IT forenzika · Soudy
Lze zjistit, zda byl soubor skutečně otevřen nebo použit?
Samotná existence souboru v počítači ještě neznamená, že si jej někdo prohlížel. Dokonce i záznam v seznamu „naposledy použité“ může být generován různými způsoby v závislosti na aplikaci.
Aby bylo možné určit, zda byl soubor skutečně otevřen nebo použit, je proto třeba zohlednit několik možných stop. Patří mezi ně údaje o historii v rámci dané aplikace, naposledy použité dokumenty, údaje z náhledu, protokoly operačního systému, dočasné soubory, aktivity v souborovém systému a případně i obsah samotné aplikace.
V tomto ohledu důsledně rozlišujeme mezi „soubor existoval“, „soubor byl odkazován nějakým programem“ a „konkrétní použití je technicky dostatečně doloženo“.
Samotná otázka důkazu
Jakou důkazní sílu může mít artefakt otevření?
Význam závisí na tom, jakým technickým způsobem artefakt vzniká. Systémový odkaz může například vzniknout v důsledku skutečného přístupu uživatele, automatického indexování nebo programu běžícího na pozadí.
Proto prověřujeme logiku vzniku daného artefaktu a hledáme doplňující stopy ze stejného období. Teprve když se tvrzený průběh událostí logicky vyvodí z několika zdrojů, vyvodíme silnější závěr.
Kde leží hranice výpovědi
Ne každá aplikace zanechává spolehlivý důkaz o otevření. Absence takového záznamu proto sama o sobě neznamená, že soubor nebyl nikdy otevřen.
Proč LanCologne?
V případě soudních zakázek pro nás není rozhodující, který analytický program jako první vykáže shodu. Rozhodující je, zda lze na důkazní otázku poskytnout odbornou odpověď a zda tato odpověď obstojí při nezávislém přezkoumání.
Pracujeme bez předpojatosti, dokumentujeme původ klíčových nálezů a prověřujeme alternativní technická vysvětlení. Samotné vyhodnocení se zásadně provádí na forenzní kopii nebo na datovém souboru zaznamenaném způsobem zajišťujícím důkazní hodnotu. Originály nejsou zbytečně přímo zkoumány. V případech, kdy jsou technicky nezbytná zásahy do živého systému, jsou případné změny výslovně zdokumentovány.
Rozhodující nálezy se v závislosti na dané otázce ověřují pomocí druhé odborně vhodné metody nebo přímo na základě příslušných surových dat. Jaké nástroje se k tomu použijí, závisí na důkazním materiálu a dané otázce. Rozhodující jsou vhodnost, odborné uznání a sledovatelnost metody – nikoli název produktu.
Naše posudky rozlišují mezi zjištěnými fakty, technickým hodnocením a zbývající nejistotou. Nezjištění je odůvodněno stejně pečlivě jako pozitivní zjištění.
Takto postupujeme při soudních zakázkách
Náš způsob práce – od soudního příkazu k odpovědi
Nejprve ověříme, zda daná otázka spadá do naší odborné oblasti, na jakých skutečnostech se soud zakládá a zda je obsah či rozsah pověření jednoznačný. V případě pochybností bude věc vyjasněna soudem. To je v souladu s § 404a a § 407a ZPO.
Případné důvody, které by mohly vyvolat pochybnosti o nestrannosti, se prověřují před zahájením věcného šetření a v případě potřeby se sdělují soudu.
Zařízení, datové nosiče, zálohy a poskytnuté soubory jsou identifikovány a zdokumentovány. Je zaznamenán stav vyšetřování.
Pokud je to technicky možné, vytvoří se forenzní kopie nebo forenzní obraz. Hash hodnoty a další kontroly integrity slouží k jednoznačné identifikaci. Originál zůstává zachován pro případné pozdější kontroly.
Určíme, jaké stopy by daný údajný jev podpořily, jaké protichůdné nálezy jsou možné a jaká alternativní technická vysvětlení je třeba prověřit.
Zkoumány jsou pouze ty artefakty, které mají pro danou důkazní otázku odbornou hodnotu. Automatické nálezy se nepřijímají bez ověření.
Zjištění rozhodující pro rozhodnutí se – v případě potřeby – ověřují pomocí druhé uznávané metody, z jiného technického úhlu pohledu nebo přímo na základě surových dat.
Výslovně prověřujeme, jaké závěry z těchto údajů nelze vyvodit. Uvádíme chybějící údaje, možné vymazání, technická omezení, neúplné výpisy nebo protichůdné stopy.
Konečný závěr vyplývá z dokumentovaných nálezů. Není formulován důrazněji, než jak to umožňují údaje.
Hlavní text je srozumitelný i pro ty, kteří se forenzní analýzou nezabývají. Technická příloha obsahuje informace, které nezávislý IT forenzní expert potřebuje k odborné kontrole nebo k vypracování protipoznatku.
Právní rámec
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Soudní znalec poskytuje odborný podklad. Právní posouzení a závěrečné zhodnocení důkazů zůstávají v kompetenci soudu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé technické vyšetření v souvislosti s důkazní otázkou pro soud? Společnost LanCologne prověřuje digitální stopy objektivně, transparentně a reprodukovatelně. Dokumentujeme jak pozitivní nálezy, tak i případy, kdy se nic neprokázalo, a technické limity tak, aby závěry byly srozumitelné pro soud a odborně ověřitelné pro nezávislého IT forenzního experta.
V souvislosti s tímto tématem