IT forenzika · Soudy
Může být malware alternativním vysvětlením určité digitální činnosti?
V soudních řízeních se občas objevuje tvrzení, že podezřelý čin nebyl způsoben uživatelem, ale škodlivým softwarem. Takové tvrzení nesmí být ani automaticky zamítnuto, ani přijato bez ověření.
Samotný nález souboru s malwarem nestačí. Rozhodující je, zda byl tento škodlivý software skutečně spuštěn, jaké funkce má, zda byl v daném období aktivní a zda je jeho chování z technického hlediska schopné vysvětlit sporný proces.
Z abstraktní možnosti „malware něco takového dokáže“ se tak stává konkrétní důkazní otázka: „Existují v tomto systému stopy, které by naznačovaly, že právě tento škodlivý software mohl způsobit tvrzený incident?“
Samotná otázka důkazu
Jak se ověřuje hypotéza o malwaru?
Zkoumají se mimo jiné stopy v souborech a procesech, perzistence, konfigurace, události během běhu, síťová komunikace a časová souvislost se sporným jednáním.
Kromě toho je třeba objasnit skutečnou funkci škodlivého softwaru. Škodlivý program, který pouze zobrazuje reklamy, ještě automaticky neznamená krádež souborů nebo dálkové ovládání.
Kde leží hranice výpovědi
Existence škodlivého softwaru a příčinná souvislost s konkrétním činem jsou dvě oddělené důkazní otázky.
Proč LanCologne?
V případě soudních zakázek pro nás není rozhodující, který analytický program jako první vykáže shodu. Rozhodující je, zda lze na důkazní otázku poskytnout odbornou odpověď a zda tato odpověď obstojí při nezávislém přezkoumání.
Pracujeme bez předpojatosti, dokumentujeme původ klíčových nálezů a prověřujeme alternativní technická vysvětlení. Samotné vyhodnocení se zásadně provádí na forenzní kopii nebo na datovém souboru zaznamenaném způsobem zajišťujícím důkazní hodnotu. Originály nejsou zbytečně přímo zkoumány. V případech, kdy jsou technicky nezbytná zásahy do živého systému, jsou případné změny výslovně zdokumentovány.
Rozhodující nálezy se v závislosti na dané otázce ověřují pomocí druhé odborně vhodné metody nebo přímo na základě příslušných surových dat. Jaké nástroje se k tomu použijí, závisí na důkazním materiálu a dané otázce. Rozhodující jsou vhodnost, odborné uznání a sledovatelnost metody – nikoli název produktu.
Naše posudky rozlišují mezi zjištěnými fakty, technickým hodnocením a zbývající nejistotou. Nezjištění je odůvodněno stejně pečlivě jako pozitivní zjištění.
Takto postupujeme při soudních zakázkách
Náš způsob práce – od soudního příkazu k odpovědi
Nejprve ověříme, zda daná otázka spadá do naší odborné oblasti, na jakých skutečnostech se soud zakládá a zda je obsah či rozsah pověření jednoznačný. V případě pochybností bude věc vyjasněna soudem. To je v souladu s § 404a a § 407a ZPO.
Případné důvody, které by mohly vyvolat pochybnosti o nestrannosti, se prověřují před zahájením věcného šetření a v případě potřeby se sdělují soudu.
Zařízení, datové nosiče, zálohy a poskytnuté soubory jsou identifikovány a zdokumentovány. Je zaznamenán stav vyšetřování.
Pokud je to technicky možné, vytvoří se forenzní kopie nebo forenzní obraz. Hash hodnoty a další kontroly integrity slouží k jednoznačné identifikaci. Originál zůstává zachován pro případné pozdější kontroly.
Určíme, jaké stopy by daný údajný jev podpořily, jaké protichůdné nálezy jsou možné a jaká alternativní technická vysvětlení je třeba prověřit.
Zkoumány jsou pouze ty artefakty, které mají pro danou důkazní otázku odbornou hodnotu. Automatické nálezy se nepřijímají bez ověření.
Zjištění rozhodující pro rozhodnutí se – v případě potřeby – ověřují pomocí druhé uznávané metody, z jiného technického úhlu pohledu nebo přímo na základě surových dat.
Výslovně prověřujeme, jaké závěry z těchto údajů nelze vyvodit. Uvádíme chybějící údaje, možné vymazání, technická omezení, neúplné výpisy nebo protichůdné stopy.
Konečný závěr vyplývá z dokumentovaných nálezů. Není formulován důrazněji, než jak to umožňují údaje.
Hlavní text je srozumitelný i pro ty, kteří se forenzní analýzou nezabývají. Technická příloha obsahuje informace, které nezávislý IT forenzní expert potřebuje k odborné kontrole nebo k vypracování protipoznatku.
Právní rámec
ZPO §§ 403, 404a, 407a, 411 a § 286 ZPO; v trestních věcech §§ 72 a násl. StPO.
Soudní znalec poskytuje odborný podklad. Právní posouzení a závěrečné zhodnocení důkazů zůstávají v kompetenci soudu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé technické vyšetření v souvislosti s důkazní otázkou pro soud? Společnost LanCologne prověřuje digitální stopy objektivně, transparentně a reprodukovatelně. Dokumentujeme jak pozitivní nálezy, tak i případy, kdy se nic neprokázalo, a technické limity tak, aby závěry byly srozumitelné pro soud a odborně ověřitelné pro nezávislého IT forenzního experta.