IT forenzika · Soudy

Může být malware alternativním vysvětlením určité digitální činnosti?

V soudních řízeních se občas objevuje tvrzení, že podezřelý čin nebyl způsoben uživatelem, ale škodlivým softwarem. Takové tvrzení nesmí být ani automaticky zamítnuto, ani přijato bez ověření.

Nezávazná poptávka

Samotný nález souboru s malwarem nestačí. Rozhodující je, zda byl tento škodlivý software skutečně spuštěn, jaké funkce má, zda byl v daném období aktivní a zda je jeho chování z technického hlediska schopné vysvětlit sporný proces.

Z abstraktní možnosti „malware něco takového dokáže“ se tak stává konkrétní důkazní otázka: „Existují v tomto systému stopy, které by naznačovaly, že právě tento škodlivý software mohl způsobit tvrzený incident?“

Samotná otázka důkazu

Jak se ověřuje hypotéza o malwaru?

Zkoumají se mimo jiné stopy v souborech a procesech, perzistence, konfigurace, události během běhu, síťová komunikace a časová souvislost se sporným jednáním.

Kromě toho je třeba objasnit skutečnou funkci škodlivého softwaru. Škodlivý program, který pouze zobrazuje reklamy, ještě automaticky neznamená krádež souborů nebo dálkové ovládání.

Kde leží hranice výpovědi

Existence škodlivého softwaru a příčinná souvislost s konkrétním činem jsou dvě oddělené důkazní otázky.

Proč LanCologne?

V případě soudních zakázek pro nás není rozhodující, který analytický program jako první vykáže shodu. Rozhodující je, zda lze na důkazní otázku poskytnout odbornou odpověď a zda tato odpověď obstojí při nezávislém přezkoumání.

Pracujeme bez předpojatosti, dokumentujeme původ klíčových nálezů a prověřujeme alternativní technická vysvětlení. Samotné vyhodnocení se zásadně provádí na forenzní kopii nebo na datovém souboru zaznamenaném způsobem zajišťujícím důkazní hodnotu. Originály nejsou zbytečně přímo zkoumány. V případech, kdy jsou technicky nezbytná zásahy do živého systému, jsou případné změny výslovně zdokumentovány.

Rozhodující nálezy se v závislosti na dané otázce ověřují pomocí druhé odborně vhodné metody nebo přímo na základě příslušných surových dat. Jaké nástroje se k tomu použijí, závisí na důkazním materiálu a dané otázce. Rozhodující jsou vhodnost, odborné uznání a sledovatelnost metody – nikoli název produktu.

Naše posudky rozlišují mezi zjištěnými fakty, technickým hodnocením a zbývající nejistotou. Nezjištění je odůvodněno stejně pečlivě jako pozitivní zjištění.

Takto postupujeme při soudních zakázkách

Náš způsob práce – od soudního příkazu k odpovědi

1Prověřit předmět sporu a otázku důkazu

Nejprve ověříme, zda daná otázka spadá do naší odborné oblasti, na jakých skutečnostech se soud zakládá a zda je obsah či rozsah pověření jednoznačný. V případě pochybností bude věc vyjasněna soudem. To je v souladu s § 404a a § 407a ZPO.

2Zkontrolovat nezávislost

Případné důvody, které by mohly vyvolat pochybnosti o nestrannosti, se prověřují před zahájením věcného šetření a v případě potřeby se sdělují soudu.

3Jednoznačně zaznamenat důkazní prostředky

Zařízení, datové nosiče, zálohy a poskytnuté soubory jsou identifikovány a zdokumentovány. Je zaznamenán stav vyšetřování.

4Zajištění integrity dat

Pokud je to technicky možné, vytvoří se forenzní kopie nebo forenzní obraz. Hash hodnoty a další kontroly integrity slouží k jednoznačné identifikaci. Originál zůstává zachován pro případné pozdější kontroly.

5Odvodit kontrolní hypotézy z dokazovací otázky

Určíme, jaké stopy by daný údajný jev podpořily, jaké protichůdné nálezy jsou možné a jaká alternativní technická vysvětlení je třeba prověřit.

6Prozkoumat relevantní zdroje dat

Zkoumány jsou pouze ty artefakty, které mají pro danou důkazní otázku odbornou hodnotu. Automatické nálezy se nepřijímají bez ověření.

7Nezávislá validace nálezů

Zjištění rozhodující pro rozhodnutí se – v případě potřeby – ověřují pomocí druhé uznávané metody, z jiného technického úhlu pohledu nebo přímo na základě surových dat.

8Stanovení mezí výpovědi

Výslovně prověřujeme, jaké závěry z těchto údajů nelze vyvodit. Uvádíme chybějící údaje, možné vymazání, technická omezení, neúplné výpisy nebo protichůdné stopy.

9Jasně odpovědět na otázku důkazu

Konečný závěr vyplývá z dokumentovaných nálezů. Není formulován důrazněji, než jak to umožňují údaje.

10Přiložit technickou přílohu

Hlavní text je srozumitelný i pro ty, kteří se forenzní analýzou nezabývají. Technická příloha obsahuje informace, které nezávislý IT forenzní expert potřebuje k odborné kontrole nebo k vypracování protipoznatku.

Právní rámec

ZPO §§ 403, 404a, 407a, 411 a § 286 ZPO; v trestních věcech §§ 72 a násl. StPO.

Soudní znalec poskytuje odborný podklad. Právní posouzení a závěrečné zhodnocení důkazů zůstávají v kompetenci soudu.

Často kladené otázky

Může být malware alternativním vysvětlením určité digitální činnosti?+
V soudních řízeních se občas objevuje tvrzení, že podezřelý čin nebyl způsoben uživatelem, ale škodlivým softwarem. Takové tvrzení nesmí být ani automaticky zamítnuto, ani přijato bez ověření.
Jak taková technická prohlídka probíhá v praxi?+
Náš postup – od soudního zadání k odpovědi Nejprve ověřujeme, zda daná otázka spadá do naší odborné oblasti, na jakých skutečnostech se soud zakládá a zda je obsah či rozsah zadání jednoznačný.
Poskytuje výsledek vyšetřování soudu jednoznačný závěr?+
Existence škodlivého softwaru a příčinná souvislost s konkrétním činem jsou dvě oddělené důkazní otázky.
Existuje pro to právní základ?+
§§ 403, 404a, 407a, 411 a § 286 ZPO; v trestních věcech §§ 72 a násl. StPO. Soudní znalec poskytuje odborný podklad pro skutkovou stránku. Právní posouzení a závěrečné zhodnocení důkazů zůstávají v kompetenci soudu.

LanCologne – IT forenzika pro soudy

Potřebujete nezávislé technické vyšetření v souvislosti s důkazní otázkou pro soud? Společnost LanCologne prověřuje digitální stopy objektivně, transparentně a reprodukovatelně. Dokumentujeme jak pozitivní nálezy, tak i případy, kdy se nic neprokázalo, a technické limity tak, aby závěry byly srozumitelné pro soud a odborně ověřitelné pro nezávislého IT forenzního experta.

Kontaktujte nás hned teď