IT forenzika · Soudy
Jak se zachází s poškozenými nebo neúplnými digitálními důkazními materiály?
Poškozená datová média, neúplné obrazy nebo přerušené extrakce nejprve vyžadují posouzení datové základny. Zaznamenáváme chybějící oblasti, chyby při čtení a kroky rekonstrukce a bezpečně oddělujeme existující data od obsahu, který lze rekonstruovat pouze částečně.
Co musí znalec ve skutečnosti objasnit?
Rozhodující není množství nalezených artefaktů. Rozhodující je, zda příslušné digitální stopy potvrzují skutečnost uvedenou v předmětu dokazování, zda s ní jsou v rozporu, nebo zda neumožňují učinit spolehlivý závěr. Za tímto účelem se nálezy posuzují v technickém kontextu a výslovně se prověřují i protichůdné hypotézy.
Kde leží hranice výpovědi
Výsledek získaný z neúplného souboru dat nesmí být prezentován tak, jako by byl prozkoumán celý původní soubor dat.
Jak LanCologne řeší důkazní otázku
V případě soudních zakázek začíná naše práce otázkou důkazů, nikoli analytickým programem. Určíme, kterou technickou skutečnost je třeba objasnit, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba prověřit.
Datová základna je jednoznačně zdokumentována a, pokud je to technicky možné, prověřena na ověřených forenzních zálohách či pracovních kopiích. Automatizované shody nejsou v otázkách rozhodujícího významu převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. V případě potřeby se nález ověřuje na základě surových dat nebo pomocí nezávislé druhé odborně vhodné metody.
V posudku rozlišujeme mezi zjištěnými skutečnostmi, technickým hodnocením a závěrem. Stejně jasně vymezujeme hranice tvrzení: Co je prokázáno, co je pouze podloženo, co zůstává otevřené a co nelze na základě dostupných údajů určit?
Hlavní část je formulována tak, aby byla srozumitelná pro soudce a další osoby, které nejsou odborníky na forenzní vědy. Technická ověřitelnost je zajištěna samostatnou technickou částí. V ní jsou zdokumentovány zdroje dat, hodnoty integrity, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu.
Náš způsob práce
Metodické zařazení
Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných softwarových produktů. Modul základní ochrany BSI DER.2.2 obsahuje užitečné základní principy týkající se preventivních opatření, zajištění důkazů a prezentace výsledků přizpůsobené cílové skupině v případě incidentů v oblasti IT bezpečnosti. Výslovně však uvádí, že samotná forenzní analýza není předmětem tohoto modulu a že se nevztahuje na IT forenzní vyšetřování v případě trestných činů. Nepředstavujeme jej proto jako standard v trestním řízení.
Právní rámec
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Konečné posouzení důkazů zůstává v kompetenci soudu. Naše činnost jako soudních znalců se omezuje na odborné zodpovězení technické důkazní otázky v rámci zadaného úkolu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé forenzní vyšetřování v oblasti informačních technologií v souvislosti s konkrétní soudní otázkou týkající se důkazů? Společnost LanCologne prošetřuje dostupné digitální stopy bez předpojatosti a srozumitelně dokumentuje klíčové nálezy, protichůdné nálezy i technická omezení.