IT forenzika · macOS
Forenzní analýza uživatelských účtů v systému macOS – zmapování struktur uživatelů a účtů
Místní uživatelské účty představují zásadní orientační bod pro řadu prvků systému macOS. Účty mají vlastní uživatelské adresáře, nastavení a oprávnění a mohou patřit do různých skupin. Pro forenzní vyšetřování je proto zásadní správné přiřazení účtu, domovského adresáře a dalších stop souvisejících s uživatelem.
Existující uživatelský účet však neprokazuje, že daná osoba v daném okamžiku sama pracovala na daném zařízení. Konfiguraci účtu, přihlášení a konkrétní uživatelské akce je třeba posuzovat odděleně.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zaznamenáváme existující místní uživatelské účty, uživatelské adresáře, členství ve skupinách a technicky dostupné metadata účtů. Následně tyto informace korelujeme s událostmi přihlášení, vlastníky souborů, artefakty uživatelských knihoven a dalšími stopami souvisejícími s daným případem.
Zvláštní typy účtů a systémové účty se posuzují odděleně od běžných interaktivních uživatelských účtů. Přiřazení k konkrétním osobám se provádí pouze v případě, že to vyplývá z celkového kontextu.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Po zajištění důkazů se provede inventarizace struktury účtů a adresářů. Zaznamenají se uživatelská jména, domovské adresáře, členství ve skupinách a další relevantní metadata, která se porovnají se stopami v souborovém systému a v přihlašovacích záznamech.
Následně se ověřuje, které artefakty lze jednoznačně přiřadit k určitému účtu a které jsou pouze systémové. Technické přiřazení účtu se bez dalších dokladů nepovažuje za totožné s identitou fyzické osoby.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
Uživatelské účty poskytují organizační rámec pro mnoho prvků systému macOS. Bez správného přiřazení účtu mohou být data prohlížeče, aplikací, dokumentů nebo nastavení nesprávně interpretována.
Z forenzního hlediska je klíčové rozlišovat mezi tvrzením „tento artefakt patří k uživatelskému profilu X“ a tvrzením „osoba X provedla tuto akci“. Druhé tvrzení obvykle vyžaduje dodatečné důkazy.
Často kladené otázky
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální analýzu uživatelských účtů a stop souvisejících s uživateli na počítači Mac? Společnost LanCologne vám pomůže s pořízením zálohy, která obstojí u soudu, a s jednoznačným přiřazením údajů.
V souvislosti s tímto tématem
- Forenzní analýza artefaktů přihlášení v systému macOS – rekonstrukce procesů přihlášení a relací
- Forenzní analýza historie prohlížeče Safari – rekonstrukce webové aktivity v systému macOS
- Forenzní analýza stažených souborů v prohlížeči Safari – vyšetření původu stažených souborů
- Forenzní analýza koše v systému macOS – prozkoumání smazaných a přesunutých souborů