IT-kriminalteknik · macOS

Forensisk analyse af FileVault – vurdering af krypteringsstatus og adgangsmuligheder

FileVault beskytter data på en Mac ved hjælp af kryptering. På Mac-computere med Apple Silicon eller Apple T2 Security Chip er data allerede krypteret ved hjælp af hardware; FileVault tilføjer her et ekstra beskyttelseslag ved at knytte adgangen til brugerens loginoplysninger eller passende gendannelsesmekanismer. På ældre Intel-Mac-computere uden T2 er den tekniske udgangssituation anderledes og skal vurderes separat.

Uforpligtende forespørgsel

For retsmedicinen er FileVault først og fremmest relevant, fordi krypterings- og oplåsningstilstanden har direkte indflydelse på, hvilke data der er tilgængelige på et beslaglagt eller udleveret system. FileVault er dog ikke et aktivitetsspor og giver i sig selv ingen oplysninger om, hvem der har oprettet eller brugt bestemte filer.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi dokumenterer den synlige krypteringsstatus, hardwareplatformen, eksisterende APFS-strukturer samt de adgangsforudsætninger, der er relevante for en bevissikker registrering. Bruger- og gendannelseskonteksten vurderes kun på baggrund af de oplysninger, der rent faktisk er tilgængelige og lovligt stillet til rådighed.

For systemer, der er i drift eller er blevet låst op, dokumenteres den aktuelle adgangssituation særdeles omhyggeligt, da en senere ændring af tilstanden kan medføre betydelige ændringer i mulighederne for registrering.

Typiske anvendelsesområder

Vurdering af FileVault- og krypteringsstatus
Planlægning af retsmedicinsk dataindsamling
Undersøgelse af Apple Silicon-, T2- og ældre Intel-systemer
Tildeling af krypterede APFS-volumener
Håndtering af hændelser og sikring af bevismateriale
Dokumentation af gendannelse og brugerkontekst
Retslige og udenretslige ekspertudtalelser

Sådan foregår den retsmedicinske undersøgelse

Først dokumenteres modellen, processorplatformen og datamedie-strukturen. Derefter undersøges det, hvilke APFS-volumener der findes, og i hvilken tilstand de er tilgængelige. Undersøgelsen foretages uden unødvendige ændringer af det oprindelige system.

Den konkrete fremgangsmåde afhænger i høj grad af, om en Mac blev overdraget i slukket, opstartet, logget ind eller allerede låst op tilstand. Disse tilstande skelnes nøje mellem i dokumentationen, da de har indflydelse på de teknisk mulige sikkerhedsprocedurer.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

FileVault er en af de vigtigste forudsætninger for en moderne bevissikring på macOS. Især ved Apple Silicon- og T2-systemer skal der tages højde for hardwarebaserede nøglemekanismer og enhedens aktuelle tilstand.

Det er derfor ikke kun konstateringen „FileVault aktiv“, der er afgørende i en retsmedicinsk sammenhæng, men også den nøjagtige dokumentation af platform, krypteringsstatus og tilgængelig adgang på tidspunktet for sikkerhedskopieringen.

Ofte stillede spørgsmål

Er en Apple Silicon-Mac krypteret, selvom FileVault ikke er aktiveret?+
Apple beskriver Apple Silicon som en hardwarebaseret datakryptering. FileVault supplerer beskyttelsen ved, at adgangen desuden er knyttet til bruger- eller gendannelsesloginoplysninger.
Kan FileVault påvirke den retsmedicinske sikkerhedskopiering?+
Ja. Krypterings- og låseindstillingen kan være afgørende for, hvilke data der er teknisk tilgængelige.
Skal Mac-computere med Intel-, T2- og Apple Silicon-processorer behandles på samme måde?+
Nej. Hardwareplatformen og sikkerhedsarkitekturen skal inddrages i sikkerhedsstrategien.
Kan FileVault afsløre noget om brugeraktiviteter?+
Nej. FileVault er først og fremmest en krypterings- og adgangsbeskyttelsesmekanisme.

🔗 Relaterede emner

LanCologne – macOS-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af en FileVault-beskyttet Mac? LanCologne hjælper dig med bevisbeskyttet indsamling og en teknisk gennemsigtig vurdering.

Kontakt os nu