IT-Forensik · macOS
FileVault forensisch analysieren – Verschlüsselungszustand und Zugriffsmöglichkeiten bewerten
FileVault schützt Daten auf einem Mac durch Verschlüsselung. Auf Macs mit Apple Silicon oder Apple T2 Security Chip sind Daten bereits hardwaregestützt verschlüsselt; FileVault ergänzt dabei eine zusätzliche Schutzebene, indem der Zugriff an Benutzeranmeldedaten beziehungsweise geeignete Wiederherstellungsmechanismen gebunden wird. Auf älteren Intel-Macs ohne T2 ist die technische Ausgangslage anders und muss gesondert bewertet werden.
Für die Forensik ist FileVault vor allem deshalb relevant, weil der Verschlüsselungs- und Entsperrzustand unmittelbar beeinflusst, welche Daten auf einem beschlagnahmten oder übergebenen System zugänglich sind. FileVault ist dabei kein Aktivitätsartefakt und erlaubt für sich allein keine Aussage darüber, wer bestimmte Dateien erstellt oder verwendet hat.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.
Naše služby
Wir dokumentieren den erkennbaren Verschlüsselungszustand, die Hardwareplattform, vorhandene APFS-Strukturen und die für eine beweissichere Erfassung relevanten Zugriffsvoraussetzungen. Benutzer- und Recovery-Kontext werden nur im Rahmen der tatsächlich verfügbaren und rechtmäßig bereitgestellten Informationen bewertet.
Bei laufenden beziehungsweise entsperrten Systemen wird die aktuelle Zugriffssituation besonders sorgfältig dokumentiert, da ein späterer Zustandswechsel die Erfassungsmöglichkeiten erheblich verändern kann.
Typické oblasti použití
So läuft die forensische Untersuchung ab
Zunächst werden Modell, Prozessorplattform und Datenträgerstruktur dokumentiert. Danach wird geprüft, welche APFS-Volumes vorliegen und in welchem Zustand sie zugänglich sind. Die Untersuchung erfolgt ohne unnötige Änderungen am Originalsystem.
Die konkrete Vorgehensweise hängt wesentlich davon ab, ob ein Mac ausgeschaltet, gestartet, angemeldet oder bereits entsperrt übergeben wurde. Diese Zustände werden in der Dokumentation strikt getrennt, weil sie die technisch möglichen Sicherungswege beeinflussen.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
FileVault gehört zu den wichtigsten Rahmenbedingungen einer modernen macOS-Beweissicherung. Insbesondere bei Apple Silicon und T2-Systemen müssen hardwaregebundene Schlüsselmechanismen und der aktuelle Gerätezustand berücksichtigt werden.
Forensisch entscheidend ist deshalb nicht nur die Feststellung „FileVault aktiv“, sondern die genaue Dokumentation von Plattform, Verschlüsselungszustand und verfügbarem Zugriff zum Zeitpunkt der Sicherung.
Často kladené otázky
🔗 Související témata
LanCologne – macOS-Forensik in Köln
Sie benötigen eine professionelle forensische Untersuchung eines FileVault-geschützten Mac? LanCologne unterstützt Sie bei der beweissicheren Erfassung und technisch nachvollziehbaren Bewertung.