IT-kriminalteknik · Domstole
Kan det bevises, om et digitalt bevismateriale er blevet ændret efter beslaglæggelsen?
I forbindelse med en retslig undersøgelse kan det være afgørende, om det undersøgte datasæt stadig svarer til den tilstand, det var i på tidspunktet for beslaglæggelsen eller overdragelsen.
For retten er det ikke afgørende, hvor mange analyseprogrammer der er blevet anvendt. Det afgørende er, hvilke konkrete tekniske kendsgerninger der pålideligt kan fastslås ud fra de foreliggende data, hvordan denne fastslåelse er nået frem til, og hvor dens begrænsninger ligger.
Det konkrete bevisspørgsmål
Vi sammenligner dokumenterede tilstande ved overdragelsen, sikkerhedsoplysninger, hashværdier, filsystem- og containeregenskaber samt eksisterende logfiler. Afvigelser betragtes ikke automatisk som manipulation, men klassificeres i første omgang ud fra tekniske kriterier.
Hvorfor et enkelt digitalt spor sjældent er nok
Digitale artefakter opstår i systemer med egne mekanismer til lagring, synkronisering og logføring. Et enkelt tidsstempel, en enkelt logpost eller en enkelt databaseværdi betragtes derfor ikke som en endelig konklusion uden sammenhæng. I det omfang bevisførelsen kræver det, sammenholdes flere uafhængige spor, og teknisk plausible modhypoteseer undersøges.
Hvor grænsen for udsagn ligger
En konstateret ændring siger i sig selv endnu intet om, hvem der har forårsaget den, eller om den er af betydning for det konkrete bevisspørgsmål.
Hvordan LanCologne behandler bevisproblemet
I LanCologne indledes undersøgelsen med det retlige bevisspørgsmål og ikke med et bestemt analyseprogram. Først afklares det, hvilket teknisk faktum der skal fastslås, hvilke datakilder der er relevante i den forbindelse, og hvilke modhypotese der skal tages højde for.
Bevismaterialet og udgangsdataene dokumenteres entydigt. I det omfang det er teknisk muligt, foretages analysen på verificerede retsmedicinske sikkerhedskopier eller egnede arbejdskopier. Træffere, der er afgørende for beslutningen, overtages ikke alene af den grund, at de vises af et stykke software. Vi undersøger artefaktets oprindelse, dannelseslogik og kontekst og kontrollerer centrale fund om nødvendigt ved hjælp af de underliggende data eller en anden fagligt egnet metode.
I ekspertudtalelsen adskilles faktiske konstateringer, tekniske fortolkninger og konklusioner fra hinanden. Grænserne for udsagnene beskrives ligeledes tydeligt: Hvad kan bevises? Hvad er der blot belæg for? Hvilke modstridende fund foreligger der? Hvad forbliver uafklaret? Manglende beviser omfortolkes ikke til en tilsyneladende sikker konklusion.
Hoveddelen skal være skrevet på en sådan måde, at en dommer uden specialviden inden for IT-forensik kan forstå begrundelsen. Den tekniske efterprøvelighed bevares. Data, der er relevante for undersøgelsen, integritetsoplysninger, artefakter og undersøgelsestrin dokumenteres på en sådan måde, at en uafhængig IT-forensiker kan følge de centrale konklusioner med henblik på en eventuel modekspertvurdering.
Fra retskendelse til pålidelig vidneforklaring
Positive fund, negative fund og ingen påvisning
En sagkyndig konklusion skal være åben for forskellige resultater. Hvis dataene bekræfter den hypotese, der skal undersøges, redegøres der for, hvad der ligger til grund for den. Hvis pålidelige spor modsiger denne hypotese, skal disse ligeledes fremlægges. Er datagrundlaget ikke tilstrækkeligt til at træffe en sikker beslutning, betegnes dette som manglende bevis eller som et uafklaret teknisk spørgsmål. Netop denne adskillelse forhindrer, at et datahul fører til en tilsyneladende sikker konklusion.
Forståeligt for retten – teknisk verificerbart for en modekspert
Det faglige indhold forklares i et forståeligt sprog. Fagudtryk anvendes kun, hvor det er nødvendigt, og forklares derefter. Samtidig bevares de afgørende tekniske grundlag: de undersøgte datakilder, relevante artefakter, integritetsoplysninger, tidshenvisninger og metodiske trin. En IT-forensiker, der ikke er bekendt med proceduren, skal kunne kontrollere udledningen, uden at hovedteksten for retten bliver en samling af tekniske rådata.
Metodisk indplacering
Der findes ingen lovmæssig liste over foreskrevne analyseprogrammer til retslig IT-kriminalteknik. Fagligt set er det afgørende, at der foreligger en kontrolleret database, integritet, dokumenterede undersøgelsestrin, gennemsigtige konklusioner og mulighed for uafhængig kontrol.
BSI-grundbeskyttelsesmodulet DER.2.2 „Forberedelse til IT-kriminalteknik“ indeholder nyttige grundlæggende principper til forberedelse af senere kriminaltekniske undersøgelser og til sikring af spor i forbindelse med IT-sikkerhedshændelser. Den udgør dog ikke en standard for retsmedicin i straffesager; den egentlige retsmedicinske analyse er ikke genstand for denne modul. Denne afgrænsning overholdes udtrykkeligt.
LanCologne som uafhængig IT-ekspert
Når en domstol har behov for at få afklaret et konkret spørgsmål vedrørende digitalt bevismateriale på det tekniske plan, undersøger vi den foreliggende database uafhængigt og uden forudindtagethed. Målet er ikke at indsamle så mange tekniske resultater som muligt, men at give et fagligt velbegrundet svar: et svar, der er forståeligt for domstolen, gennemsigtigt i sin begrundelse og teknisk verificerbart.
Retsgrundlag
Hvad angår ekspertbevis i civile sager, er især §§ 402 ff. i ZPO relevante. § 403 i ZPO vedrører angivelsen af de punkter, der skal vurderes. I henhold til § 404a i ZPO leder retten ekspertens arbejde og kan fastlægge arten og omfanget af hans arbejde. § 407a i ZPO indeholder bestemmelser om sagkyndiges forpligtelser, herunder forpligtelsen til at undersøge sit eget fagområde og til at afklare tvivlsspørgsmål vedrørende opgavens indhold og omfang. § 411 i ZPO regulerer den skriftlige sagkyndigudtalelse samt forklaringen og suppleringen heraf. Vurderingen af ekspertudtalelsen sammen med de øvrige bevismæssige resultater forbliver domstolens opgave (§ 286 ZPO).
I forbindelse med ekspertudtalelser i straffesager gælder §§ 72 ff. i straffeprocesloven (StPO) for sagkyndige. Hvilke bestemmelser der finder anvendelse i den konkrete sag, afhænger af opgaven og sagstypen. Den it-forensiske undersøgelse erstatter hverken den juridiske vurdering eller domstolens bevisvurdering.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik til domstolene
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Kan man fastslå, om der er blevet anvendt administrative rettigheder eller udvidede rettigheder?
- Hvordan skal man vurdere et digitalt bevismateriale, der allerede er blevet brugt yderligere, inden det blev sikret af retsteknikerne?
- Kan rækkefølgen af flere digitale handlinger rekonstrueres pålideligt?
- Kan man teknisk set kontrollere, om et skærmbillede er ægte, og hvor det stammer fra?