IT forenzika · Soudy
Lze zjistit známky použití anti-forenzních technik nebo cíleného zahlazování stop?
Anti-forensische Maßnahmen können beispielsweise auf Löschung, Protokollbereinigung, Zeitmanipulation oder den Einsatz bestimmter Werkzeuge zielen. Eine fachliche Untersuchung sucht nach konkreten Inkonsistenzen und korrespondierenden Spuren, nicht nach einem pauschalen Verdacht.
Co musí znalec ve skutečnosti objasnit?
Rozhodující není množství nalezených artefaktů. Rozhodující je, zda příslušné digitální stopy potvrzují skutečnost uvedenou v předmětu dokazování, zda s ní jsou v rozporu, nebo zda neumožňují učinit spolehlivý závěr. Za tímto účelem se nálezy posuzují v technickém kontextu a výslovně se prověřují i protichůdné hypotézy.
Kde leží hranice výpovědi
Eine Auffälligkeit ist noch kein Beweis gezielter Beweisvereitelung. Technische Ursachen und normale Systemprozesse müssen als Alternativerklärungen geprüft werden. Absicht und rechtliche Bewertung bleiben Sache des Gerichts.
Jak LanCologne řeší důkazní otázku
V případě soudních zakázek začíná naše práce otázkou důkazů, nikoli analytickým programem. Určíme, kterou technickou skutečnost je třeba objasnit, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba prověřit.
Datová základna je jednoznačně zdokumentována a, pokud je to technicky možné, prověřena na ověřených forenzních zálohách či pracovních kopiích. Automatizované shody nejsou v otázkách rozhodujícího významu převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. V případě potřeby se nález ověřuje na základě surových dat nebo pomocí nezávislé druhé odborně vhodné metody.
V posudku rozlišujeme mezi zjištěnými skutečnostmi, technickým hodnocením a závěrem. Stejně jasně vymezujeme hranice tvrzení: Co je prokázáno, co je pouze podloženo, co zůstává otevřené a co nelze na základě dostupných údajů určit?
Hlavní část je formulována tak, aby byla srozumitelná pro soudce a další osoby, které nejsou odborníky na forenzní vědy. Technická ověřitelnost je zajištěna samostatnou technickou částí. V ní jsou zdokumentovány zdroje dat, hodnoty integrity, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu.
Náš způsob práce
Metodické zařazení
Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných softwarových produktů. Modul základní ochrany BSI DER.2.2 obsahuje užitečné základní principy týkající se preventivních opatření, zajištění důkazů a prezentace výsledků přizpůsobené cílové skupině v případě incidentů v oblasti IT bezpečnosti. Výslovně však uvádí, že samotná forenzní analýza není předmětem tohoto modulu a že se nevztahuje na IT forenzní vyšetřování v případě trestných činů. Nepředstavujeme jej proto jako standard v trestním řízení.
Právní rámec
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Konečné posouzení důkazů zůstává v kompetenci soudu. Naše činnost jako soudních znalců se omezuje na odborné zodpovězení technické důkazní otázky v rámci zadaného úkolu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé forenzní vyšetřování v oblasti informačních technologií v souvislosti s konkrétní soudní otázkou týkající se důkazů? Společnost LanCologne prošetřuje dostupné digitální stopy bez předpojatosti a srozumitelně dokumentuje klíčové nálezy, protichůdné nálezy i technická omezení.
V souvislosti s tímto tématem
- Co má větší důkazní hodnotu: původní data, forenzní záloha nebo exportovaná zpráva?
- Kdy může být vhodné provést nové IT-forenzní posouzení podle § 412 ZPO?
- Lze prokázat, zda byl digitální důkazní materiál po zajištění pozměněn?
- Lze zjistit, zda byla použita administrátorská práva nebo práva s rozšířenými oprávněními?