IT-kriminalteknik · Domstole
Lassen sich Hinweise auf Anti-Forensik oder gezielte Spurenbeseitigung feststellen?
Anti-forensische Maßnahmen können beispielsweise auf Löschung, Protokollbereinigung, Zeitmanipulation oder den Einsatz bestimmter Werkzeuge zielen. Eine fachliche Untersuchung sucht nach konkreten Inkonsistenzen und korrespondierenden Spuren, nicht nach einem pauschalen Verdacht.
Hvad skal sagkyndigen egentlig afklare?
Det er ikke mængden af fundne artefakter, der er afgørende. Det afgørende er, om de relevante digitale spor underbygger den kendsgerning, der er omhandlet i bevisspørgsmålet, modsiger den eller ikke giver anledning til en pålidelig konklusion. I den forbindelse betragtes fundene i en teknisk sammenhæng, og modhypoteseer undersøges udtrykkeligt.
Hvor grænsen for udsagn ligger
Eine Auffälligkeit ist noch kein Beweis gezielter Beweisvereitelung. Technische Ursachen und normale Systemprozesse müssen als Alternativerklärungen geprüft werden. Absicht und rechtliche Bewertung bleiben Sache des Gerichts.
Hvordan LanCologne behandler bevisproblemet
Når det drejer sig om retslige opgaver, starter vores arbejde med bevisproblematikken, ikke med et analyseprogram. Vi fastlægger, hvilke tekniske forhold der skal afklares, hvilke datakilder der er relevante i denne sammenhæng, og hvilke alternative forklaringer der skal undersøges.
Datagrundlaget dokumenteres entydigt og undersøges, i det omfang det er teknisk muligt, på verificerede retsmedicinske sikkerhedskopier eller arbejdskopier. Automatiske resultater accepteres ikke uden nærmere kontrol, når der er tale om spørgsmål, der er afgørende for beslutningen. Afgørende er et artefakts oprindelse, dannelseslogik og kontekst. Om nødvendigt kontrolleres et fund på baggrund af rådataene eller ved hjælp af en uafhængig, fagligt egnet metode.
I rapporten skelner vi mellem faktiske konstateringer, teknisk vurdering og konklusion. Vi angiver ligeledes tydeligt, hvad der kan fastslås: Hvad er bevist, hvad er blot underbygget, hvad forbliver uafklaret, og hvad kan ikke fastslås på baggrund af de foreliggende data?
Hoveddelen er formuleret på en måde, så den er forståelig for dommere og andre, der ikke er retsmedicinere. Den tekniske kontrollerbarhed sikres gennem et særskilt teknisk afsnit. Her dokumenteres de datakilder, integritetsværdier, artefakter og undersøgelsestrin, der er afgørende for en uafhængig efterprøvning.
Vores arbejdsmetode
Metodisk indplacering
Der findes ingen lovmæssig liste over foreskrevne softwareprodukter til retsmedicinsk IT-undersøgelse. BSI-grundbeskyttelsesmodulet DER.2.2 indeholder nyttige grundlæggende principper vedrørende forebyggelse, sikring af spor og målgruppetilpasset præsentation af resultater i forbindelse med IT-sikkerhedshændelser. Det præciseres dog udtrykkeligt, at den egentlige forensiske analyse ikke er genstand for modulet, og at det ikke vedrører IT-forensiske undersøgelser i forbindelse med strafbare handlinger. Vi fremstiller det derfor ikke som en standard inden for strafferetsplejen.
Retsgrundlag
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Den endelige vurdering af bevismaterialet er domstolens opgave. Vores arbejde som sagkyndige begrænser sig til at besvare det tekniske spørgsmål inden for rammerne af den tildelte opgave.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik til domstolene
Har De brug for en uafhængig IT-forensisk undersøgelse i forbindelse med et konkret bevisspørgsmål i en retssag? LanCologne undersøger de foreliggende digitale spor uden forudindtagethed og dokumenterer afgørende fund, modstridende fund og tekniske begrænsninger på en gennemsigtig måde.