IT forenzika · macOS

Forenzní analýza USB zařízení v systému macOS – prozkoumání externích zařízení a datových nosičů

Externí USB zařízení a paměťová média mohou hrát klíčovou roli při vyšetřování úniků dat, malwaru a uživatelské aktivity. Systém macOS rozpoznává připojený hardware prostřednictvím své architektury zařízení a ovladačů; v závislosti na zařízení, verzi operačního systému a způsobu použití mohou vzniknout různé stopy v systému a souborovém systému.

Nezávazná poptávka

Forenzní závěr o konkrétním připojení zařízení by proto neměl být odvozen pouze na základě jediného artefaktu. Rozpoznání zařízení, připojení svazku, přenos souborů a akce uživatele jsou různé události.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Prozkoumáváme dostupné stopy v systému, sjednocených protokolech a souborovém systému, abychom nalezli náznaky existence externích zařízení a datových nosičů. Technické identifikátory, informace o výrobci či produktu, názvy svazků a časové údaje – jsou-li k dispozici – vzájemně porovnáváme.

U externích paměťových médií navíc prověřujeme kontext připojení, odkazy na souborový systém a případnou aktivitu souborů v daném období.

Typické oblasti použití

Kontrola externích USB paměťových médií
Vyšetřování úniku dat a zneužití důvěrných informací
Rekonstrukce přípojek zařízení
Přiřazení svazků a datových nosičů
Korelace s přenosy souborů
Reakce na incidenty a vyšetřování malwaru
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování

Po zajištění důkazů se vyhodnotí dostupné artefakty zařízení a systému z hlediska relevantních hardwarových souvislostí. Identifikované informace o zařízeních se časově porovnají s událostmi svazků, připojení a souborových systémů.

Teprve pokud se několik stop shoduje, lze formulovat konkrétní kontext připojení nebo použití. Samotný uložený záznam o zařízení se automaticky nevykládá jako důkaz přenosu souboru.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

USB artefakty mohou pomoci určit, zda v sledovaném období hrálo roli externí datové úložiště nebo jiné zařízení. Zejména v případě možného úniku dat je rozhodující časová korelace s aktivitami souvisejícími se soubory.

Významnost výsledků závisí na verzi a zařízení. Proto se vždy dokumentuje, na které konkrétní stopě je nález založen a jaké závěry z něj nelze vyvodit.

Často kladené otázky

Může systém macOS zanechávat stopy po připojených zařízeních USB?+
Ano. V závislosti na zařízení, verzi systému macOS a způsobu používání mohou systémové, protokolové a souborové artefakty obsahovat příslušné informace.
Dokazuje upozornění zařízení, že došlo k přenosu souboru?+
Ne. Připojení, respektive rozpoznání a přenos souborů, jsou samostatné události.
Lze externí svazek časově přiřadit?+
V závislosti na dostupných stopách po připojení, záznamech a souborovém systému může být možné určit časové zařazení.
Jsou sériová čísla vždy k dispozici?+
Ne. To, jaké identifikační znaky jsou k dispozici, závisí na zařízení, protokolu a získaných artefaktech.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu externích USB zařízení nebo datových nosičů na počítači Mac? Společnost LanCologne vám pomůže s pořízením záznamů splňujících soudní požadavky a s proveditelnou technickou korelací.

Kontaktujte nás hned teď