Tento přehled shrnuje všechny otázky a odpovědi týkající se IT forenziky pro soudy na stránkách LanCologne – od přiřazování uživatelů a účtů přes soubory, metadata a komunikační stopy až po rozpory v digitálních důkazech a roli IT znalce v soudním řízení. Kliknutím na kategorii zobrazíte příslušné otázky.
Přiřazení uživatelů a účtů
- Lze prokázat, kdo používal počítač nebo smartphone?
- Lze konkrétní uživatelský vstup technicky prokázat?
- Lze rozlišit mezi skutečným odesláním zprávy a pouhou existencí zprávy v účtu?
- Lze rozlišovat mezi lokálním uživatelským účtem, doménovým účtem a cloudovým účtem?
- Je možné rekonstruovat změnu uživatele nebo paralelní uživatelskou relaci?
- Jakou vypovídací hodnotu má automatické přihlášení?
- Lze digitální artefakt přiřadit k určitému uživatelskému profilu?
- Jak je třeba posuzovat artefakty ze sdílených nebo technických účtů?
- Lze rozlišit, zda byla digitální data vytvořena automaticky, nebo zásahm uživatele?
- Lze zjistit, zda bylo uživatelské konto napadeno nebo zda ho používala třetí osoba?
- Jak se vyhodnocují digitální stopy, pokud stejný účet používá více zařízení?
- Lze u sdílených počítačů přiřadit digitální akci konkrétnímu uživateli?
- Je možné spolehlivě rozlišit mezi lokálním uživatelským účtem, doménovým účtem a cloudovým účtem?
- Lze prokázat změnu uživatele nebo souběžnou uživatelskou relaci?
- Jaký význam má automatické přihlášení pro přiřazení uživatelů?
- Lze digitální artefakt přiřadit k určitému uživatelskému profilu v rámci systému s více uživateli?
Komunikace: chat, e-mail a zprávy
- Je možné technicky ověřit pravost a úplnost záznamu chatu?
- Je technicky možné určit původ e-mailu a cestu, kterou byl odeslán?
- Jakou důkazní hodnotu mají push notifikace jako digitální důkaz?
- Co vlastně dokazuje digitální potvrzení o přečtení?
- Jak je třeba posuzovat rozdíly ve stavu zpráv na straně odesílatele a příjemce?
- Lze u přílohy e-mailu rozlišovat mezi přijetím, uložením, otevřením a zpracováním?
- Lze zjistit, zda byl e-mail přeposlán, nebo zda byl jeho obsah zkopírován ručně?
- Jakou vypovídací hodnotu mají hlavičky e-mailů ohledně původu a způsobu přenosu?
- Lze zjistit, zda byl e-mail smazán lokálně, na serveru nebo v rámci synchronizace?
Fotografie, videa a multimédia
- Lze z uzamčení obrazovky usoudit na skutečné využití zařízení?
- Lze zjistit, zda byla fotografie nebo video pořízeno konkrétním zařízením?
- Lze rozlišit mezi původním záznamem, upraveným souborem a převedenou kopií?
- Jakou vypovídací hodnotu mají náhledy a mezipaměti miniatur?
- Jakou důkazní hodnotu má záznam obrazovky jako digitální důkaz?
- Jak spolehlivé jsou metadata fotografií a videí jako soudní důkaz?
- Prokazuje náhledový obrázek nebo miniatura, že byl příslušný soubor otevřen?
Zařízení, síť a systémové artefakty
- Lze zjistit, zda bylo nějaké zařízení připojeno k určitému zařízení WLAN?
- Jakou vypovídací hodnotu mají identické soubory na více zařízeních?
- Lze zjistit, které zařízení původně provedlo synchronizovanou změnu?
- Lze technicky prokázat údajný vzdálený přístup k počítači?
- Je možné časově rekonstruovat změnu sítě u daného zařízení?
- Lze zjistit, zda aktualizace systému změnila nebo odstranila digitální stopy?
- Jaký vliv má migrace na nové zařízení na posouzení důkazů?
- Lze prokázat, zda bylo určité externí zařízení připojeno k počítači?
- Lze zjistit, zda byl určitý software nainstalován nebo skutečně spuštěn?
- Lze dodatečně zjistit, zda byl v minulosti nainstalován software, který byl mezitím odinstalován?
- Lze prokázat, zda byly údaje přeneseny nebo načteny prostřednictvím sdílené složky v síti?
- Jakou důkazní hodnotu mají u soudu data z pracovní paměti, která jsou pomíjivá?
- Lze dodatečně prokázat, že proběhla relace vzdáleného přístupu k ploše nebo vzdáleného přístupu?
- Lze zjistit, zda bylo zařízení v daném okamžiku zablokováno, nebo zda se s ním aktivně manipulovalo?
- Je možné zjistit, ke které síti bylo zařízení v daném okamžiku připojeno?
- Jak se porovnávají časové údaje z externího zařízení Server s lokálním časem zařízení?
- Jaký vliv mohou mít aktualizace systému na digitální stopy?
- Lze forenzně odhalit migraci ze starého zařízení na nové?
Vymazání, obnovení a zálohování
- Lze prokázat, zda byly údaje záměrně smazány?
- Jaké stopy může zanechat obnovení ze zálohy?
- Co lze po obnovení továrního nastavení ještě spolehlivě zjistit?
- Jakou důkazní hodnotu mají zálohy, snímky a historické zálohy?
- Lze zjistit, zda byl datový nosič naformátován nebo zda byl znovu nainstalován operační systém?
- Jakou důkazní hodnotu mají artefakty z koše a složky „Trash“ u soudu?
- Lze zjistit, zda byly smazané údaje později přepsány?
- Jak ovlivňuje obnovení ze zálohy posouzení důkazů?
- Jaké operace lze provádět po obnovení továrního nastavení?
Ověřování, šifrování a ochrana přístupu
- Lze rozlišovat mezi ověřováním pomocí hesla, biometrickým ověřováním a ověřováním na základě relace?
- Jakou důkazní hodnotu mají uložená hesla, tokeny a přístupové údaje u soudu?
- Jakou vypovídací hodnotu mají šifrované kontejnery a virtuální datové nosiče?
- Jaké tvrzení je přípustné v případě zašifrovaných nebo pouze částečně přístupných důkazů?
- Jak se technicky ověřuje digitální podpis?
Anonymizace, VPN a síťové stopy
Cloud, virtuální systémy a kontejnery
- Lze zjistit, zda byl archiv rozbalen nebo zda byl jeho obsah použit?
- Jak se provádí vyšetřování virtuálních strojů jako digitálních důkazních materiálů?
- Lze zjistit, zda byl virtuální stroj v určitém okamžiku spuštěn?
- Jakou důkazní hodnotu mají záznamy o synchronizaci v cloudu u soudu?
- Jakou důkazní hodnotu mají šifrované kontejnery a virtuální datové nosiče u soudu?
- Jak se provádí vyšetřování virtuálních strojů jako digitálních důkazních prostředků?
Soubory, metadata a časová razítka
- Lze zjistit, kdy byl soubor vytvořen nebo změněn?
- Lze zjistit, zda byl soubor skutečně otevřen nebo použit?
- Lze zjistit, zda byl soubor pouze zobrazen, nebo zda byl skutečně upraven?
- Jakou vypovídací hodnotu mají návrhy, soubory automatického ukládání a dočasné dokumenty?
- Lze soubor přiřadit k určitému programu, ve kterém byl vytvořen?
- Lze zjistit, zda byl dokument exportován z jiného souboru?
- Mohou záznamy ze schránky dokládat akci „kopírování a vložení“?
- Jakou důkazní hodnotu mají soubory ZIP, RAR a další archivní soubory u soudu?
- Jakou důvěryhodnost má digitální časová osa u soudu?
- Jakou vypovídací hodnotu mají vyhledávací indexy a obsahy indexovaných souborů?
- Lze rozlišit skutečně provedené vyhledávání od pouhé indexace?
- Lze zjistit, zda byla digitální akce spuštěna plánovaným úkolem nebo automatizací?
- Lze zjistit, zda v určitém okamžiku existovalo oprávnění?
- Lze obnovit změnu oprávnění uživatelů nebo skupin?
- Kdy lze vůbec vyvodit závěr na základě absence digitálního artefaktu?
- Lze prokázat, zda byl digitální dokument dodatečně pozměněn?
- Lze zjistit, jaká verze dokumentu existovala v určitém okamžiku?
- Lze zjistit, zda byl soubor stažen z internetu?
- Lze zjistit, zda byl počítač v určitém okamžiku zapnutý nebo vypnutý?
- Je možné zjistit, zda byly soubory přejmenovány nebo přesunuty v rámci systému?
- Jakou důkazní hodnotu mají u soudu obnovené soubory nebo soubory, které se dochovaly pouze ve fragmentární podobě?
- Lze zjistit, zda byl nějaký soubor nebo informace vytištěn?
- Lze zjistit, zda byl soubor skutečně otevřen?
- Lze prokázat, že si daná osoba skutečně vzala na vědomí obsah digitálního souboru?
- Lze rozlišit, zda byl soubor zkopírován, přesunut nebo synchronizován?
- Je možné technicky vymezit časový okamžik vymazání?
- Lze prokázat přístup k souboru, i když soubor zůstal nezměněn?
- Je možné zjistit, zda došlo k manipulaci s časovými značkami souborů nebo systému?
- Lze rozlišit mezi původním mediálním souborem a jeho převedenou nebo znovu uloženou verzí?
- Jakou vypovídací hodnotu mají vyhledávací indexy ohledně existence nebo použití souboru?
Rozpory, věrohodnost a posouzení důkazů
- Jak IT znalec prověřuje údajný sled událostí, pokud si digitální důkazy navzájem odporují?
- Jak spolehlivé jsou ručně upravitelné metadata jako důkaz?
- Může být malware alternativním vysvětlením určité digitální činnosti?
- Jak je třeba postupovat v případě protichůdných digitálních stop?
- Jak se ověřuje technická věrohodnost tvrzeného digitálního řetězce událostí?
- Jak posuzuje IT znalec dvě technicky věrohodná vysvětlení?
- Jak se v posudku správně formuluje technická neprokazatelnost?
- Jak je třeba v IT posudku zacházet s protichůdnými digitálními důkazy?
Znalecké posudky, soudní řízení a znalci
- Jak se v praxi uplatňuje nezávislost a nestrannost IT znalce?
- Proč musí být IT posudek srozumitelný i pro osoby, které se nezabývají forenzní analýzou?
- Proč je součástí srozumitelného IT posudku technická příloha?
- Jak se sestavuje IT posudek tak, aby bylo možné na jeho základě vypracovat případný protiposudek?
- Jak lze definitivně a jednoznačně vyřešit otázku týkající se IT důkazů v soudním řízení?
- Jak se v posudku zohledňují časová pásma, letní čas a chybné systémové hodiny?
- Jak lze technicky prověřit již existující soukromý IT posudek?
- Znalec nebo znalecký svědek – v čem je třeba rozlišovat u digitálních skutečností?
- Jak se u soudu vysvětluje IT posudek a jak se posuzují doplňující otázky?
- Jaký význam má neúplný řetězec odpovědnosti pro technickou vypovídací hodnotu?
- Co se stane, pokud se během forenzního vyšetřování v oblasti IT objeví nové skutečnosti, které soudní příkaz nezahrnuje?
- Kde končí technický závěr IT znalce a kde začíná posouzení důkazů soudem?
Další otázky týkající se důkazů
- Jakou důkazní hodnotu má snímek obrazovky nebo fotografie digitálního obsahu?
- Lze prokázat, zda byly údaje zkopírovány na USB nosič?
- Jak se digitální důkazní materiály zajišťují tak, aby bylo možné vyšetřování později ověřit?
- Jak spolehlivé jsou digitální údaje o poloze jako soudní důkaz?
- Je možné technicky rekonstruovat údajné používání internetu nebo prohlížeče?
- Lze vysledovat původ digitálního souboru nebo datového záznamu?
- Jak se zachází s poškozenými nebo neúplnými digitálními důkazními materiály?
- Jak se u soudu posuzují databázové záznamy a stopy v souboru WAL a deníku?
- Jakou důkazní hodnotu mají systémové a událostní protokoly u soudu?
- Lze IP adresu přiřadit konkrétní osobě?
- Lze zjistit známky použití anti-forenzních technik nebo cíleného zahlazování stop?
- Co má větší důkazní hodnotu: původní data, forenzní záloha nebo exportovaná zpráva?
- Kdy může být vhodné provést nové IT-forenzní posouzení podle § 412 ZPO?
- Lze prokázat, zda byl digitální důkazní materiál po zajištění pozměněn?
- Lze zjistit, zda byla použita administrátorská práva nebo práva s rozšířenými oprávněními?
- Jak je třeba posoudit digitální důkazní materiál, který byl před forenzním zajištěním již dále používán?
- Je možné spolehlivě rekonstruovat pořadí několika digitálních úkonů?
- Lze technicky ověřit pravost a původ snímku obrazovky?
- Lze zjistit, kdy byl vytvořen nebo rozbalen archiv ve formátu ZIP, RAR nebo jiném?
- Lze u souboru PDF zjistit, z jakého zdrojového dokumentu byl vytvořen?