IT forenzika · Soudy
Lze zjistit, jaká verze dokumentu existovala v určitém okamžiku?
V případě sporu ohledně návrhů smluv, kalkulací nebo jiných souborů může být rozhodující, jaký obsah byl v daném okamžiku skutečně k dispozici. Za tímto účelem se aktuální soubory porovnávají se zálohami, snímky, verzemi, přílohami e-mailů, kopiemi v cloudu a dalšími historickými zdroji dat.
Co musí znalec ve skutečnosti objasnit?
Rozhodující není množství nalezených artefaktů. Rozhodující je, zda příslušné digitální stopy potvrzují skutečnost uvedenou v předmětu dokazování, zda s ní jsou v rozporu, nebo zda neumožňují učinit spolehlivý závěr. Za tímto účelem se nálezy posuzují v technickém kontextu a výslovně se prověřují i protichůdné hypotézy.
Kde leží hranice výpovědi
Historickou verzi lze spolehlivě přiřadit k určitému časovému okamžiku pouze tehdy, jsou-li její původ a časová souvislost dohledatelné. Název souboru jako „final“ nebo „Version 3“ k tomu nepostačuje.
Jak LanCologne řeší důkazní otázku
V případě soudních zakázek začíná naše práce otázkou důkazů, nikoli analytickým programem. Určíme, kterou technickou skutečnost je třeba objasnit, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba prověřit.
Datová základna je jednoznačně zdokumentována a, pokud je to technicky možné, prověřena na ověřených forenzních zálohách či pracovních kopiích. Automatizované shody nejsou v otázkách rozhodujícího významu převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. V případě potřeby se nález ověřuje na základě surových dat nebo pomocí nezávislé druhé odborně vhodné metody.
V posudku rozlišujeme mezi zjištěnými skutečnostmi, technickým hodnocením a závěrem. Stejně jasně vymezujeme hranice tvrzení: Co je prokázáno, co je pouze podloženo, co zůstává otevřené a co nelze na základě dostupných údajů určit?
Hlavní část je formulována tak, aby byla srozumitelná pro soudce a další osoby, které nejsou odborníky na forenzní vědy. Technická ověřitelnost je zajištěna samostatnou technickou částí. V ní jsou zdokumentovány zdroje dat, hodnoty integrity, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu.
Náš způsob práce
Metodické zařazení
Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných softwarových produktů. Modul základní ochrany BSI DER.2.2 obsahuje užitečné základní principy týkající se preventivních opatření, zajištění důkazů a prezentace výsledků přizpůsobené cílové skupině v případě incidentů v oblasti IT bezpečnosti. Výslovně však uvádí, že samotná forenzní analýza není předmětem tohoto modulu a že se nevztahuje na IT forenzní vyšetřování v případě trestných činů. Nepředstavujeme jej proto jako standard v trestním řízení.
Právní rámec
ZPO §§ 371, 403, 404a, 407a, 411; § 286 ZPO.
Konečné posouzení důkazů zůstává v kompetenci soudu. Naše činnost jako soudních znalců se omezuje na odborné zodpovězení technické důkazní otázky v rámci zadaného úkolu.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Potřebujete nezávislé forenzní vyšetřování v oblasti informačních technologií v souvislosti s konkrétní soudní otázkou týkající se důkazů? Společnost LanCologne prošetřuje dostupné digitální stopy bez předpojatosti a srozumitelně dokumentuje klíčové nálezy, protichůdné nálezy i technická omezení.
V souvislosti s tímto tématem
- Lze zjistit, zda byl soubor stažen z internetu?
- Lze zjistit, zda byl počítač v určitém okamžiku zapnutý nebo vypnutý?
- Je možné zjistit, zda byly soubory přejmenovány nebo přesunuty v rámci systému?
- Jakou důkazní hodnotu mají u soudu obnovené soubory nebo soubory, které se dochovaly pouze ve fragmentární podobě?