IT forenzika · Soudy
Lze zjistit, zda byl soubor stažen z internetu?
Für die Herkunft einer Datei können Browser-Downloads, Quarantäne- oder Herkunftsmetadaten, Dateisystemspuren, E-Mail-Anhänge und Anwendungshistorien relevant sein. Wir prüfen, ob sich eine nachvollziehbare Kette von einer Quelle bis zur lokalen Datei herstellen lässt.
Co musí znalec ve skutečnosti objasnit?
Rozhodující není množství nalezených artefaktů. Rozhodující je, zda příslušné digitální stopy potvrzují skutečnost uvedenou v předmětu dokazování, zda s ní jsou v rozporu, nebo zda neumožňují učinit spolehlivý závěr. Za tímto účelem se nálezy posuzují v technickém kontextu a výslovně se prověřují i protichůdné hypotézy.
Kde leží hranice výpovědi
Die bloße Existenz einer Datei beweist ihre Herkunft nicht. Selbst passende Metadaten müssen gegen weitere Spuren geprüft werden, weil Dateien kopiert, umbenannt oder aus Backups wiederhergestellt worden sein können.
Jak LanCologne řeší důkazní otázku
V případě soudních zakázek začíná naše práce otázkou důkazů, nikoli analytickým programem. Určíme, kterou technickou skutečnost je třeba objasnit, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba prověřit.
Datová základna je jednoznačně zdokumentována a, pokud je to technicky možné, prověřena na ověřených forenzních zálohách či pracovních kopiích. Automatizované shody nejsou v otázkách rozhodujícího významu převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. V případě potřeby se nález ověřuje na základě surových dat nebo pomocí nezávislé druhé odborně vhodné metody.
V posudku rozlišujeme mezi zjištěnými skutečnostmi, technickým hodnocením a závěrem. Stejně jasně vymezujeme hranice tvrzení: Co je prokázáno, co je pouze podloženo, co zůstává otevřené a co nelze na základě dostupných údajů určit?
Hlavní část je formulována tak, aby byla srozumitelná pro soudce a další osoby, které nejsou odborníky na forenzní vědy. Technická ověřitelnost je zajištěna samostatnou technickou částí. V ní jsou zdokumentovány zdroje dat, hodnoty integrity, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu.
Náš způsob práce
Metodické zařazení
Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných softwarových produktů. Modul základní ochrany BSI DER.2.2 obsahuje užitečné základní principy týkající se preventivních opatření, zajištění důkazů a prezentace výsledků přizpůsobené cílové skupině v případě incidentů v oblasti IT bezpečnosti. Výslovně však uvádí, že samotná forenzní analýza není předmětem tohoto modulu a že se nevztahuje na IT forenzní vyšetřování v případě trestných činů. Nepředstavujeme jej proto jako standard v trestním řízení.
Právní rámec
ZPO §§ 371, 403, 404a, 407a, 411; § 286 ZPO.
Konečné posouzení důkazů zůstává v kompetenci soudu. Naše činnost jako soudních znalců se omezuje na odborné zodpovězení technické důkazní otázky v rámci zadaného úkolu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé forenzní vyšetřování v oblasti informačních technologií v souvislosti s konkrétní soudní otázkou týkající se důkazů? Společnost LanCologne prošetřuje dostupné digitální stopy bez předpojatosti a srozumitelně dokumentuje klíčové nálezy, protichůdné nálezy i technická omezení.
V souvislosti s tímto tématem
- Lze zjistit, zda byl počítač v určitém okamžiku zapnutý nebo vypnutý?
- Je možné zjistit, zda byly soubory přejmenovány nebo přesunuty v rámci systému?
- Jakou důkazní hodnotu mají u soudu obnovené soubory nebo soubory, které se dochovaly pouze ve fragmentární podobě?
- Lze zjistit, zda byl nějaký soubor nebo informace vytištěn?