IT-kriminalteknik · Advokater og forsvarsadvokater
Hvordan kan forsvaret få et påstået anti-forensisk fund undersøgt under hovedforhandlingen?
Slettede logfiler, rensningsprogrammer eller usædvanlige filtilstande kan tolkes som anti-forensik.
Hvorfor dette spørgsmål er vigtigt for forsvaret i straffesager
Under den igangværende bevisoptagelse kan enkelte tekniske udsagn få betydelig vægt. For at sikre et korrekt forsvar skal det være muligt at se, om et udsagn direkte følger af primærdata, bygger på en automatiseret fortolkning eller forudsætter yderligere antagelser.
Teknisk undersøgelsesmetode
Vi undersøger, om den observerede adfærd også kan forklares med almindelig systemvedligeholdelse, softwareopdateringer, opbevaring, databeskyttelsesfunktioner eller andre automatiske processer.
Hvor grænsen for udsagn ligger
Anti-forensik forudsætter et solidt teknisk grundlag. Et manglende eller renset artefakt i sig selv er ikke i sig selv tegn på en hensigt om at skjule noget.
Hvorfor LanCologne?
I denne fase af hovedforhandlingen er det særligt vigtigt ikke at betragte tekniske enkeltfund isoleret. Et digitalt bevismateriale kan kun placeres korrekt i sammenhæng, hvis dets oprindelse, datastatus, tilblivelseslogik og begrænsninger i dets udsigter er kendt.
LanCologne arbejder derfor konsekvent fra det primære fund til konklusionen. Automatiserede rapporter, skærmbilleder eller softwarevisninger tjener til illustration, men sidestilles ikke med den egentlige beviskilde. Ved afgørende fund gennemgår vi, i det omfang databasen tillader det, de underliggende filer, databaser, logfiler, metadata eller andre artefakter.
Byrdefulde og frifindende konstateringer behandles efter samme faglige standard. Et teknisk muligt alternativ betragtes ikke som modbevis, så længe der mangler konkrete spor. Omvendt udledes der ikke nogen yderligere personhenførsel ud fra en plausibel softwarevisning, hvis de nødvendige sammenhængsoplysninger ikke foreligger.
Resultatet skal være forståeligt for forsvareren og retten og samtidig indeholde tilstrækkelige tekniske detaljer, så en anden kvalificeret IT-forensiker kan forstå og kontrollere de afgørende konklusioner.
Vores arbejdsmetode
Belastende, afklarende og uafklarede fund
Vores undersøgelse er åben for alle mulige resultater. Hvis der konstateres et belastende fund, dokumenteres dette på samme måde som et holdbart modfund. Hvis et teknisk spørgsmål ikke kan afgøres på grund af manglende data, flere lige så plausible årsager eller metodiske begrænsninger, noteres netop denne usikkerhed.
Forståeligt for forsvaret og retten – gennemsigtigt for andre retsmedicinere
Hovedbudskabet forklares i et letforståeligt sprog. Den tekniske del dokumenterer datakilder, identifikatorer, tidsangivelser, integritetsoplysninger, relevante rådata og valideringstrin. På den måde kan en anden kvalificeret IT-kriminaltekniker foretage en faglig gennemgang af de afgørende konklusioner.
LanCologne som uafhængig teknisk støtte til forsvaret i straffesager
Hvis der under hovedforhandlingen skal tages stilling til digitale beviser, nye tekniske udtalelser eller modstridende resultater fra IT-kriminalteknik, yder LanCologne støtte i form af en saglig, gennemsigtig og forudindtagelsesfri vurdering. Det eneste afgørende er, hvad de foreliggende data faktisk underbygger.
Retsgrundlag
§ 244 i retsplejeloven (StPO) er af afgørende betydning for den igangværende bevisoptagelse. I henhold til stk. 2 skal retten af egen drift udvide bevisoptagelsen til at omfatte alle faktiske omstændigheder og bevismidler, der er relevante for afgørelsen. Betingelserne for en begæring om bevisoptagelse og de lovbestemte afvisningsgrunde fremgår især af § 244, stk. 3 ff. i straffeprocesloven. LanCologne kan udarbejde tekniske faktaspørgsmål og egnede datakilder, men fremsætter ikke selv begæringer om bevisoptagelse i straffesager.
I henhold til § 246, stk. 1, i retsplejeloven må en bevisoptagelse ikke afvises alene med den begrundelse, at bevismidlet eller den omstændighed, der skal bevises, er blevet fremført for sent. De øvrige bestemmelser i § 246, især vedrørende eventuelle begæringer om udsættelse i tilfælde af for sen fremlæggelse, er procesretlige spørgsmål, der skal afgøres af de procesparter og retten.
§ 249 i retsplejeloven regulerer bevis ved dokumenter. Elektroniske dokumenter betragtes i henhold til § 249, stk. 1, som dokumenter, forudsat at de kan læses. Stk. 2 indeholder betingelserne for proceduren med selvstændig gennemlæsning. Den tekniske opgave kan bestå i at kontrollere et elektronisk dokuments version, oprindelse og integritet; det er retten, der træffer afgørelse om, hvordan bevisoptagelsen skal foregå.
I henhold til § 257, stk. 2, i retsplejeloven skal forsvareren på anmodning også efter hver enkelt bevisoptagelse have lejlighed til at udtale sig herom. Denne redegørelse må i henhold til stk. 3 ikke foregribe slutplæderingen. LanCologne kan i denne forbindelse bearbejde tekniske forhold, men afgiver ikke nogen proceserklæring i stedet for forsvareren.
Hvis det retlige synspunkt ændrer sig under hovedforhandlingen, eller hvis de faktiske omstændigheder ændrer sig i de tilfælde, der er omfattet af § 265, indeholder § 265 i retsplejeloven bestemmelser om underretning og – under visse forudsætninger – udsættelse. Det skal vurderes retligt, om denne bestemmelse finder anvendelse i det konkrete tilfælde. Vi begrænser os til at fastslå, om og hvordan det tekniske faktagrundlag har ændret sig.
Efter afslutningen af bevisoptagelsen følger de afsluttende indlæg i henhold til § 258 i retsplejeloven. Den egentlige bevisvurdering påhviler retten: I henhold til § 261 i retsplejeloven træffer den afgørelse om resultatet af bevisoptagelsen ud fra sin frie overbevisning, der bygger på retssagens helhed. En IT-forensisk udtalelse kan redegøre for tekniske kendsgerninger og begrænsninger, men erstatter hverken afsluttende indlæg eller domstolens bevisvurdering.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for advokater og forsvarsadvokater
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Hvordan kan forsvaret undersøge, om et fund vedrørende VPN, proxy eller Tor rent faktisk har forbindelse til den anklagede handling?
- Hvordan kan forsvaret undersøge, om en IP-adresse i hovedforhandlingen i for høj grad tilskrives en bestemt person?
- Hvordan kan en afsluttende IT-forensisk bevismatrix støtte forsvaret, inden hovedforhandlingen afsluttes?
- Hvordan kan forsvaret omstrukturere digitale beviser med henblik på en hovedforhandling i appelsagen?