IT-FORENSIK · MACOS

IT-kriminalteknik til macOS – teknisk grundig undersøgelse af Mac-systemer

Uanset om det drejer sig om en sikkerhedshændelse, mistanke om uautoriseret adgang, en retssag eller en intern undersøgelse i virksomheden: Mac-enheder med macOS stiller på grund af deres arkitektur – APFS-filsystem, Apple Silicon- eller Intel-hardware, kryptering, sandkasse- og autorisationsmekanismer – særlige krav til en IT-forensisk undersøgelse.

Vi lægger særlig vægt på, at sikkerhedskopieringen er tilpasset den pågældende Mac-model og chip, at der anvendes en gennemsigtig metode, samt at vigtige fund krydstjekkes med flere forensiske værktøjer.

Specialiseret i macOS
Dokumentation, der kan anvendes i retten
Behandling i overensstemmelse med GDPR
Erfarne eksperter

GRUNDLÆGGENDE OM MACOS-FORENSIK

Sådan foregår en retsteknisk undersøgelse af macOS-systemer

Vi sikrer og undersøger Mac-enheder uanset model og chip – fra Apple Silicon til Intel-Mac’er med og uden T2 Security Chip. Systemlogfiler, brugerkonti, netværks- og browserspår samt app-data analyseres afhængigt af problemstillingen, og vigtige fund krydstjekkes med flere forensiske værktøjer.

VORES TILGANG

Sådan foregår din undersøgelse

En gennemsigtig proces – fra den første henvendelse til afleveringen af ekspertvurderingen.

1
Vi afklarer problemstillingen og den pågældende Mac-model – Apple Silicon eller Intel, med eller uden T2 Security Chip – da sikkerhedsindstillingerne varierer afhængigt af hardwaren.
2
Enhedens sikkerhed sikres i overensstemmelse med den enkelte model og chip; hashværdier dokumenterer dataintegriteten gennem hele processen.
3
Afhængigt af problemstillingen analyserer vi APFS-filsystemet og krypteringen, systemprotokoller, brugerkonti samt spor fra netværk og browsere.
4
Vigtige fund kontrolleres ved hjælp af flere retsmedicinske værktøjer samt manuelle kontroller for yderligere at sikre resultaterne.
5
Konklusionerne dokumenteres i en overskuelig rapport, som kan anvendes af domstole, virksomheder eller privatpersoner.

TYPISKE SPØRGSMÅL

Hvornår er en retsteknisk undersøgelse af macOS-systemer hensigtsmæssig?

  • Filsystem, kryptering og systemtilstande (APFS, FileVault)
  • Systemprotokoller og aktivitetshistorik
  • Enhedsbeskyttelse baseret på Mac-model og chip
  • System sikkerhed og beskyttelsesmekanismer (Secure Enclave)
  • Brugerkonti, login og brug af systemet
  • Netværk og eksterne enheder
  • Browsere, kommunikation og cloud-tjenester
  • Metodik, validering og kvalitetssikring

GRÆNSER & KONKLUSION

Hvad du bør vide

Vi undersøger Mac-enheder med macOS i forbindelse med sikkerhedshændelser, mistanke om uautoriseret adgang, i forbindelse med retssager eller interne undersøgelser i virksomheder. Vores ydelser omfatter blandt andet sikkerhedskopiering i henhold til den pågældende model, analyse af APFS, systemlogfiler, brugerkonti og netværksspor samt krydskontrol af vigtige fund ved hjælp af flere forskellige forensiske værktøjer.

Hvis hændelsen ikke kun vedrører enkelte enheder, men hele virksomhedens infrastruktur, fortsætter denne oversigt således: Undersøgelse af et cyberangreb.

KUNDEVURDERINGER

Det siger vores kunder

4,8 ud af 5 stjerner på Trustpilot · 54 anmeldelser

★★★★★

“Højeste professionalisme, hurtig sagsbehandling og fremragende kommunikation. Det, der tilsyneladende var umuligt, blev gjort muligt. Sådan forestiller man sig ægte kundeservice – helt enestående i Tyskland!”

idalein

Bekræftet anmeldelse på Trustpilot

★★★★★

“Meget venlig rådgivning, fremragende tilgængelighed og kommunikation. Mit problem blev løst fuldstændigt, og de mistede data kunne gendannes. Jeg er meget tilfreds og selvfølgelig lettet!”

Layla Pankratz

Bekræftet anmeldelse på Trustpilot

★★★★★

“Mit problem blev løst professionelt og hurtigt, personalet var altid venligt, og jeg kan stadig henvende mig, hvis jeg har spørgsmål – det er jeg meget taknemmelig for!”

kvinde fra Köln

Bekræftet anmeldelse på Trustpilot

Forespørg nu – gratis indledende rådgivning

Har du brug for hjælp til en retsmedicinsk undersøgelse af en Mac? LanCologne sikkerhedskopierer og undersøger macOS-systemer i overensstemmelse med den pågældende model, på en måde, der kan gentages, og med dokumentation, der holder i retten.

OFTE STILLEDE SPØRGSMÅL

Ofte stillede spørgsmål

Klik på et spørgsmål for at se svaret.

Hvorfor er kendskab til APFS-filsystemet afgørende for macOS-forensik?

Apple File System (APFS) har siden macOS 10.13 været standardfilsystemet på moderne Mac-systemer. Det er udviklet til flash- og SSD-lagring og understøtter blandt andet Copy-on-Write-metadata, Space Sharing, kloner, snapshots og kryptering. Set ud fra et retsmedicinsk perspektiv er kendskab til APFS-strukturen derfor en væsentlig forudsætning for en korrekt undersøgelse af aktuelle macOS-systemer.

Hvordan påvirker FileVault den retsmedicinske undersøgelse af en Mac?

FileVault beskytter data på en Mac ved hjælp af kryptering. På Mac-computere med Apple Silicon eller Apple T2 Security Chip er data allerede krypteret ved hjælp af hardware; FileVault tilføjer her et ekstra beskyttelseslag ved at knytte adgangen til brugerens loginoplysninger eller passende gendannelsesmekanismer. På ældre Intel-Mac-computere uden T2 er den tekniske udgangssituation anderledes og skal vurderes separat.

Hvilken rolle spiller Secure Enclave i forbindelse med macOS-forensik?

Secure Enclave er et sikkerhedsområde, der er isoleret fra hovedprocessoren, og som varetager centrale kryptografiske opgaver på Mac-computere med Apple Silicon og på Intel-baserede Mac-computere med Apple T2 Security Chip. Den har sine egne beskyttelsesmekanismer og er blandt andet involveret i sikker behandling og opbevaring af kryptografiske nøgler. I forbindelse med macOS-forensik er den derfor især relevant ved krypterede interne datalagringsmedier, FileVault og hardwarebaserede adgangsbeskyttelsesmekanismer.

Hvorfor krydstjekkes resultater fra macOS med flere forskellige forensiske værktøjer?

Intet enkelt forensikprogram dækker fuldt ud alle macOS-versioner, alle artefakter og alle særlige scenarier. Derfor sammenligner vi, afhængigt af den enkelte sag, vigtige fund ved hjælp af RECON LAB, Belkasoft X, X-Ways og manuelle undersøgelser.