Hvordan forløber en retsmedicinsk undersøgelse?
En retsmedicinsk undersøgelse forløber i flere klart definerede trin. Den begynder med det specifikke spørgsmål, der stilles. Dernæst identificeres, dokumenteres og sikres potentielle digitale beviser . Først derefter finder den tekniske analyse sted. Endelig evalueres de relevante fund, kronologiske sammenhænge rekonstrueres, og resultaterne dokumenteres på en forståelig måde.
Den præcise procedure afhænger af den enhed, der undersøges, de tilgængelige datakilder og det specifikke spørgsmål, der behandles. En smartphone kræver andre backup- og udtrækningsmetoder end en Windows-pc, en SSD, en server eller en cloud-konto. Ikke desto mindre følger professionelle undersøgelser visse grundlæggende principper.
Det er afgørende ikke at forhaste sig med analysen. Korrekt digital retsmedicin begynder med at planlægge efterforskningen og håndtere kildematerialet på en kontrolleret måde.
1. Spørgsmålet er defineret.
Før enhver teknisk undersøgelse skal det først afklares, hvad der præcist skal bestemmes. En vag instruktion som "tjek alt" er af ringe praktisk nytte, når man har med omfattende digitale systemer at gøre. Moderne computere og smartphones kan indeholde millioner af filer, systeminformation, databaser og tekniske artefakter.
Et specifikt spørgsmål kan for eksempel være, om en bestemt USB-stick var tilsluttet en computer, om filer blev kopieret eller slettet før en opsigelse, om der er bevis for uautoriseret adgang, eller om bestemte beskeder stadig teknisk set er til stede på en smartphone.
Forskningsspørgsmålet bestemmer, hvilke datakilder der er relevante, hvilken backupmetode der vælges, og hvor langt analysen skal gå. Det hjælper også med at undgå unødvendige indgreb i irrelevante datasæt.
2. Relevante enheder og datakilder identificeres.
Det næste trin involverer at bestemme, hvilke enheder, lagringsmedier eller konti der kan være relevante for undersøgelsen. Dette kan omfatte computere, bærbare computere, smartphones, tablets, eksterne harddiske, USB-flashdrev, hukommelseskort, servere, NAS-systemer, e-mailkonti eller cloud-tjenester.
I virksomheder kan det også være relevant, hvilke brugerkonti, netværksdelinger, logfiler eller backupsystemer der findes. For smartphones kan, udover selve enheden, også lokale backups, clouddata eller forbundne konti spille en rolle.
Selv på dette stadie er forsigtighed påkrævet. Hvis enheder anvendes, startes eller ændres uden opsyn, kan eksisterende spor ændres. De passende foranstaltninger afhænger i høj grad af systemets specifikke tilstand.
3. Udgangstilstanden dokumenteres.
Før digitalt bevismateriale undersøges, bør dets oprindelige tilstand dokumenteres. Dette kan omfatte producent, model, serienummer, synlig enhedstilstand, tilsluttede komponenter, tændt tilstand og andre identificerende karakteristika.
Når systemet er tændt, omfatter yderligere relevante oplysninger, hvilke programmer der er åbne, om enheden er tilsluttet et netværk, og om krypterede lagringsmedier allerede er blevet låst op. Sådanne oplysninger kan være afgørende for det efterfølgende valg af backupmetode.
Dokumentationen tjener til senere at kunne spore den tilstand, hvori enheden blev modtaget, og hvilke foranstaltninger der efterfølgende blev truffet.
4. Det digitale bevismateriale er sikret.
Dokumentationen efterfølges af databackup. Målet er at skabe et passende grundlag for undersøgelse og at beskytte originalen mod unødvendige ændringer, så vidt det er teknisk muligt.
For traditionelle harddiske eller andre lagringsmedier kan der oprettes et retsmedicinsk billede . Afhængigt af undersøgelsens emne kan der genereres en sektor-for-sektor eller bit-for-bit kopi af den adresserbare databærer.
Smartphones har forskellige tekniske krav. Afhængigt af enheden og adgangsmulighederne kan sikkerhedskopiering udføres ved hjælp af metoder som logisk udtrækning, filsystemudtrækning eller i visse tilfælde mere avancerede teknikker.
For servere, kørende systemer eller cloud-tjenester kan live-backups være nødvendige. Der findes ikke én enkelt backupmetode, der fungerer for alle digitale systemer.
5. Skriveadgang kontrolleres så vidt muligt.
Et centralt princip i digital retsmedicin er at undgå unødvendige ændringer af det originale dokument. Hardware- eller softwareblokkere kan bruges på egnede lagringsmedier for at forhindre skriveadgang til kildemediet.
Med moderne smartphones og operativsystemer er en fuldstændig skrivefri undersøgelse ikke altid teknisk mulig. Selv oplåsning af en enhed, start af en retsmedicinsk tjeneste eller visse udtræksprocedurer kan forårsage ændringer.
En professionel undersøgelse må derfor ikke påstå, at der er tale om teknisk urealistisk frihed fra forandringer. Det afgørende er at identificere uundgåelige forandringer, minimere dem og dokumentere dem på en forståelig måde.
6. Sikkerhedskopiens integritet kontrolleres.
Kryptografiske hashværdier bruges ofte i retsmedicinsk billeddannelse. En hashværdi er en checksum beregnet ud fra et datasæt. Hvis det samme datasæt senere hashes igen ved hjælp af den samme metode, bør den samme værdi resultere.
Dette muliggør verifikation af, om de sikkerhedskopierede data har ændret sig siden beregningen. Hashværdier er derfor et vigtigt værktøj til integritetskontrol.
En hashværdi beviser dog ikke automatisk, at indholdet af en fil er autentisk, eller at en bestemt person har oprettet filen. Den refererer primært til integriteten af de data, der undersøges.
7. Den egentlige retsmedicinske analyse begynder.
Først efter at dataene er sikret, begynder den systematiske tekniske analyse. Hvor det er muligt, arbejdes der ikke på originalen, men på en retsmedicinsk backup eller arbejdskopi.
Afhængigt af det specifikke spørgsmål, der behandles, kan undersøgelsen omfatte en bred vifte af datakilder. Disse omfatter filsystemer, brugerprofiler, systemlogfiler, programdata, browseroplysninger, e-mails, messenger-data, tilsluttede lagringsenheder, tidsstempler og andre tekniske artefakter.
Professionel retsmedicinsk software hjælper med at strukturere store mængder data og fortolke kendte dataformater. Softwaren giver dog ikke automatisk den korrekte konklusion. Selve evalueringen forbliver efterforskerens ansvar.
8. Filer og filsystemer undersøges.
For computere og datalagringsenheder er filsystemanalyse ofte et af de vigtigste trin i undersøgelsen. Dette gør det muligt at kontrollere, hvilke filer der er til stede, hvornår de blev oprettet eller ændret, og hvilke yderligere filsystemoplysninger der er tilgængelige.
Under visse betingelser kan selv slettede filer, filrester eller data, der ikke længere regelmæssigt refereres til, identificeres. Om gendannelse er mulig afhænger dog af lagringsmediet, filsystemet, overskrivning og andre tekniske faktorer.
Med SSD'er og flash-lagringsenheder kan mekanismer som TRIM og garbage collection begrænse gendannelsen betydeligt.
9. Brugeraktivitet rekonstrueres
Mange undersøgelser fokuserer på spørgsmålet om, hvilke aktiviteter der har fundet sted på en enhed. Operativsystemer og applikationer genererer forskellige tekniske spor i denne henseende.
Afhængigt af systemet kan oplysninger såsom brugerlogins, senest brugte filer, tilsluttede USB-enheder, åbne programmer, browseraktiviteter eller andre brugerhandlinger være til stede.
Individuelle artefakter bør ikke overvurderes. For eksempel beviser tilstedeværelsen af en tilsluttet USB-enhed ikke automatisk, at en bestemt fil blev kopieret til den pågældende enhed.
10. Tidsstempler og hændelser evalueres.
Tidsinformation spiller en central rolle i retsmedicinske undersøgelser. Filer, operativsystemer, databaser og applikationer kan gemme forskellige tidsstempler.
Disse omfatter blandt andet oprettelses-, ændrings- og adgangstider samt interne hændelsestider. Disse værdier skal fortolkes i sammenhæng med det respektive system.
Tidszoner, sommertid, synkronisering, kopieringsprocesser, softwareadfærd og potentiel manipulation kan alle påvirke tidsstempler. Derfor bør et tidsstempel ikke betragtes som endegyldigt bevis på en specifik brugerhandling uden yderligere verifikation.
11. En tidslinje kan oprettes.
I mere komplekse situationer samles relevante begivenheder ofte i en kronologisk oversigt. En sådan tidslinje kan kombinere information fra forskellige kilder.
For eksempel kan filsystemdata, Windows-hændelseslogfiler, USB-spor, browserdata og programoplysninger sammenlignes over tid.
Korrelation af flere uafhængige datakilder kan øge validiteten af en rekonstruktion betydeligt. Samtidig skal modstridende data overvejes og forklares.
12. Slettede data kontrolleres.
Hvis slettede data er relevante for den foreliggende sag, vil der blive foretaget en undersøgelse for at fastslå, om der stadig findes teknisk brugbare oplysninger. Dette kan omfatte filer, fotos, beskeder, databaseposter eller andre data.
Slettede data kan dog ikke gendannes automatisk. Med magnetiske harddiske kan frigjorte lagerområder stadig indeholde data under visse betingelser. Med moderne SSD'er og smartphones er situationen ofte betydeligt vanskeligere på grund af TRIM, flashhukommelsesstyring og kryptering.
Et pålideligt undersøgelsesresultat skal derfor skelne mellem data, der faktisk er blevet inddrevet, og blotte tekniske muligheder.
13. E-mails og kommunikation kan analyseres.
I mange tilfælde er kommunikationsdata af særlig interesse. Afhængigt af datakilden kan e-mails, beskeder, vedhæftede filer, kontakter eller andre kommunikationsoplysninger undersøges.
Headeroplysninger kan være relevante i e-mails. De kan indeholde spor om de involverede mailservere og de tekniske transmissionsstier. Fortolkningen af sådanne data skal dog foretages korrekt, da individuelle headerfelter kan manipuleres.
Analysérbarheden af messenger-data afhænger i høj grad af den specifikke applikation, enheden, databasestrukturen, krypteringen og de tilgængelige sikkerhedskopier.
14. Eksterne lagringsenheder undersøges.
I tilfælde af mistanke om datalækage kan undersøgelse af eksterne lagringsmedier spille en afgørende rolle. Operativsystemer kan gemme oplysninger om tidligere tilsluttede USB-drev, harddiske eller andre enheder.
Under visse betingelser kan producentoplysninger, enhedsidentifikatorer eller tidsstempler være til stede. Om en specifik kopieringsproces kan bevises ud over dette afhænger af yderligere artefakter.
Det blotte bevis for en tilsluttet databærer er derfor ikke ensbetydende med bevis for en datalækage.
15. Cloudtjenester kan være en del af undersøgelsen.
Moderne arbejdsgange flytter i stigende grad data til cloud-tjenester. Derfor kan OneDrive, Google Drive, Dropbox, iCloud eller andre platforme også være relevante for en retsmedicinsk undersøgelse.
Afhængigt af systemet kan lokale synkroniseringsspor, browseroplysninger, applikationsdata eller direkte tilgængelige cloud-data undersøges.
Det faktum, at teknisk adgang er mulig, betyder dog ikke automatisk, at en evaluering er juridisk tilladt. Adgangsrettigheder, databeskyttelse og undersøgelsens omfang skal overvejes separat.
16. Yderligere spor undersøges i tilfælde af cyberangreb.
Efter et cyberangreb kan efterforskningen blive betydeligt mere kompleks. Ud over slutenheder kan servere, firewalls, netværkskomponenter, e-mailsystemer og anden infrastruktur blive påvirket.
Følgende kan blandt andet undersøges: loginhændelser, mistænkelige processer, malware, ændringer i filer, netværksforbindelser eller indikationer på en mulig datalækage.
I sådanne tilfælde overlapper digital retsmedicin og hændelsesrespons hinanden. Den umiddelbare inddæmning af hændelsen skal koordineres med sikring af potentielt bevismateriale.
17. Resultaterne er korreleret med hinanden.
Et særligt vigtigt skridt er integrationen af forskellige fund. Individuelle digitale spor har ofte begrænset betydning. I modsætning hertil kan flere uafhængige datakilder kombineres for at skabe et betydeligt mere pålideligt billede.
Et eksempel ville være en kombination af USB-artefakter, filadgang, brugerlogin og andre systemoplysninger. Kun gennem denne sammenhæng kan en teknisk proces blive forståelig kondenseret.
Alternative forklaringer skal også undersøges. God retsmedicin leder ikke kun efter data, der bekræfter en eksisterende hypotese.
18. Resultater og fortolkning er adskilt.
Sondringen mellem tekniske fund og ekspertvurdering er afgørende for en retsmedicinsk undersøgelse.
Et fund kan for eksempel angive, at en specifik USB-enhed var registreret på den undersøgte computer. Evalueringen kan derefter undersøge betydningen af dette fund for det specifikke spørgsmål, der behandles.
Den yderligere påstand om, at visse filer blev kopieret til denne enhed, kan kun fremsættes, hvis yderligere teknisk dokumentation er tilgængelig til at understøtte dette.
En grundig undersøgelse beskriver derfor først, hvad der blev fundet, og først derefter, hvilken konklusion der kan drages ud fra det.
19. Der tages også hensyn til frifindende konklusioner.
En retsmedicinsk undersøgelse skal være åben. Den må ikke udelukkende søge beviser, der understøtter en eksisterende mistanke.
Hvis tekniske data modsiger det antagne hændelsesforløb, skal disse resultater også tages i betragtning. Det samme gælder modstridende eller tvetydige beviser.
Undersøgerens opgave er at evaluere de tilgængelige data, ikke at producere et ønsket resultat.
20. Dataenes pålidelighed vurderes.
Ikke alle digitale spor har samme bevisværdi. Nogle artefakter dokumenterer en teknisk proces relativt tydeligt, mens andre kun tillader begrænsede konklusioner.
Et login kan for eksempel vise, at en brugerkonto blev brugt. Dette betyder dog ikke automatisk, hvilken person der rent faktisk sad foran computeren.
En IP-adresse kan dokumentere en teknisk forbindelse eller routingsti, men den udgør ikke automatisk et sikkert bevis for identitet.
Kvaliteten af en retsmedicinsk vurdering demonstreres derfor også af, at begrænsningerne i den respektive datakilde er eksplicit angivet.
21. Undersøgelsen vil blive dokumenteret.
Forståelig dokumentation er en af de vigtigste komponenter i en professionel retsmedicinsk undersøgelse. Den bør tydeligt vise, hvilke enheder og data der blev undersøgt, og på hvilket grundlag de vigtigste fund blev gjort.
Dette kan omfatte oplysninger om bevismaterialet, sikringsprocedurer, hashværdier, anvendte værktøjer, relevante arbejdstrin og nøgleresultater.
Jo vigtigere et fund er for undersøgelsen, desto mere præcist bør det kunne spores fra, hvilken datakilde det stammer.
22. Der vil blive udarbejdet en undersøgelsesrapport eller en ekspertudtalelse.
Ved afslutningen af undersøgelsen kan resultaterne opsummeres i en teknisk rapport eller ekspertudtalelse. Omfanget afhænger af projektets krav og den tilsigtede anvendelse.
En undersøgelsesrapport dokumenterer typisk procedurer, datakilder og resultater. En ekspertvurdering går videre og besvarer et specifikt spørgsmål gennem en professionel evaluering af resultaterne.
Det er vigtigt, at tekniske fund, konklusioner og eksisterende begrænsninger er klart adskilt.
23. Beviskæden holdes sporbar.
I bevisrelevante undersøgelser er ikke kun den tekniske analyse vigtig. Håndteringen af beviserne skal også være forståelig.
Den såkaldte Chain of Custody dokumenterer, hvornår og af hvem en enhed blev overtaget, hvordan den blev sikret, hvem der havde adgang til den, og hvilket datagrundlag der blev undersøgt.
Dette gør det lettere senere at forstå, om de analyserede data rent faktisk kan tilskrives det oprindeligt erhvervede bevismateriale.
24. Resultaterne kontrolleres for tekniske begrænsninger.
Før en undersøgelse afsluttes, bør det kritisk undersøges, hvilke udsagn rent faktisk understøttes af de tilgængelige data.
Manglende data beviser ikke automatisk, at en begivenhed ikke har fundet sted. Ligeledes kan et enkelt artefakt sjældent dokumentere alle detaljerne i en begivenhed.
Kryptering, manglende logfiler, slettede data, beskadigede databærere eller ufuldstændige sikkerhedskopier kan begrænse oplysningernes pålidelighed.
Disse begrænsninger bør være en del af resultatet.
25. Beviserne vil blive opbevaret sikkert efter efterforskningen.
Når analysen er færdig, bør det fastlægges, hvordan originale enheder, retsmedicinske sikkerhedskopier og arbejdskopier skal opbevares. Dataenes langsigtede integritet kan være særligt vigtig i igangværende juridiske tvister.
Adgangskontrol, kryptering, sikre lagringssystemer og sporbare overførsler spiller en vigtig rolle i dette.
Originaler bør ikke unødvendigt ændres eller bruges til daglige opgaver, så længe de stadig kan være nødvendige som bevismateriale.
Hvor lang tid tager en retsmedicinsk undersøgelse?
Varigheden kan ikke fastsættes generelt. En enkelt lille databærer med et klart defineret spørgsmål kan kræve betydeligt mindre indsats end flere computere, smartphones, cloud-konti og store datasæt.
Selve den tekniske backupproces kan også være tidskrævende. Med store lagringsmedier skal betydelige mængder data læses, overføres og derefter behandles.
Den faktiske analysetid afhænger også af, hvor komplekst spørgsmålet er, og hvor mange relevante artefakter, der skal evalueres manuelt.
Hvad påvirker den indsats, der kræves for en undersøgelse?
- Antal enheder, der skal undersøges
- Lagringsstørrelse og datamængde
- Type af operativsystem
- Krypterings- og adgangssituation
- Status for databærer
- Omfanget af slettede data
- Antal relevante brugerkonti
- Cloud- og netværksdata
- Problemets kompleksitet
- Omfang af den nødvendige dokumentation
- Antal datakilder, der skal korreleres
- krævede særlige tekniske procedurer
Hvad kan gå galt under en retsmedicinsk undersøgelse?
Fejl opstår ofte allerede før den egentlige analyse. Hvis en enhed fortsat bruges unødvendigt, kan relevante data ændres eller overskrives. Installation af programmer, åbning af filer eller rengøring af systemer skaber nye tekniske spor.
En anden risiko ligger i for tidlig fortolkning. De, der antager, at en bestemt proces har fundet sted, før undersøgelsen overhovedet begynder, kan være tilbøjelige til kun at overveje de artefakter, der passer til analysen.
Selv en ukritisk accept af automatisk genererede resultater fra retsmedicinsk software kan føre til forkerte konklusioner.
Hvorfor er en struktureret undersøgelse vigtig?
Digital retsmedicin er ikke en enkeltstående softwarefunktion. Kvalitet opstår fra en kontrolleret overordnet proces.
En professionel undersøgelse kombinerer sikring af kildematerialet med en forståelig analyse, teknisk evaluering og fuldstændig dokumentation.
Jo mere kompleks en situation er, desto vigtigere bliver den metodologiske adskillelse mellem verifikation, analyse og fortolkning.
Ofte stillede spørgsmål om processen for en retsmedicinsk undersøgelse
Bliver originalen undersøgt først?
Hvor det er teknisk muligt, oprettes der først en passende retsmedicinsk backup, og der udføres derefter arbejde baseret på denne backup. Med smartphones, live-systemer og visse andre datakilder kan direkte adgang til originalen dog være teknisk nødvendig.
Skal computeren slukkes?
Ikke nødvendigvis. En anden backupstrategi kan være mere passende for en slukket computer end for et kørende, allerede dekrypteret system. Uforsigtig nedlukning af et system kan føre til tab af flygtige data eller dekrypteringstilstande. Beslutningen afhænger af de specifikke omstændigheder.
Kan en undersøgelse ændre apparatet?
Med traditionelle lagringsmedier kan skriveadgang i vid udstrækning forhindres under passende forhold. Med smartphones og operativsystemer er teknisk forårsagede ændringer ikke altid helt undgåelige. Det afgørende er at begrænse og dokumentere disse ændringer.
Bliver alle data taget i betragtning under en undersøgelse?
Ikke nødvendigvis. En professionel undersøgelse bør styres af det specifikke spørgsmål, der stilles. Især med store datasæt og personlige oplysninger er en målrettet undersøgelse ofte mere nyttig end en udifferentieret, omfattende analyse.
Kan en undersøgelse gendanne slettede data?
Under visse betingelser kan slettede data gendannes. Der er dog ingen garanti. Lagringsmediet, filsystemet, krypteringen og den videre brug af enheden er afgørende faktorer.
Kan en retsmedicinsk undersøgelse endeligt fastslå, hvem der gjorde hvad?
Ikke altid. Tekniske spor kan ofte knyttes til en enhed, brugerkonto eller systemhændelse. Det kan dog kræve yderligere beviser at knytte dem endeligt til en bestemt person.
Hvad sker der, når undersøgelsen er afsluttet?
De relevante resultater dokumenteres og opsummeres i en undersøgelsesrapport eller ekspertudtalelse, afhængigt af opgaven. Efterfølgende bør der træffes foranstaltninger til yderligere opbevaring eller returnering af originalt udstyr og retsmedicinske beviser.
En retsmedicinsk undersøgelse er en verificerbar proces.
En professionel digital undersøgelse består af mere end blot at aflæse data fra en enhed eller køre et analyseprogram. Det starter med et klart spørgsmål og en kontrolleret sikkerhedskopiering af relevante data.
Dette efterfølges af teknisk analyse, korrelation af forskellige datakilder og en omhyggelig evaluering af de fundne spor. Først når det er forståeligt dokumenteret, hvordan et fund blev gjort, og hvad dets begrænsninger er, får et digitalt resultat sin sande betydning.
Det vigtigste princip er derfor: Først sikre, derefter analysere, og først derefter evaluere.
Digital hændelse? Handl nu.
Jo hurtigere digitalt bevismateriale sikres, desto højere er dets brugervenlighed. Vores IT-forensiske eksperter er tilgængelige med kort varsel.
IT-forensik: Hvorfor professionel bevisopbevaring ofte er afgørende
En intern IT-hændelse er mere end blot et teknisk problem – den udgør en betydelig juridisk risiko. Sikring af digitalt bevismateriale på en juridisk gyldig måde kræver en struktureret og retsmedicinsk forsvarlig tilgang, der tager hensyn til IT-systemer, juridiske krav og forretningsinteresser ligeligt.
Den afgørende fordel
Juridisk tilladt digital bevisopbevaring
Juridisk kompatibel backup og spejling af databærere i henhold til anerkendte retsmedicinske standarder – uden at ændre eller forringe de originale data.
Analyse af komplekse IT-systemer
Struktureret analyse af e-mails, serverdata, cloud-systemer og mobile enheder – med tydelig dokumentation til ledelse, advokatfirmaer og domstole.
Hændelsesrespons og nødhjælp
Hurtig og struktureret reaktion på cyberangreb, datalækager eller interne IT-hændelser – herunder øjeblikkelig bevisopbevaring og indledende teknisk vurdering for at minimere yderligere risici.
Undersøgelser af compliance og svindel
Diskret undersøgelse af interne mistanker, datamanipulation eller overtrædelser af regler – med forståelig analyse og juridisk forsvarlig dokumentation.
Vores systematiske analyseproces
Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.
01
Registrering af dokumentation for overholdelse af reglerne
Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.
02
Retsmedicinsk analyse i fuld overensstemmelse
Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.
03
Transparent, struktureret rapportering
Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.
Häufig gestellte Fragen
Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?
Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.
Q. Hvordan kan datafortroligheden garanteres under undersøgelser?
Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.
Q. Hvilke typer sager håndterer I?
Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.
Q. Hvor lang tid tager en IT-retsmedicinsk undersøgelse?
Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.
Q. Hvilke standarder og metoder følger I?
Vores undersøgelser er baseret på internationalt anerkendte standarder og bedste praksis inden for digital retsmedicin for at sikre nøjagtighed, integritet og juridisk forsvarlige resultater.
*EN MEDDELELSE
LB Detektive GmbH (LB Group®) påpeger, at omtalen af byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitets- eller serviceområder. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik , digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.
Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.
Sidste nyt
- 17. August 2026
Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...
Sidste nyt
- 1. April 2026
Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...
- 19. Marts 2026
- 9. Marts 2026