og mulige transmissionskanaler.

Dette omfatter private netværk, fjernadgang, lokale printere, private lagringsmedier eller cloud-tjenester.

Det tekniske udgangspunkt kan derfor være mere komplekst end for en arbejdsplads, der udelukkende anvendes inden for virksomhedens netværk.

Er det muligt at fastslå, om data er blevet overført til en privat computer?

Dette kan ikke altid bevises direkte på virksomhedens computer.

Der kan dog opstå spor fra f.eks. eksterne lagringsmedier, cloudbrug, netværksaktiviteter eller andre transmissionsstier.

Hvis den private målcomputer desuden er lovligt tilgængelig til undersøgelse, kan en filsammenligning være betydeligt mere informativ.

Hvor vigtig er den potentielle målenhed?

Meget vigtigt.

Alene en undersøgelse af kildecomputeren kan vise, at bestemte aktiviteter har fundet sted.

Hvis det mistænkte mållagringsmedie eller målcomputeren også er tilgængelig, kan identiske filer, mappestrukturer og tidsoplysninger sammenlignes direkte.

Kan fortrolige virksomhedsfiler identificeres på en privat lagringsenhed?

Ja.

Filnavne, indhold, metadata og hashværdier kan sammenlignes med virksomhedens aktiver.

Især hashværdier muliggør en meget præcis kontrol af, om to filer har identisk indhold.

Hvad hvis filerne er blevet omdøbt?

Omdøbning af en fil ændrer normalt ikke dens faktiske indhold.

Derfor kan en hashværdi af filindholdet forblive identisk.

Dette gør det muligt at genkende identiske filer, selvom de har et andet navn på målmediet.

Hvad hvis filer er blevet flyttet til forskellige mapper?

Selv en ændret lagringssti ændrer ikke fundamentalt filindholdet.

Hashbaserede sammenligninger kan derfor identificere identisk indhold uanset filnavn eller lagringsplacering.

Hvad hvis dokumenterne er blevet ændret en smule?

Selv en lille ændring i filens indre resulterer normalt i en anden værdi for en kryptografisk hash.

I sådanne tilfælde kan andre sammenligningsmetoder være nødvendige.

Dokumentegenskaber, tekstindhold, strukturer eller versioner kan derefter sammenlignes.

Er det muligt at fastslå, om kundedata er blevet eksporteret?

Det afhænger af det anvendte system.

CRM-, ERP- eller andre forretningsapplikationer kan have eksportfunktioner og i nogle tilfælde logfiler.

Derudover kan der være eksporterede CSV-, Excel- eller andre filer til stede på arbejdsstationssystemet.

Derfor bør en undersøgelse ikke kun omfatte filsystemet, men om nødvendigt også den berørte forretningsapplikation.

Kan CSV- eller Excel-eksporter verificeres?

Ja, under visse betingelser.

Eksportfiler kan eksistere uafhængigt eller efterlade spor i senest brugte filer, midlertidige mapper eller andre systemartefakter.

Selv efter sletning kan der stadig findes metadata eller datarester.

Kan kopiering af forretningshemmeligheder undersøges teknisk?

Ja.

Fra et teknisk synspunkt adskiller analysen sig ikke fundamentalt fra andre tilfælde af datalækager.

Undersøgelsen vil fastslå, hvilke filer der var berørt, om de blev åbnet, kopieret eller overført, og hvilken overførselsrute der er teknisk sporbar.

Hvorvidt de pågældende oplysninger juridisk kan klassificeres som forretningshemmeligheder, er et separat juridisk spørgsmål.

Hvorfor skulle IT ikke udføre research på selve den originale enhed?

Interne IT-afdelinger har ofte et meget godt kendskab til deres egen infrastruktur, men arbejder ikke automatisk med retsmedicinske bevisbevaringsprocedurer.

Enhver, der starter en mistænkelig enhed normalt, gennemser filer eller installerer software, kan ændre dataene.

Dette kan unødigt komplicere en senere rekonstruktion.

Derfor er en klar adskillelse mellem operationel IT-administration og retsmedicinsk bevisopbevaring tilrådelig.

Hvilken rolle kan intern IT stadig spille?

Intern IT kan give vigtige oplysninger om infrastrukturen.

Dette omfatter for eksempel brugerkonti, enhedslister, servere, cloudtjenester, VPN-systemer, backupsystemer og logkilder.

Denne viden kan hjælpe med fuldt ud at identificere det relevante datasæt.

Hvorfor bør adgangskoder eller brugerkonti ikke ændres med det samme?

I nogle situationer er øjeblikkelige sikkerhedsforanstaltninger nødvendige. I andre kan kontoændringer ændre eksisterende sessioner eller tekniske tilstande.

Den passende rækkefølge afhænger derfor af den specifikke risiko.

I tilfælde af en igangværende datalækage kan inddæmning have prioritet. I tilfælde af en afsluttet intern mistanke om brud kan sikring af bevismateriale i første omgang være afgørende.

Hvad er forskellen mellem bevisbevaring og hændelsesrespons?

Ved sikring af bevismateriale er det primære fokus på verificerbar opbevaring af relevante data.

Hændelsesrespons fokuserer også på at inddæmme en aktiv sikkerhedshændelse og beskytte forretningsdriften.

I visse tilfælde skal begge mål overvejes samtidigt.

Hvordan sikres en virksomheds bærbare computer retsmedicinsk?

Den specifikke procedure afhænger af operativsystemet, krypteringen, lagringsarkitekturen og enhedens aktuelle tilstand.

Egnede systemer kan bruges til at oprette en sikkerhedskopi af retsmedicinsk datalagring.

I modsætning hertil kan den aktuelle dekrypteringstilstand i starten være relevant med et kørende krypteret system.

Backupmetoden bør derfor bestemmes, før der foretages ændringer i systemet.

Hvad skal man overveje, når man bruger BitLocker?

Mange Windows-virksomhedscomputere er nu krypteret med BitLocker.

Hvis systemet allerede er startet, og volumen er låst op, kan dette være relevant for sikkerhedskopieringen.

En gendannelsesnøgle kan være påkrævet efter slukning af enheden.

En for tidlig nedlukning kan derfor komplicere den efterfølgende undersøgelse.

Kan en medarbejders Mac undersøges?

Ja.

Apple-systemer har dog deres egne unikke tekniske funktioner, såsom APFS, FileVault og moderne Apple-hardware.

I sådanne tilfælde findes den eksisterende Mac- forensiktjenesteside.

Kan virksomhedsudstedte smartphones også være relevante?

Ja.

Virksomhedskommunikation foregår i dag ofte via smartphones.

Messenger-beskeder, e-mails, cloud-apps og filer kan derfor indeholde yderligere spor af et muligt databrud.

Hvorvidt og i hvilket omfang en firmamobiltelefon kan undersøges, skal afklares ikke kun ud fra et teknisk, men også ud fra et juridisk perspektiv.

Hvad er betydningen af ​​beviskæden?

I tilfælde af potentiel brug i ansættelses- eller retssager skal det tydeligt dokumenteres, hvilken enhed der blev overtaget, hvornår sikkerhedskopieringen blev udført, og hvilke data der efterfølgende blev undersøgt.

Beviskæden forbinder den fysiske kildeenhed med det datasæt, der efterfølgende evalueres.

Hvad er betydningen af ​​dataintegritet?

En undersøgelse bør vise, at de anvendte data ikke blev ændret ubemærket i forhold til den dokumenterede sikkerhedskopieringstilstand.

Kryptografiske hashværdier kan spille en vigtig kontrolrolle i dette.

Den tidligere udgivne artikel om integriteten af ​​digitalt bevismateriale forklarer denne sondring mere detaljeret.

Hvorfor er bevisernes integritet særligt vigtig i medarbejdersager?

Interne undersøgelser kan senere få konsekvenser i henhold til arbejdsretten eller i retten.

Så kan det blive relevant, om det er tydeligt sporbart fra hvilken enhed et fund stammer, og om det undersøgte datasæt er blevet ændret, siden det blev gemt.

En teknisk interessant fil uden sporbar oprindelse har et betydeligt svagere grundlag end et rent dokumenteret fund.

Kan analysen bevise, at medarbejderen handlede personligt?

Ikke automatisk.

For eksempel kan en computer vise, at en handling blev udført inden for en bestemt brugerkonto.

Hvis flere personer havde adgang til kontoen eller enheden, skal dette dog tages i betragtning.

Den tekniske vurdering og den personlige klassificering er to forskellige niveauer.

Hvordan kan flere brugere af en computer håndteres?

Brugerkonti, loginhændelser og andre systemdata kan give spor om, hvilken session der var aktiv på det relevante tidspunkt.

Derudover kan organisatoriske oplysninger såsom enhedsallokering og adgangskoncepter være relevante.

En personlig konklusion bør dog kun gå så langt, som den faktisk er understøttet af de tilgængelige data.

Hvilken rolle spiller administratorer?

Administratorer kan have omfattende adgang til virksomhedens systemer.

Undersøgelsen skal derfor tage højde for, om andre personer teknisk set har haft adgang til det pågældende system eller den pågældende brugerkonto.

Dette kan være afgørende for tildeling af en aktivitet.

Kan slettede brugerkonti undersøges?

Under visse betingelser kan data fra tidligere brugerprofiler, registreringsstrukturer, filsystemoplysninger eller andre artefakter blive bevaret.

Indstillingerne afhænger af, hvad der blev ændret på systemet, efter kontoen blev slettet.

Hvilken rolle spiller serverdata?

Mange virksomhedsfiler gemmes ikke udelukkende lokalt på en medarbejders pc.

Filservere, SharePoint, dokumentstyringssystemer eller andre platforme kan indeholde yderligere oplysninger om adgang og ændring.

Serverdata kan derfor i væsentlig grad supplere en lokal arbejdspladsanalyse.

Hvilken rolle spiller filserverlogfiler?

Hvis logføring var aktiveret, kan serveroplysninger dokumentere filadgang og andre aktiviteter.

Hvilke hændelser der rent faktisk blev gemt, afhænger af systemkonfigurationen.

Derfor beviser manglende logoplysninger ikke automatisk, at der ikke har fundet adgang sted.

Hvilken rolle spiller Microsoft 365?

I moderne virksomheder kan store dele af kommunikationen og filbehandlingen foregå via Microsoft 365-tjenester.

Afhængigt af licens, konfiguration og lagring kan der være forskellige oplysninger om revision, login og aktivitet.

Sådanne cloud-data kan udgøre en vigtig yderligere kilde i tilfælde af mistanke om databrud.

Hvilken rolle spiller sikkerhedskopier?

Sikkerhedskopier kan indeholde tidligere dataversioner, der allerede er blevet ændret eller slettet på det nuværende system.

De kan derfor hjælpe med at bestemme, hvilke filer der eksisterede på et tidligere tidspunkt.

En backup er dog en separat datakilde og skal placeres korrekt i den korrekte kronologiske rækkefølge.

Kan tidligere versioner af filer sammenlignes?

Ja, hvis der er flere versioner tilgængelige.

Dette muliggør for eksempel undersøgelser af, om en medarbejder har ændret en fil eller fjernet oplysninger fra den, før den potentielt videresendes.

Sammenligningen kan vedrøre indhold, metadata og tidsinformation.

Kan et datatyveri stadig efterforskes måneder senere?

Ja, i princippet kan en undersøgelse stadig være nyttig senere hen.

Chancerne for succes afhænger dog af, hvilke enheder og logdata der stadig er tilgængelige, og hvor meget systemerne er blevet brugt siden da.

Jo længere relevante systemer fortsætter med at køre normalt, desto større er risikoen for, at visse spor bliver overskrevet.

Hvor længe forbliver USB-spor?

Der er ingen universelt gældende tidsperiode.

Visse Windows-artefakter kan vare ved i meget lang tid, mens andre data kan forsvinde på grund af systemændringer eller oprydninger.

Den faktiske datasituation skal kontrolleres på det specifikke system.

Hvor længe forbliver browser- eller cloud-spor?

Der er heller ingen fast deadline for dette.

Browserdata kan slettes, cachefiler ryddes, og cloud-logfiler fjernes efter bestemte opbevaringsperioder.

Tidlig backup øger derfor chancen for at få adgang til relevante datakilder.

Hvad sker der, hvis medarbejderen allerede har nulstillet computeren?

En nulstilling eller geninstallation kan fjerne eller overskrive adskillige retsmedicinsk relevante spor.

Om data stadig kan rekonstrueres, afhænger af lagringsmediet, krypteringen og den specifikke nulstillingsprocedure.

Yderligere kilder såsom servere, cloud-tjenester, e-mail-systemer eller sikkerhedskopier kan derefter blive særligt vigtige.

Hvad sker der, når man bruger en SSD?

Moderne bærbare computere til virksomheder bruger overvejende SSD'er.

Når data slettes, kan TRIM og oprydning af den interne hukommelse føre til, at tidligere indhold går tabt hurtigere end med traditionelle harddiske.

Dette betyder dog ikke, at en undersøgelse er meningsløs. Mange relevante artefakter findes i aktive filsystemer og systemstrukturer og afhænger ikke udelukkende af gendannelse af slettede rådata.

Kan datatyveri bevises uden at gendanne slettede filer?

Ja.

I mange tilfælde stammer det stærkeste bevis ikke fra gendannede slettede filer, men fra aktive systemartefakter.

USB-forbindelser, brugeraktivitet, cloud-spor, filadgang og server-side logfiler kan rekonstruere en mulig rækkefølge af hændelser, selvom individuelle slettede filer ikke længere er tilgængelige.

Hvor stærkt skal et teknisk bevis være?

Inden for retsmedicin bør man skelne mellem bekræftede fund, stærke indikationer og rene muligheder.

En rapport bør ikke angive, at en medarbejder har stjålet data, hvis det teknisk set kun er bevist, at der er blevet brugt en USB-stick.

I stedet bør der gives en præcis beskrivelse af, hvilke specifikke artefakter der blev fundet, og hvilke konklusioner de teknisk set tillader.

Hvorfor er denne sproglige skelnen vigtig?

Tekniske data har varierende grader af bevismæssig vægt.

Et identisk fortroligt datasæt på et privat lagringsmedie kan være betydeligt mere informativt end blot at tilslutte et USB-stik.

En ekspertvurdering skal transparent præsentere disse forskelle.

Kan en medarbejder blive fritaget for nogle af sine opgaver?

Ja.

Digital retsmedicin bruges ikke kun til at bekræfte en mistanke.

En undersøgelse kan også vise, at en formodet smittevej ikke er teknisk detekterbar, eller at visse aktiviteter har en anden forståelig årsag.

En åben undersøgelse er derfor afgørende.

Hvorfor er åbenhed vigtig?

De, der kun leder efter spor, der formodes at bekræfte en foruddefineret teori, risikerer misfortolkninger.

Digitale artefakter skal også undersøges for alternative tekniske forklaringer.

En USB-stick kan for eksempel være blevet brugt til en legitim backup. En cloud-klient kan have været nødvendig til forretningsmæssige formål. Et ZIP-arkiv kan være et resultat af en normal arbejdsproces.

Betydningen fremgår kun af konteksten og sporenes helhed.

Hvad er den typiske procedure for en undersøgelse af mistanke om tyveri af medarbejderdata?

Først defineres situationen. Hvilke data er berørt? Hvilke medarbejdere eller enheder er involveret? Hvilken tidsperiode er relevant? Hvad er de mulige transmissionskanaler?

Bagefter identificeres og sikres relevante datakilder på en kontrolleret måde, når det er muligt.

Analysen undersøger derefter blandt andet filaktivitet, eksterne enheder, cloud- og messenger-spor, brugeraktivitet og andre artefakter, der er relevante for sagen.

Først derefter samles og evalueres resultaterne.

Hvilke apparater skal undersøges?

Det afhænger af den specifikke udgangssituation.

En firmalaptop kan være den vigtigste kilde. En firmamobiltelefon, eksterne lagringsmedier eller andre enheder, der bruges til arbejde, kan dog også være relevante.

En unødvendig bred undersøgelse af alle tænkelige apparater bør undgås. Udvælgelsen bør baseres på det specifikke spørgsmål, der stilles.

Hvilke datakilder er særligt værdifulde?

Kilder, der uafhængigt dokumenterer den samme rækkefølge af begivenheder, er særligt værdifulde.

For eksempel kan pc'en indikere, at en USB-enhed er blevet tilsluttet. USB-drevet kan indeholde fortrolige filer. Hash-værdier kan afsløre indholdets identitet. Tidsstempler kan forbinde begge processer.

En sådan kombination er betydeligt mere informativ end et enkeltstående fund.

Hvordan dokumenteres et resultat?

En retsmedicinsk rapport bør først beskrive de beviser, der undersøges, og de underliggende data.

Efterfølgende præsenteres relevante tekniske fund på en forståelig måde.

Det er vigtigt at adskille fakta, teknisk fortolkning og yderligere konklusioner.

I særligt relevante eller omstridte sager kan ekspertdokumentation være nyttig. LB Forensik driver også et ekspertkontor for IT- og mobilforensik.

Ofte stillede spørgsmål om bevis for datatyveri begået af medarbejdere

Kan datatyveri begået af en medarbejder teknisk bevises?

Under passende forhold, ja. Den afgørende faktor er, om der findes relevante digitale spor, og om flere datakilder giver en forståelig redegørelse for et specifikt hændelsesforløb.

Er en tilsluttet USB-stick tilstrækkelig som bevis?

Nej. Det viser kun, at en enhed var tilsluttet computeren. En faktisk filoverførsel skal undersøges ved hjælp af yderligere spor.

Er det muligt at finde ud af, hvilken USB-stick der blev brugt?

Under visse betingelser kan enhedsoplysninger og serienumre muliggøre specifik identifikation.

Kan det bestemmes, hvilke filer der blev kopieret?

Delvist. Windows har ikke en universel kopieringshistorik, men flere artefakter kan arbejde sammen for at understøtte overførslen af ​​bestemte filer.

Kan det bevises, at en kopi findes på en ekstern harddisk?

Ja, især hvis både kildecomputeren og den eksterne harddisk kan undersøges.

Kan et databrud via OneDrive bevises?

Under passende forhold kan lokal OneDrive og, hvor det er relevant, cloud- eller revisionsdata gøre en upload eller synkronisering sporbar.

Kan Dropbox undersøges?

Ja. Afhængigt af systemet kan lokale Dropbox-data og muligvis andre cloud-oplysninger være relevante.

Kan Google Drive undersøges?

Ja. Også her afhænger gyldigheden af ​​lokale og, hvor det er relevant, kontobaserede datakilder.

Kan et databrud via privat e-mail bevises?

Browser-, e-mail- eller serverdata kan nogle gange give spor. Det specifikke bevis afhænger af, hvilke data der indhentes.

Kan en forsendelse via WhatsApp bevises?

Under passende forhold kan WhatsApp-databaser, vedhæftede filer og tidsoplysninger teknisk understøtte afsendelsen af ​​en besked.

Kan en besked sendt via andre beskedapps undersøges?

Ja, forudsat at de pågældende enheder og appdata er lovligt tilgængelige og indeholder brugbare artefakter.

Kan slettede filer stadig gendannes?

Under visse betingelser. Chancerne afhænger især af lagringsmediet, yderligere brug og overskrivning.

Kan det fastslås, at filer blev slettet før en ansættelses ophør?

I nogle tilfælde kan filsystemet og andre systemartefakter begrænse tidsrammen for tilsvarende sletningsprocesser.

Kan data stadig undersøges efter en geninstallation af Windows?

Delvist. En ny installation overskriver data, men kan lade andre områder være uberørte. Yderligere server-, cloud- og backupkilder kan blive særligt vigtige.

Kan datatyveri stadig undersøges efter en fabriksnulstilling af en firmamobiltelefon?

På moderne krypterede smartphones kan lokale data i vid udstrækning gå tabt efter en nulstilling. Andre datakilder såsom cloudtjenester, servere eller sikkerhedskopier kan dog stadig være relevante.

Kan en firma-Mac undersøges?

Ja. macOS-systemer kan undersøges retsmedicinsk. FileVault og den respektive Apple-hardware skal tages i betragtning.

Kan en krypteret virksomhedsbærbar computer undersøges?

Grundlæggende ja, hvis passende adgangsdata eller nøgler er tilgængelige, eller hvis en allerede ulåst tilstand kan bruges.

Er det muligt at fastslå, hvornår en medarbejder sidst har åbnet filer?

Under egnede forhold kan adskillige system- og applikationsartefakter give relevante spor.

Er det muligt at fastslå, om kundedata er blevet eksporteret?

Afhængigt af applikationen kan eksportfiler, programspor og muligvis logdata være til stede.

Er det muligt at afgøre, om Excel-lister er blevet kopieret?

Under passende forhold kan filaktiviteter, målmedier og andre artefakter sammenlignes.

Kan en omdøbt fil genkendes?

Ja. Hvis kun filnavnet er blevet ændret, forbliver det faktiske filindhold det samme. En kryptografisk hashværdi kan bestemme indholdets identitet.

Kan en fil stadig genkendes efter en mindre ændring?

En standard kryptografisk hashværdi ændrer sig selv med mindre indholdsændringer. I sådanne tilfælde kan det være nødvendigt at sammenligne alternative filer og indhold.

Kan brugen af ​​en privat USB-stick bevises?

Ja, under visse betingelser, hvis der er tilsvarende enhedsartefakter til stede på virksomhedens computer.

Kan brugen af ​​private cloud-tjenester bevises?

I nogle tilfælde kan browser-, klient- eller systemartefakter indikere dette.

Kan det fastslås, at data er blevet komprimeret?

Under visse betingelser kan ZIP-, 7z- eller andre arkivfiler, såvel som programartefakter, give relevante spor.

Er et ZIP-arkiv automatisk mistænkeligt?

Nej. Arkiver er en del af det normale daglige arbejde. Deres betydning afhænger af indholdet, tidsperioden og den overordnede kontekst.

Er dataudrensning mulig uden et USB-stik?

Ja. E-mail, messenger, cloud-lagring, webtjenester, fjernadgang og andre transmissionsmetoder er også mulige.

Kan et databrud ske helt uden at efterlade spor?

Ikke alle processer efterlader de samme eller permanente spor. Derfor beviser fraværet af teknisk bevis ikke automatisk, at der ikke har fundet et databrud sted.

Beviser fraværet af et USB-drev, at der ikke blev kopieret data?

Nej. Andre transmissionsmetoder kan være blevet brugt, og visse spor kan mangle eller ikke længere være tilgængelige.

Kan en medarbejder frikendes gennem retsmedicinsk bevismateriale?

Ja. En åben undersøgelse kan også vise, at visse mistanker ikke understøttes af de tilgængelige tekniske data.

Kan en brugerkonto unikt tildeles en person?

Ikke automatisk. Hvis andre personer har haft adgang til kontoen eller enheden, skal dette tages i betragtning under vurderingen.

Hvor hurtigt skal en virksomhed handle, hvis der er mistanke?

Relevante systemer bør identificeres så tidligt som muligt og beskyttes mod unødvendige ændringer, fordi logdata og andre digitale spor kan gå tabt over tid.

Skal medarbejderens pc formateres med det samme?

Nej. Dette kan resultere i tab af afgørende retsmedicinsk bevismateriale.

Skal IT først selv søge på computeren?

I tilfælde hvor sagens fakta potentielt er relevante for bevisførelsen, bør unødvendig normal brug undgås. I mange tilfælde er strukturerede sikkerhedskopier mere tilrådelige for at forhindre omfattende ændringer.

Betragtes retsmedicinsk bevismateriale automatisk som bevis i henhold til arbejdsretten?

Tekniske fund og deres vurdering i henhold til arbejdsretten er separate problemstillinger. Den juridiske vurdering bør udføres af en passende kvalificeret juridisk rådgiver.

Kan en retsmedicinsk rapport bruges i en retssag?

Digitale retsmedicinske fund kan være relevante i retssager. Deres specifikke bevisværdi afhænger af datagrundlaget, metoden, dokumentationen og den juridiske vurdering.

Hvilke data skal en virksomhed sikre først, hvis der er mistanke?

Det afhænger af det formodede databrud. Typiske kilder omfatter virksomhedens computere, smartphones, servere, e-mailsystemer, cloudtjenester, eksterne lagerenheder og relevante logdata.

Hvad er den vigtigste faktor for pålidelige beviser?

Sager er særligt stærke, hvor flere uafhængige tekniske datakilder understøtter den samme proces.

Et pålideligt bevis stammer fra summen af ​​digitale spor.

Datatyveri begået af medarbejdere kan sjældent bevises endegyldigt med et enkelt teknisk fund.

En USB-post angiver en forbindelse. En filhash angiver identisk indhold. En cloud-database kan dokumentere en synkronisering. En messenger-artefakt kan indikere, at en besked sendes. En bruger eller et tidsstempel kan placere processen i kronologisk rækkefølge.

Den faktiske retsmedicinske værdi opstår, når disse oplysninger korrelerer med hinanden.

Følgende scenarie kan for eksempel være særligt afslørende: En specifik ekstern lagringsenhed tilsluttes virksomhedens computer inden for en klart defineret tidsramme. Fortrolige filer bruges i samme periode. Efterfølgende indeholder målmediet filer med identisk indhold. Yderligere systemartefakter svarer kronologisk til denne rækkefølge af begivenheder.

Selv da skal der foretages en klar professionel sondring mellem tekniske fund og personlige eller juridiske vurderinger. Digital retsmedicin kan rekonstruere, hvilke tekniske processer der kan bevises. Om disse processer blev godkendt, hvad intentionen var, og hvilke juridiske konsekvenser der følger af dem, er separate spørgsmål.

Netop af denne grund bør en efterforskning udføres uden forudfattede meninger. Professionel retsmedicin bør hverken be- eller afkræfte en mistanke. Den bør fastslå, hvilke digitale spor der rent faktisk er til stede, hvilke forbindelser der teknisk kan rekonstrueres, og hvor bevisernes grænser ligger.

Tilbage til vidensoversigten

Digital hændelse? Handl nu.

Jo hurtigere digitalt bevismateriale sikres, desto højere er dets brugervenlighed. Vores IT-forensiske eksperter er tilgængelige med kort varsel.

IT-forensik: Hvorfor professionel bevisopbevaring ofte er afgørende

En intern IT-hændelse er mere end blot et teknisk problem – den udgør en betydelig juridisk risiko. Sikring af digitalt bevismateriale på en juridisk gyldig måde kræver en struktureret og retsmedicinsk forsvarlig tilgang, der tager hensyn til IT-systemer, juridiske krav og forretningsinteresser ligeligt.

Den afgørende fordel

Juridisk tilladt digital bevisopbevaring

Juridisk kompatibel backup og spejling af databærere i henhold til anerkendte retsmedicinske standarder – uden at ændre eller forringe de originale data.

Analyse af komplekse IT-systemer

Struktureret analyse af e-mails, serverdata, cloud-systemer og mobile enheder – med tydelig dokumentation til ledelse, advokatfirmaer og domstole.

Hændelsesrespons og nødhjælp

Hurtig og struktureret reaktion på cyberangreb, datalækager eller interne IT-hændelser – herunder øjeblikkelig bevisopbevaring og indledende teknisk vurdering for at minimere yderligere risici.

Undersøgelser af compliance og svindel

Diskret undersøgelse af interne mistanker, datamanipulation eller overtrædelser af regler – med forståelig analyse og juridisk forsvarlig dokumentation.

Vores systematiske analyseproces

Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.

01

Registrering af dokumentation for overholdelse af reglerne

Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.

02

Retsmedicinsk analyse i fuld overensstemmelse

Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.

03

Transparent, struktureret rapportering

Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.

Häufig gestellte Fragen

Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?

Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.

Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.

Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.

Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.

Vores undersøgelser er baseret på internationalt anerkendte standarder og bedste praksis inden for digital retsmedicin for at sikre nøjagtighed, integritet og juridisk forsvarlige resultater.

*EN MEDDELELSE

LB Detektive GmbH (LB Group®) påpeger, at omtalen af ​​byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af ​​en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitetsområder eller serviceydelser. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik, digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.

Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.

Sidste nyt

Digital bevismateriale har brug for verificerbar kvalitet: Hvordan professionel IT-forensik skal fungere i dag

Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...

Sidste nyt

Smartphone-forensik: Muligheder og begrænsninger ved digital bevismateriale

Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...

Filgendannelse: Forskelle, risici og bevisværdi

Artiklen forklarer den afgørende forskel mellem simpel datagendannelse og ComputerretsmedicinUnder restitutionen...

Bevaring af bevismateriale på din smartphone – hvad du behøver at vide

Lær, hvordan du effektivt implementerer digital bevisopbevaring på din smartphone! Denne artikel fremhæver vigtigheden af ​​mobiltelefonforensik, juridiske aspekter...