Diese Übersicht bündelt alle Fragen und Antworten rund um IT-Forensik für Strafverfolgungsbehörden bei LanCologne – von der Sicherstellung digitaler Beweismittel über Beweiswürdigung und Täterzuordnung bis hin zu Unternehmens-IT-Systemen, Gutachten und der Verwertung vor Gericht. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Beweiswürdigung, Plausibilität und Ermittlungshypothesen
- Jak se zkoumají usvědčující i ospravedlňující digitální stopy stejným způsobem?
- Jak se digitální vyšetřovací otázka rozloží na technicky ověřitelné dílčí otázky?
- Jak se z vyšetřovacího předpokladu vytvoří technicky ověřitelné hypotézy a protihypotézy?
- Jak se posuzuje důkazní síla jednotlivého digitálního artefaktu?
- Wie werden mehrere schwache Indizien zu einer belastbaren technischen Gesamtaussage zusammengeführt?
- Wie werden belastende Befunde gegen entlastende technische Gegenbefunde abgewogen?
- Wann ist ein technischer Negativbefund belastbar?
- Wann ist ein technischer Ausschluss stärker als ein bloßer Nichtnachweis?
- Wie wird eine technisch plausible Alternativerklärung belastbar dokumentiert?
- Wie wird geprüft, ob eine Beschuldigteneinlassung technisch plausibel ist?
- Wie wird geprüft, ob eine Zeugenaussage zu einem digitalen Vorgang technisch möglich ist?
- Wie werden mehrere sichergestellte Geräte eines Beschuldigten miteinander korreliert?
- Wie werden widersprüchliche Aussagen mit digitalen Spuren abgeglichen?
- Může malware představovat alternativní vysvětlení, které by obžalovaného usvědčovalo, nebo naopak zbavovalo viny?
- Jak je zajištěna hranice mezi technickou analýzou a rozhodnutím o vyšetřování?
- Jak se zdokumentuje situace, kdy dvě uznávané metody vedou k odlišným výsledkům?
- Jak se vyšetřují náznaky použití anti-forenzních technik nebo zahlazování stop?
- Jak se technicky ověřuje věrohodnost tvrzeného digitálního řetězce událostí?
- Jak se v rámci přípravného řízení zachází s protichůdnými digitálními důkazy?
- Kdy je absence digitálního důkazu pro vyšetřování významná?
- Kdy je pro vyšetřovací orgány vhodné provést nezávislé druhé IT-forenzní vyšetřování?
- Jak se nezávisle ověřují již existující forenzní analýzy?
- Jak se od sebe odlišují digitální stopy několika obviněných?
- Jak se technicky rozlišují digitální stopy v rámci skupiny pachatelů?
- Jak se ověřují tvrzení o manipulaci s digitálními časovými razítky?
- Jak se rozlišuje mezi údajným odstraněním stop a běžným čištěním systému?
- Jak lze spolehlivě zdokumentovat technické alternativní vysvětlení, které vyvrací původní tvrzení?
- Kdy lze technicky vyloučit určitou vyšetřovací hypotézu?
Täterzuordnung, Accounts und Fernzugriff
- Lze digitální aktivitu přiřadit k uživatelskému účtu nebo fyzické osobě?
- Jak se posuzuje více možných zdrojových zařízení digitálního obsahu?
- Jak se při určování pachatele postupuje v případě sdílených účtů?
- Jak se ověřuje použití odcizených nebo předaných přihlašovacích údajů jako protihypotéza?
- Jak se vyhodnocují události MFA při přiřazování uživatelů?
- Jak se při rekonstrukci využití účtu vyhodnocují tokeny relace?
- Jak se synchronizují data poskytovatelů cloudových služeb s daty z lokálních koncových zařízení?
- Jak se využívají data z protistrany v komunikačních procesech?
- Jak se prověřuje tvrzení o vzdáleném přístupu jako alternativní hypotéza o pachateli?
- Jak se synchronizují protokoly na straně serveru s lokálními daty aplikace?
- Wie wird eine unvollständige Ereigniskette rekonstruiert?
- Wie wird geprüft, ob zwei digitale Ereignisse kausal miteinander verbunden sind?
- Jak se vyhodnocuje více zařízení připojených ke stejnému cloudovému účtu?
- Jak se rozlišuje mezi automatickým chováním systému a vědomým jednáním uživatele?
Technische Analyse-Methodik, Zeitstempel und Datenqualität
- Wie werden Extraktionsgrenzen eines forensischen Datensatzes dokumentiert?
- Wie wird geprüft, ob ein forensischer Parser eine Datenstruktur korrekt interpretiert hat?
- Kdy je nutná kontrola surových dat?
- Jak se zkoumají neznámé nebo vzácné digitální artefakty?
- Jak se forenzně posuzují nové verze aplikací a změněné struktury databází?
- Jak se zohledňují App-Update jako příčina zdánlivě protichůdných údajů?
- Jak se vyhodnocují různé stavy dat téže aplikace na více zařízeních?
- Wie werden Zeitstempel mit unbekannter oder dokumentationsarmer Semantik bewertet?
- Wie werden Zeitzonenfehler zwischen Geräten, Servern und Cloudsystemen erkannt?
- Wie werden Synchronisationsverzögerungen in einer Ermittlungszeitlinie berücksichtigt?
- Wie werden Dateihashes in größeren Ermittlungsverfahren eingesetzt?
- Wie werden doppelte Datenbestände in Ermittlungen sinnvoll reduziert?
Sicherstellung, Sicherung und rechtliche Grundlagen
- Jakým způsobem se zajistěné digitální důkazní materiály technicky převzaly a zdokumentovaly?
- Jak se provádí technická analýza elektronických paměťových médií podle § 110 trestního řádu?
- Jak se dokumentuje integrita forenzní zálohy pro účely vyšetřování?
- Kdy je vhodné provést zálohu za běhu u systému, který je právě v provozu?
- Jak se v rámci vyšetřování provádí forenzní analýza zašifrovaných počítačů?
- Jak se z technického hlediska klasifikují zablokované smartphony v rámci vyšetřování?
- Jak se komplexní soubor digitálních důkazů sjednotí pro státní zastupitelství a následné hlavní líčení?
- Wie wird der Einfluss unvollständiger Daten auf die Ermittlungsbewertung quantifiziert?
- Jak se formuluje technický závěr s odstupňovanou mírou jistoty?
- Jaké operace lze provádět po obnovení továrního nastavení?
- Jak se v rámci přípravného řízení posuzuje formátování nebo přeinstalace?
- Jak se zálohy a snímky stavu používají jako zdroje pro vyšetřování?
- Jak se odborně posuzují poškozené nebo neúplné důkazní prostředky?
Systemänderungen, Migration und nachträgliche Veränderungen
- Jak se hodnotí stopy podle operačního systému Upgrade?
- Jak se vyhodnocují stopy po výměně zařízení nebo migraci?
- Jak se vyhodnocují data po obnovení ze zálohy?
- Jak se dokumentují dodatečné změny systému provedené v rámci vyšetřovacích nebo zabezpečovacích opatření?
- Jak se zachází s novými technickými poznatky, které přesahují rámec původního předmětu vyšetřování?
- Jak se odborně dokumentuje náhodný nález?
Gutachten, Gerichtsverfahren und Staatsanwaltschaft
- Proč může orgán provádějící trestní vyšetřování přizvat externího IT forenzního experta?
- Jak se prověřuje technická spolehlivost stávající forenzní zprávy?
- Jak se srozumitelně shrne závěr IT forenzního vyšetřování pro účely rozhodnutí státního zastupitelství?
- Jak se připravuje komplexní IT-forenzní posudek pro hlavní líčení?
- Jak se dokumentují technické nálezy pro případ dotazů soudu a obhajoby?
- Jak se provádí reprodukovatelné opakované vyšetření na základě stejných dat?
- Jak se vypracovává závěrečné komplexní IT forenzní posouzení pro orgány činné v trestním řízení?
- Jak se reprodukovatelně dokumentuje IT forenzní vyšetřování pro obhajobu a následné soudní řízení?
- Jak se vypracovává znalecký posudek v rámci vyšetřovacího řízení vedeného státním zastupitelstvím?
- Jak se zpracovávají výsledky IT forenzní analýzy tak, aby je bylo možné později vysvětlit v soudním řízení?
Unternehmens-IT, Cloud- und Netzwerksysteme
- Kann die Nutzung eines gemeinsam verwendeten Dienstkontos einzelnen Personen zugeordnet werden?
- Jak se v rámci vyšetřování posuzují přihlášení do služby Active Directory?
- Jak se z forenzního hlediska klasifikují přihlášení pomocí Entra-ID nebo cloudové identity?
- Jak se vzájemně korelují lokální protokoly počítačů a centrální protokoly adresářových služeb?
- Je možné zjistit, který uživatel přistupoval k souborovému serveru?
- Je možné v rámci vyšetřování rekonstruovat způsob používání zařízení NAS?
- Wie werden SharePoint-Dateien und Versionsstände im Ermittlungsverfahren bewertet?
- Wie werden OneDrive-Synchronisationsspuren in Ermittlungen ausgewertet?
- Wie werden Microsoft-365-Auditdaten im Ermittlungsverfahren bewertet?
- Wie werden Exchange-Mailboxen und serverseitige Mailspuren untersucht?
- Wie werden Teams-Kommunikation und Besprechungsartefakte forensisch bewertet?
- Lze zjistit, zda byly firemní údaje sdíleny s vnějšími subjekty?
- Jak se rekonstruují změny oprávnění v podnikových systémech?
- Lze zjistit, kdo uživateli udělil rozšířená oprávnění?
- Jak se relace terminálového serveru a vzdálené plochy přiřazují jednotlivým uživatelům?
- Jak se provádí forenzní vyšetřování prostředí VDI?
- Jak se při vyšetřováních týkajících se smartphonů vyhodnocují údaje z MDM?
- Je možné technicky obnovit data po vzdáleném vymazání?
- Jak se zálohovací systémy v podnikových sítích využívají jako zdroj informací pro vyšetřování?
- Jak se provádí forenzní analýza centrálních systémů protokolování a dat SIEM?
- Wie werden Firewall-Logs als Beweismittel in Ermittlungen genutzt?
- Wie werden Proxy- und Web-Gateway-Logs im Unternehmensnetz bewertet?
- Wie werden DHCP- und Netzwerkzugangsdaten zur Gerätezuordnung verwendet?
- Wie werden WLAN-Controllerdaten in Ermittlungsverfahren bewertet?
- Kann die Nutzung eines bestimmten Arbeitsplatzrechners im Unternehmensnetz nachgewiesen werden?
- Wie werden Fileserver, E-Mail und Endgerät zu einer gemeinsamen Ereigniskette korreliert?
- Kann nachvollzogen werden, ob Unternehmensdaten über private Cloudspeicher abgeflossen sind?
- Kann ein Upload zu einem Webdienst technisch nachgewiesen werden?
- Wie wird die Herkunft eines heruntergeladenen Unternehmensdokuments geprüft?
Geräte-, Kommunikations- und Standortspuren
- Jak se v rámci vyšetřování posuzují smazané soubory?
- Jak se pro vyšetřovatele rekonstruuje digitální sled událostí?
- Jak se v rámci přípravného řízení vyhodnocují digitální údaje o poloze?
- Jak se při vyšetřování posuzují stopy související se synchronizací v cloudu?
- Jak lze spolehlivě vyhodnotit data z komunikačních aplikací v rámci vyšetřovacího řízení?
- Jak se v rámci vyšetřování ověřuje původ e-mailu?
- Jak se vyhodnocují stopy v prohlížeči a ve vyhledávači pro účely vyšetřování?
- Jak se v rámci vyšetřování posuzují databáze SQLite, WAL a deníky?
- Jak se v rámci vyšetřování prověřují metadata fotografií a videí?
- Jak se ověřuje pravost snímku obrazovky?
- Jaký význam mají archivy a šifrované kontejnery pro vyšetřování?
- Wie werden virtuelle Maschinen als eigenständige Ermittlungsumgebung bewertet?
Ostatní otázky
- Jak se provádí nezávislá kontrola stávajícího IT posudku vypracovaného jiným subjektem?
- Jak se odlišují automatizované následné události od ručních úkonů?
- Jak se prověřují procesy běžící na pozadí jako alternativní vysvětlení přístupů k souborům?
- Wie werden Systemwartung und Logrotation als Ursache fehlender Spuren berücksichtigt?
- Je technicky možné zjistit únik dat přes zařízení USB?
- Lze vysledovat únik dat prostřednictvím síťových sdílených složek?
- Jak se při přiřazování internetových aktivit zohledňuje používání VPN?
- Jak se z technického hlediska klasifikují proxy, relay nebo Tor připojení?
- Jakou důkazní hodnotu má IP adresa v rámci vyšetřování?
- Jakou důkazní hodnotu mají stopy DNA v rámci vyšetřování?
- Wie werden System- und Sicherheitslogs als Ermittlungsbeweis bewertet?
- Kann die Nutzung administrativer Rechte im Ermittlungsverfahren rekonstruiert werden?
- Kann eine Account-Kompromittierung als alternative Täterhypothese geprüft werden?
- Wie werden gemeinsam genutzte Computer bei der Täterzuordnung bewertet?
- Wie werden große Datenmengen zielgerichtet nach einer Ermittlungsfrage ausgewertet?
- Wie werden Suchbegriffe und Trefferlisten forensisch validiert?
- Wie werden gelöschte Daten aus nicht zugeordneten Bereichen bewertet?
- Wie werden Carving-Ergebnisse im Ermittlungsverfahren eingeordnet?
- Lze soubor přiřadit k určitému datovému nosiči jako původnímu zdroji?
- Jak se dokumentuje původ digitálního důkazního materiálu?
- Jak se postupuje v případě technicky pozměněného důkazního prostředku?
- Jak se z technického hlediska posuzují chybějící nebo neúplné řetězce důkazů?
- Jak se řeší rozpory mezi první a druhou analýzou?
- Jak se rozpoznávají chyby v parsování a nesprávné interpretace ve stávajících přehledech?
- Jak se sjednotí různé zdroje času z cloudu, Server a koncového zařízení?
- Jak se synchronizují hodiny v zařízeních s externími referenčními časy?