IT-kriminalteknik · macOS
Forensisk analyse af FileVault – vurdering af krypteringsstatus og adgangsmuligheder
FileVault beskytter data på en Mac ved hjælp af kryptering. På Mac-computere med Apple Silicon eller Apple T2 Security Chip er data allerede krypteret ved hjælp af hardware; FileVault tilføjer her et ekstra beskyttelseslag ved at knytte adgangen til brugerens loginoplysninger eller passende gendannelsesmekanismer. På ældre Intel-Mac-computere uden T2 er den tekniske udgangssituation anderledes og skal vurderes separat.
For retsmedicinen er FileVault først og fremmest relevant, fordi krypterings- og oplåsningstilstanden har direkte indflydelse på, hvilke data der er tilgængelige på et beslaglagt eller udleveret system. FileVault er dog ikke et aktivitetsspor og giver i sig selv ingen oplysninger om, hvem der har oprettet eller brugt bestemte filer.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi dokumenterer den synlige krypteringsstatus, hardwareplatformen, eksisterende APFS-strukturer samt de adgangsforudsætninger, der er relevante for en bevissikker registrering. Bruger- og gendannelseskonteksten vurderes kun på baggrund af de oplysninger, der rent faktisk er tilgængelige og lovligt stillet til rådighed.
For systemer, der er i drift eller er blevet låst op, dokumenteres den aktuelle adgangssituation særdeles omhyggeligt, da en senere ændring af tilstanden kan medføre betydelige ændringer i mulighederne for registrering.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Først dokumenteres modellen, processorplatformen og datamedie-strukturen. Derefter undersøges det, hvilke APFS-volumener der findes, og i hvilken tilstand de er tilgængelige. Undersøgelsen foretages uden unødvendige ændringer af det oprindelige system.
Den konkrete fremgangsmåde afhænger i høj grad af, om en Mac blev overdraget i slukket, opstartet, logget ind eller allerede låst op tilstand. Disse tilstande skelnes nøje mellem i dokumentationen, da de har indflydelse på de teknisk mulige sikkerhedsprocedurer.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
FileVault er en af de vigtigste forudsætninger for en moderne bevissikring på macOS. Især ved Apple Silicon- og T2-systemer skal der tages højde for hardwarebaserede nøglemekanismer og enhedens aktuelle tilstand.
Det er derfor ikke kun konstateringen „FileVault aktiv“, der er afgørende i en retsmedicinsk sammenhæng, men også den nøjagtige dokumentation af platform, krypteringsstatus og tilgængelig adgang på tidspunktet for sikkerhedskopieringen.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – macOS-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af en FileVault-beskyttet Mac? LanCologne hjælper dig med bevisbeskyttet indsamling og en teknisk gennemsigtig vurdering.
I forbindelse med dette emne
- Forensisk klassificering af Secure Enclave – Korrekt vurdering af hardwarebaserede sikkerhedsmekanismer
- Forensisk analyse af FSEvents – rekonstruktion af ændringer i filsystemet under macOS
- Forensisk analyse af Time Machine-snapshots – Undersøgelse af tidligere filtilstande i macOS
- Forensisk analyse af macOS KnowledgeC-databasen