IT forenzika · Soudy
Lze prokázat, kdo používal počítač nebo smartphone?
Otázka „Kdo zařízení používal?“ patří k nejčastějším a zároveň nejobtížnějším důkazním otázkám v oblasti IT forenziky. Přihlášený uživatelský účet není automaticky důkazem toho, že osoba, na jejíž jméno je účet veden, sama seděla u zařízení. Totéž platí pro smartphone, který patří určité osobě, ale mohl být používán třetími osobami.
Z jednoho jediného artefaktu proto nelze odvodit spolehlivou přiřazovací souvislost. Vychází – pokud vůbec – z řetězce vzájemně kompatibilních stop: přihlášení, stav zařízení, profil uživatele, komunikační údaje, aktivity související se soubory, lokální nebo cloudová účty, případně biometrické nebo specifické údaje o zařízení a časová souvislost s dalšími událostmi.
Naším úkolem není přiřadit k uživatelskému účtu konkrétní osobu, ale vysvětlit soudu, které přiřazení je technicky podložené, pravděpodobné, pouze možné nebo neprokazatelné.
Samotná otázka důkazu
Jaké stopy může zanechat přiřazení uživatele?
V závislosti na zařízení a daném problému mohou být relevantní události přihlášení, uživatelské účty, údaje o relacích, přiřazení zařízení, účty v aplikacích, stopy komunikace, údaje o poloze nebo síti a aktivity v souborovém systému. Rozhodující je korelace.
Příklad: Přihlášení do systému Windows v 10:02, otevření dokumentu v 10:05 a zpráva odeslaná bezprostředně poté z účtu přihlášeného pod stejným profilem mohou dohromady poskytnout více informací než kterýkoli jednotlivý údaj. Přesto je třeba ověřit, zda jako alternativní vysvětlení nepřicházejí v úvahu automatizované procesy, vzdálený přístup nebo využití třetími stranami.
Kde leží hranice výpovědi
Technické artefakty často odkazují nejprve na účet, relaci nebo zařízení – nikoli nutně na fyzickou osobu, která za nimi stojí. Tato hranice musí zůstat v posudku zřetelná.
Proč LanCologne?
V případě soudních zakázek pro nás není rozhodující, který analytický program jako první vykáže shodu. Rozhodující je, zda lze na důkazní otázku poskytnout odbornou odpověď a zda tato odpověď obstojí při nezávislém přezkoumání.
Pracujeme bez předpojatosti, dokumentujeme původ klíčových nálezů a prověřujeme alternativní technická vysvětlení. Samotné vyhodnocení se zásadně provádí na forenzní kopii nebo na datovém souboru zaznamenaném způsobem zajišťujícím důkazní hodnotu. Originály nejsou zbytečně přímo zkoumány. V případech, kdy jsou technicky nezbytná zásahy do živého systému, jsou případné změny výslovně zdokumentovány.
Rozhodující nálezy se v závislosti na dané otázce ověřují pomocí druhé odborně vhodné metody nebo přímo na základě příslušných surových dat. Jaké nástroje se k tomu použijí, závisí na důkazním materiálu a dané otázce. Rozhodující jsou vhodnost, odborné uznání a sledovatelnost metody – nikoli název produktu.
Naše posudky rozlišují mezi zjištěnými fakty, technickým hodnocením a zbývající nejistotou. Nezjištění je odůvodněno stejně pečlivě jako pozitivní zjištění.
Takto postupujeme při soudních zakázkách
Náš způsob práce – od soudního příkazu k odpovědi
Nejprve ověříme, zda daná otázka spadá do naší odborné oblasti, na jakých skutečnostech se soud zakládá a zda je obsah či rozsah pověření jednoznačný. V případě pochybností bude věc vyjasněna soudem. To je v souladu s § 404a a § 407a ZPO.
Případné důvody, které by mohly vyvolat pochybnosti o nestrannosti, se prověřují před zahájením věcného šetření a v případě potřeby se sdělují soudu.
Zařízení, datové nosiče, zálohy a poskytnuté soubory jsou identifikovány a zdokumentovány. Je zaznamenán stav vyšetřování.
Pokud je to technicky možné, vytvoří se forenzní kopie nebo forenzní obraz. Hash hodnoty a další kontroly integrity slouží k jednoznačné identifikaci. Originál zůstává zachován pro případné pozdější kontroly.
Určíme, jaké stopy by daný údajný jev podpořily, jaké protichůdné nálezy jsou možné a jaká alternativní technická vysvětlení je třeba prověřit.
Zkoumány jsou pouze ty artefakty, které mají pro danou důkazní otázku odbornou hodnotu. Automatické nálezy se nepřijímají bez ověření.
Zjištění rozhodující pro rozhodnutí se – v případě potřeby – ověřují pomocí druhé uznávané metody, z jiného technického úhlu pohledu nebo přímo na základě surových dat.
Výslovně prověřujeme, jaké závěry z těchto údajů nelze vyvodit. Uvádíme chybějící údaje, možné vymazání, technická omezení, neúplné výpisy nebo protichůdné stopy.
Konečný závěr vyplývá z dokumentovaných nálezů. Není formulován důrazněji, než jak to umožňují údaje.
Hlavní text je srozumitelný i pro ty, kteří se forenzní analýzou nezabývají. Technická příloha obsahuje informace, které nezávislý IT forenzní expert potřebuje k odborné kontrole nebo k vypracování protipoznatku.
Právní rámec
ZPO §§ 403, 404a, 407a a 411; § 286 ZPO pro závěrečné soudní posouzení. V trestním řízení §§ 72 a násl. StPO.
Soudní znalec poskytuje odborný podklad. Právní posouzení a závěrečné zhodnocení důkazů zůstávají v kompetenci soudu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé technické vyšetření v souvislosti s důkazní otázkou pro soud? Společnost LanCologne prověřuje digitální stopy objektivně, transparentně a reprodukovatelně. Dokumentujeme jak pozitivní nálezy, tak i případy, kdy se nic neprokázalo, a technické limity tak, aby závěry byly srozumitelné pro soud a odborně ověřitelné pro nezávislého IT forenzního experta.
V souvislosti s tímto tématem