IT forenzika · Soudy
Kann festgestellt werden, ob ein Gerät mit einem bestimmten WLAN verbunden war?
Die Verbindung eines Geräts mit einem bestimmten WLAN kann für Aufenthalts-, Nutzungs- oder Netzwerkfragen relevant sein.
Pro soud není rozhodující, kolik programů se používá. Rozhodující je, jakou technickou skutečnost lze na základě dostupných údajů spolehlivě zjistit, jak k tomuto zjištění dochází a jaké jsou meze jeho interpretace.
Konkrétní otázka týkající se důkazů
Wir prüfen gespeicherte Netzwerkprofile, Verbindungsereignisse, DHCP- und Routerdaten, bekannte SSIDs/BSSIDs sowie zeitlich passende Systemspuren, soweit diese vorhanden sind.
Proč je technický kontext rozhodující
Digitální stopy nevznikají izolovaně. Operační systém, aplikace, cloudová služba, síť a kontext uživatele mohou stejný viditelný nález vytvořit různými způsoby. Proto se jednotlivý časový údaj, záznam v protokolu nebo hodnota v databázi nepoužívá jako konečný závěr bez prověření logiky jeho vzniku. V případě potřeby se vzájemně koreluje několik navzájem nezávislých stop.
Kde leží hranice výpovědi
Ein gespeichertes WLAN-Profil beweist nicht, dass zum streitigen Zeitpunkt tatsächlich eine Verbindung bestand. Eine SSID allein identifiziert zudem keinen weltweit eindeutigen Zugangspunkt.
Jak LanCologne řeší důkazní otázku
V případě LanCologne začíná soudní IT forenzika otázkou důkazů, nikoli konkrétním analytickým programem. Nejprve se určí, která technická skutečnost má být objasněna, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba seriózně prověřit.
Východní data a důkazní materiály jsou zdokumentovány. Pokud je to technicky možné, provádí se vyhodnocení na ověřených forenzních zálohách nebo vhodných pracovních kopiích. Automaticky generované shody nejsou v případě otázek rozhodujících pro výsledek převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. Klíčové nálezy jsou v případě potřeby ověřovány na základě podkladových dat nebo pomocí druhé odborně vhodné metody.
V posudku se oddělují zjištěné skutečnosti, odborná interpretace a závěr. Stejně důležitá je i hranice tvrzení: Co je technicky prokázáno? Co je pouze podloženo? Jaké existují protichůdné nálezy? Jaké alternativní vysvětlení zůstává možné? Co nelze na základě dostupných údajů určit?
Hlavní část je formulována srozumitelně pro soudce a další účastníky řízení, kteří nemají speciální znalosti v oblasti IT forenziky. Technická ověřitelnost zůstává zachována. Zdrojové údaje, informace o integritě, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu, jsou srozumitelně zdokumentovány v technické části.
Od zadání k spolehlivému závěru
Nález, protinález a nedetekce
Soudní posudek musí zůstat otevřený ohledně výsledku. Pokud údaje podporují určitou hypotézu, je vysvětleno, z jakých důvodů. Pokud spolehlivé stopy této hypotéze odporují, jsou rovněž uvedeny. Pokud datová základna není dostatečná, je výslovně uvedeno, co nebylo prokázáno. Z mezery v datech se nesestavuje žádné zdánlivě jisté tvrzení.
Srozumitelné pro soud – ověřitelné pro protistranu
Odborné jádro je vysvětleno srozumitelným jazykem. Technické pojmy se používají pouze tam, kde je to nezbytné, a následně jsou zařazeny do kontextu. Zároveň jsou klíčové technické základy zdokumentovány tak, aby nezávislý IT forenzní expert mohl na základě stejné datové základny pochopit jejich odvození a v případě potřeby je reprodukovat.
Metodické zařazení
Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných analytických programů. Z odborného hlediska jsou zásadní kontrolovaná datová základna, integrita, zdokumentované kroky vyšetřování, srozumitelné závěry a možnost nezávislé kontroly.
Modul základní ochrany BSI DER.2.2 „Příprava na IT forenziku“ obsahuje užitečné základní principy pro přípravu na budoucí IT forenzní vyšetřování a pro zajištění důkazů v případě incidentů v oblasti IT bezpečnosti. Nejedná se však výslovně o soubor pravidel pro IT forenzní vyšetřování trestných činů; ani samotná forenzní analýza není předmětem tohoto modulu. Není proto prezentován jako standard forenzní vědy v trestním řízení.
LanCologne jako nezávislý IT znalec
Pokud soud potřebuje nechat technicky objasnit konkrétní otázku týkající se digitálních důkazů, prozkoumáme stávající datovou základnu nezávisle a bez předpojatosti. Cílem není dosáhnout co největšího počtu technických shod, ale poskytnout odborně podloženou odpověď: srozumitelnou pro soud, transparentní ve svém odvození a technicky ověřitelnou.
Právní rámec
Pro znalecké dokazování v občanskoprávních řízeních jsou rozhodující zejména § 402 a násl. ZPO. Podle § 404a ZPO řídí soud činnost znalce a může určit způsob a rozsah jeho činnosti. V případě sporného skutkového stavu určí soud, které skutečnosti mají být základem znaleckého posudku. § 407a ZPO ukládá znalci mimo jiné povinnost neprodleně ověřit, zda se zadání vztahuje k jeho oboru; případné pochybnosti ohledně obsahu a rozsahu zadání musí vyjasnit soud. Písemný znalecký posudek a případná vysvětlení či doplňky jsou upraveny v § 411 ZPO. Konečné posouzení znaleckého posudku spolu s celkovým výsledkem dokazování zůstává úkolem soudu (§ 286 ZPO).
V případě znaleckých posudků v trestním řízení se na znalce vztahují §§ 72 a násl. trestního řádu; § 78 trestního řádu se týká soudního dohledu nad činností znalce. To, které předpisy jsou v konkrétním řízení relevantní, závisí na druhu řízení a zadání. IT-forenzní posudek nenahrazuje právní posouzení.
Často kladené otázky
LanCologne – IT forenzika pro soudy
Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.
V souvislosti s tímto tématem
- Welche Aussagekraft haben identische Dateien auf mehreren Geräten?
- Kann festgestellt werden, welches Gerät eine synchronisierte Änderung ursprünglich erzeugt hat?
- Kann ein behaupteter Fernzugriff auf einen Computer technisch belegt werden?
- Kann ein Netzwerkwechsel eines Geräts zeitlich rekonstruiert werden?