IT forenzika · macOS
Forenzní analýza FileVault – vyhodnocení stavu šifrování a možností přístupu
FileVault chrání data na počítačích Mac pomocí šifrování. Na počítačích Mac s čipem Apple Silicon nebo Apple T2 Security Chip jsou data již šifrována na hardwarové úrovni; FileVault k tomu přidává další úroveň ochrany tím, že přístup váže na přihlašovací údaje uživatele nebo na vhodné mechanismy obnovy. U starších počítačů Mac s procesorem Intel bez čipu T2 je technická situace odlišná a je třeba ji posoudit samostatně.
Pro forenzní analýzu je FileVault důležitý především proto, že stav šifrování a odemknutí přímo ovlivňuje, která data jsou na zabaveném nebo předaném systému přístupná. FileVault přitom není artefaktem aktivity a sám o sobě neumožňuje učinit žádný závěr o tom, kdo určité soubory vytvořil nebo použil.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zaznamenáváme rozpoznatelný stav šifrování, hardwarovou platformu, existující struktury APFS a podmínky přístupu relevantní pro sběr důkazů v souladu s právními předpisy. Kontext uživatele a obnovy se vyhodnocuje pouze v rámci skutečně dostupných a zákonně poskytnutých informací.
U systémů, které jsou v provozu nebo odblokovány, se aktuální stav přístupu dokumentuje obzvláště pečlivě, protože pozdější změna stavu může výrazně ovlivnit možnosti zaznamenávání.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Nejprve se zdokumentuje model, procesorová platforma a struktura datových nosičů. Poté se ověří, jaké svazky APFS jsou k dispozici a v jakém stavu jsou přístupné. Prozkoumání probíhá bez zbytečných změn v původním systému.
Konkrétní postup závisí především na tom, zda byl Mac předán ve vypnutém, zapnutém, přihlášeném nebo již odemčeném stavu. Tyto stavy jsou v dokumentaci striktně rozlišovány, protože ovlivňují technicky možné způsoby zálohování.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
FileVault patří k nejdůležitějším rámcovým podmínkám moderního zajištění důkazů v systému macOS. Zejména u systémů Apple Silicon a T2 je třeba zohlednit hardwarově vázané mechanismy klíčů a aktuální stav zařízení.
Z forenzního hlediska je proto rozhodující nejen zjištění „FileVault aktivní“, ale také přesná dokumentace platformy, stavu šifrování a dostupného přístupu v okamžiku zálohování.
Často kladené otázky
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování počítače Mac chráněného technologií FileVault? Společnost LanCologne vám pomůže s důkazně bezpečným zajištěním dat a technicky podloženým vyhodnocením.
V souvislosti s tímto tématem
- Forenzní analýza Secure Enclave – správné posouzení hardwarově vázaných bezpečnostních mechanismů
- Forenzní analýza FSEvents – rekonstrukce změn v souborovém systému v systému macOS
- Forenzní analýza snímků z Time Machine – zkoumání dřívějších stavů souborů v systému macOS
- Forenzní analýza databáze macOS KnowledgeC