IT-kriminalteknik · Droner
Forensisk analyse af Remote-ID og EU-dronemærkning
I henhold til EU’s droneregler skal mange droner være udstyret med en elektronisk fjernidentifikation, den såkaldte Remote-ID, som under flyvningen løbende sender identifikations- og positionsdata.
Når det gælder droner, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, firmwareversioner samt de anvendte lagrings- og overførselsformater. En kommerciel multikopter-drone, en fastvinget drone til opmålingsformål og en hjemmelavet model må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.
Disse udsendte data kan i princippet også modtages af tredjeparter, hvilket kan udgøre en yderligere, forensisk datakilde, der er uafhængig af selve dronen, forudsat at der foreligger en tilsvarende optagelse.
Hvorfor LanCologne?
LanCologne undersøger digitale spor i forbindelse med droneindsatser ikke efter en generel standardmetode, men ud fra den konkrete dronetype, de anvendte lagrings- og overførselsformater samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-kriminalteknik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.
Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.
Vores arbejdsmetode og de værktøjer, vi bruger
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Dronen, lagringsmedier, fjernbetjeningen og eventuelle tilkoblede mobilenheder dokumenteres i den tilstand, de blev fundet i. Derefter afgøres det, hvilke komponenter der skal sikres, og i hvilken rækkefølge dette er fagligt hensigtsmæssigt.
I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem skrivebeskyttet sikkerhedskopiering af hukommelseskort, separat sikkerhedskopiering af fjernbetjeninger og mobile enheder samt registrering af tilgængelige cloud-data. Valget afhænger ikke af bekvemmelighed, men af lagringssted, kryptering, komponenternes tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der med skrivebeskyttelse, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.
Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.
Hvis der foreligger en Remote-ID-registrering fra en tredjepart, f.eks. en myndighed eller et sikkerhedsfirma, betragter vi denne som en uafhængig datakilde, der er adskilt fra selve dronen, og sammenligner den med de data, der er gemt på dronen.
For en læser uden faglig baggrund er der ét punkt, der er særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny firmware- eller app-version ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor undersøger vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta.
Vi undgår bevidst at anvende dedikeret, producentspecifik software til droneforensik, da sådan software alligevel ikke er tilgængelig på en pålidelig måde for mange modeller og formater. I stedet analyserer vi lagringsmedier, mobile enheder og gængse fil- og databaseformater med vores veletablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor proprietære, udokumenterede binære formater fra enkelte producenter står i vejen for en fuldstændig automatiseret analyse, gennemgår vi rådataene manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Dronen, dens lagringsmedier, fjernbetjeningen og eventuelle tilsluttede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand komponenterne blev fundet. Disse oplysninger kan senere vise sig at være afgørende.
Producent, model, firmwareversion, anvendte lagringsmedier og tilslutningsmuligheder fastlægges. Først på dette grundlag kan man afgøre, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.
Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation udlæses hukommelseskort i skrivebeskyttet tilstand, controllere og mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med samtykke fra den berettigede. Hvert trin registreres.
De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.
De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.
I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.
Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
I henhold til EU’s droneregler skal mange droner være udstyret med en elektronisk fjernidentifikation, den såkaldte Remote-ID, som under flyvningen løbende sender identifikations- og positionsdata.
Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.
Disse udsendte data kan i princippet også modtages af tredjeparter, hvilket kan udgøre en yderligere, forensisk datakilde, der er uafhængig af selve dronen, forudsat at der foreligger en tilsvarende optagelse.
Netop når det gælder droner, kan forsøg på en fuldstændig teknisk analyse desuden løbe ind i begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en transparent kommunikation om eksisterende begrænsninger er så vigtig inden selve analysen. Fejl i denne fase kan ikke altid rettes op på senere.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik med droner i Köln
Har De brug for en professionel undersøgelse af „forensisk analyse af Remote-ID og EU-dronemærkning"? LanCologne hjælper Dem med bevisfast sikring, flerstrenget analyse og sporbar dokumentation af digitale spor i forbindelse med droneindsatser. Det afgørende er ikke at generere så mange automatiske treffere som muligt, men at sikre teknisk holdbare og verificerbare beviser.