IT-kriminalteknik · Bil
Forensisk sikkerhedskopiering af et køretøj med flere autoriserede førere
Hvis flere berettigede personer benytter det samme køretøj, f.eks. inden for en familie eller i forbindelse med en bilpoolordning, er det særligt vigtigt, at de registrerede data omhyggeligt tilknyttes den pågældende fører eller det relevante tidsrum.
Når det gælder køretøjer, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, softwareversioner samt de anvendte lagrings- og overførselsformater. En klassisk personbil med forbrændingsmotor, et moderne elbil og et erhvervskøretøj med fartskriver må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.
Individuelle brugerprofiler, nøgleidentifikatorer og køreprofiloplysninger kan i denne sammenhæng give vigtige holdepunkter for tilordningen.
Hvorfor LanCologne?
LanCologne undersøger digitale spor i forbindelse med køretøjer ikke efter en fast standardmetode, men ud fra den konkrete køretøjstype, de tilgængelige datakilder samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-forensik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.
Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.
Vores arbejdsmetode og de værktøjer, vi bruger
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Køretøjet, de indbyggede systemer, den synlige tilstand samt tilsluttede mobile enheder dokumenteres. Derefter afgøres det, hvilke datakilder der er tilgængelige, og i hvilken rækkefølge disse skal sikres.
I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem, om dataene er tilgængelige via udtagne lagringsmedier, via en almindelig diagnosegrænseflade eller via en mobilenhed, der er tilsluttet køretøjet. Valget afhænger ikke af bekvemmelighed, men af køretøjstype, dataformat, tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.
Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.
Hvis der er flere berettigede chauffører, analyserer vi målrettet individuelle brugerprofiler, nøgleidentifikatorer og køreprofildata for så pålideligt som muligt at kunne knytte de sikrede data til den pågældende chauffør eller det pågældende tidsrum.
For en læser uden faglig baggrund er ét punkt særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny software- eller systemversion ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor kontrollerer vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme kendsgerninger.
Vi undgår bevidst at anvende dedikeret hardware til dataudtræk fra køretøjer, såsom proprietære udlæsningsenheder til infotainment- eller styreenheder. I stedet analyserer vi lagringsmedier, tilsluttede mobile enheder og gængse fil- og databaseformater med vores etablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor producentspecifikke, udokumenterede formater for styreenheder eller infotainment-systemer står i vejen for en fuldstændig automatiseret analyse, gennemgår vi de tilgængelige rådata manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Køretøjet, dets systemer og eventuelle tilkoblede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand køretøjet blev fundet. Disse oplysninger kan senere vise sig at være afgørende.
Producent, model, installerede systemer og deres softwareversion fastlægges. Først på dette grundlag kan det afgøres, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.
Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation læses tilgængelige lagringsmedier ud med skrivebeskyttelse, tilsluttede mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med den berettigedes samtykke. Hvert trin registreres.
De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.
De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.
I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.
Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Hvis flere berettigede personer benytter det samme køretøj, f.eks. inden for en familie eller i forbindelse med en bilpoolordning, er det særligt vigtigt, at de registrerede data omhyggeligt tilknyttes den pågældende fører eller det relevante tidsrum.
Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.
Individuelle brugerprofiler, nøgleidentifikatorer og køreprofiloplysninger kan i denne sammenhæng give vigtige holdepunkter for tilordningen.
Især når det gælder køretøjer, kan forsøg på en fuldstændig teknisk analyse desuden støde på begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en gennemsigtig kommunikation om eksisterende begrænsninger er så vigtige inden selve analysen. Fejl i denne fase kan ikke altid rettes senere.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for køretøjer, Köln
Har De brug for en professionel undersøgelse af „forensisk sikring af køretøjer med flere autoriserede førere"? LanCologne hjælper Dem med bevisbaseret sikring, flerstrenget analyse og gennemsigtig dokumentation af digitale spor i forbindelse med køretøjer. Det afgørende er ikke at generere så mange automatiske treffere som muligt, men at sikre teknisk holdbare og kontrollerbare beviser.
I forbindelse med dette emne
- Forensisk sikring af køretøjet i den tilstand, det var i ved udleveringen
- Forensisk dokumentation af køretøjssøgning og fysisk inspektion – Systematisk fysisk gennemsøgning af køretøjer med forensisk dokumentation
- Kriminalteknisk sikring af et uheldskøretøj med totalskade
- Sikring af køretøjer i trafikken på stedet