IT forenzika · macOS

Forenzní analýza uživatelských účtů v systému macOS – zmapování struktur uživatelů a účtů

Místní uživatelské účty představují zásadní orientační bod pro řadu prvků systému macOS. Účty mají vlastní uživatelské adresáře, nastavení a oprávnění a mohou patřit do různých skupin. Pro forenzní vyšetřování je proto zásadní správné přiřazení účtu, domovského adresáře a dalších stop souvisejících s uživatelem.

Nezávazná poptávka

Existující uživatelský účet však neprokazuje, že daná osoba v daném okamžiku sama pracovala na daném zařízení. Konfiguraci účtu, přihlášení a konkrétní uživatelské akce je třeba posuzovat odděleně.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zaznamenáváme existující místní uživatelské účty, uživatelské adresáře, členství ve skupinách a technicky dostupné metadata účtů. Následně tyto informace korelujeme s událostmi přihlášení, vlastníky souborů, artefakty uživatelských knihoven a dalšími stopami souvisejícími s daným případem.

Zvláštní typy účtů a systémové účty se posuzují odděleně od běžných interaktivních uživatelských účtů. Přiřazení k konkrétním osobám se provádí pouze v případě, že to vyplývá z celkového kontextu.

Typické oblasti použití

Přiřazení artefaktů souvisejících s uživatelem
Prověření několika místních účtů
Obnova struktur účtů a domovských adresářů
Kontrola administrativních oprávnění
Reakce na incidenty a vyšetřování případů zneužití důvěry
Korelace se stopami přihlášení a stopami v souborovém systému
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování

Po zajištění důkazů se provede inventarizace struktury účtů a adresářů. Zaznamenají se uživatelská jména, domovské adresáře, členství ve skupinách a další relevantní metadata, která se porovnají se stopami v souborovém systému a v přihlašovacích záznamech.

Následně se ověřuje, které artefakty lze jednoznačně přiřadit k určitému účtu a které jsou pouze systémové. Technické přiřazení účtu se bez dalších dokladů nepovažuje za totožné s identitou fyzické osoby.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Uživatelské účty poskytují organizační rámec pro mnoho prvků systému macOS. Bez správného přiřazení účtu mohou být data prohlížeče, aplikací, dokumentů nebo nastavení nesprávně interpretována.

Z forenzního hlediska je klíčové rozlišovat mezi tvrzením „tento artefakt patří k uživatelskému profilu X“ a tvrzením „osoba X provedla tuto akci“. Druhé tvrzení obvykle vyžaduje dodatečné důkazy.

Často kladené otázky

Proč jsou uživatelské účty důležité z forenzního hlediska?+
Mnoho souborů systému macOS se nachází v příslušném domovském adresáři jednotlivých uživatelů nebo je přiřazeno k místnímu účtu.
Dokazuje uživatelský účet, že jej používá konkrétní osoba?+
Ne. Technické přiřazení účtu ještě neznamená automatické přiřazení úkonu k konkrétní osobě.
Mají práva správce forenzní význam?+
Ano. Kontext skupiny a oprávnění může být důležitý při posuzování možných změn v systému.
Jsou systémové účty posuzovány stejně jako běžné uživatelské účty?+
Ne. Je třeba rozlišovat mezi systémovými a službovými účty a uživatelskými účty používanými v interaktivním režimu.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu uživatelských účtů a stop souvisejících s uživateli na počítači Mac? Společnost LanCologne vám pomůže s pořízením zálohy, která obstojí u soudu, a s jednoznačným přiřazením údajů.

Kontaktujte nás hned teď