TIETOTEKNIIKAN RIKOSTEKNIIKKA · MACOS

IT-rikostutkinta macOS:lle – Mac-järjestelmien perusteellinen tekninen tutkinta

Olipa kyseessä sitten tietoturvaloukkaus, epäily luvattomasta pääsystä, oikeudenkäynti tai yrityksen sisäinen tutkinta: macOS-käyttöjärjestelmällä varustetut Mac-laitteet asettavat arkkitehtuurinsa vuoksi – APFS-tiedostojärjestelmä, Apple Silicon- tai Intel-laitteisto, salaus, hiekkalaatikkomekanismit ja käyttöoikeusmekanismit – erityisiä vaatimuksia IT-rikostutkinnalle.

Pidämme erityisen tärkeänä, että varmuuskopiointi on sovitettu kunkin Mac-mallin ja sirun mukaan, että menetelmät ovat jäljitettävissä sekä että tärkeät havainnot tarkistetaan useilla rikosteknologisilla työkaluilla.

Erikoistunut macOS:iin
Oikeudenkäynnissä käytettävä dokumentaatio
GDPR:n mukainen tietojen käsittely
Kokeneet asiantuntijat

MACOS-FORENSIIKAN PERUSTEET

Miten macOS-järjestelmien rikostekninen tutkimus suoritetaan

Varmistamme ja tutkimme Mac-laitteita mallista ja sirusta riippumatta – Apple Siliconista Intel-Mac-tietokoneisiin, joissa on tai ei ole T2-turvasirua. Järjestelmälokit, käyttäjätilit, verkko- ja selainjäljet sekä sovellustiedot analysoidaan tapauskohtaisesti, ja tärkeät havainnot tarkistetaan useilla rikosteknologisilla työkaluilla.

TOIMINTATAPAMME

Näin tutkimus etenee

Läpinäkyvä prosessi – ensimmäisestä tiedustelusta lausunnon luovuttamiseen asti.

1
Selvitämme ongelman luonteen ja kyseessä olevan Mac-mallin – Apple Silicon vai Intel, T2-turvasirulla vai ilman –, sillä varmuuskopiointimahdollisuudet vaihtelevat laitteistosta riippuen.
2
Laitteen suojaus toteutetaan mallin ja sirun mukaisesti; hajautusarvot dokumentoivat tietojen eheyden koko prosessin ajan.
3
Kysymyksen luonteesta riippuen analysoimme APFS-tiedostojärjestelmää ja salausta, järjestelmälokeja, käyttäjätilejä sekä verkko- ja selainjälkiä.
4
Tärkeät havainnot tarkistetaan useilla rikosteknologisilla työkaluilla sekä manuaalisilla tarkastuksilla tulosten varmistamiseksi entisestään.
5
Havainnot dokumentoidaan selkeään asiantuntijalausuntoon, jota tuomioistuimet, yritykset tai yksityishenkilöt voivat hyödyntää.

TYYPILLISET KYSYMYKSET

Milloin macOS-järjestelmien rikostekninen tutkimus on perusteltua?

  • Tiedostojärjestelmä, salaus ja järjestelmän tilat (APFS, FileVault)
  • Järjestelmälokit ja toimintahistoria
  • Laitteen suojaus Mac-mallin ja sirun mukaan
  • Järjestelmän turvallisuus ja suojausmekanismit (Secure Enclave)
  • Käyttäjätilit, kirjautuminen ja järjestelmän käyttö
  • Verkko ja ulkoiset laitteet
  • Selaimet, viestintä ja pilvipalvelut
  • Menetelmät, validointi ja laadunvarmistus

RAJAT JA JOHTOPÄÄTÖS

Mitä sinun tulisi tietää

Tutkimme macOS-käyttöjärjestelmällä varustettuja Mac-laitteita tietoturvaloukkausten yhteydessä, epäiltyjen luvattomien pääsyjen tapauksissa, oikeudenkäyntien yhteydessä tai yrityksen sisäisissä tutkimuksissa. Palveluihimme kuuluvat muun muassa laitemallikohtainen varmuuskopiointi, APFS-tiedostojärjestelmän, järjestelmälokien, käyttäjätilien ja verkkotietojen analysointi sekä tärkeiden havaintojen ristiintarkastus useilla rikosteknologisilla työkaluilla.

Betrifft der Vorfall nicht nur einzelne Geräte, sondern die Unternehmensinfrastruktur, führt diese Übersicht weiter: Untersuchung eines Cyberangriffs.

ASIAKASARVIOINNIT

Mitä asiakkaamme sanovat

4,8/5 tähteä Trustpilotissa · 54 arvostelua

★★★★★

“Huippuluokan ammattitaito, nopea käsittely ja erinomainen viestintä. Näennäisesti mahdoton tehtävä saatiin toteutettua. Juuri tällaista on aito asiakaspalvelu – ainutlaatuista Saksassa!”

idalein

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Erittäin ystävällistä neuvontaa, loistava tavoitettavuus ja viestintä. Ongelmani ratkaistiin täysin, ja kadonneet tiedot saatiin palautettua. Olen erittäin tyytyväinen ja tietysti helpottunut!”

Layla Pankratz

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Ongelmani ratkaistiin ammattitaitoisesti ja nopeasti, asiakaspalvelijat olivat aina ystävällisiä, ja voin edelleen ottaa yhteyttä, jos minulla on kysyttävää – olen siitä erittäin kiitollinen!”

Kölnin asukas

Vahvistettu arvostelu Trustpilotissa

Kysy nyt – ilmainen alkukonsultointi

Tarvitsetko apua Mac-tietokoneen rikostekniseen tutkimukseen? LanCologne varmuuskopioi ja tutkii macOS-järjestelmät mallikohtaisesti, toistettavasti ja oikeudenkäyntikelpoisesti dokumentoituna.

USEIN KYSYTYT KYSYMYKSET

Usein kysytyt kysymykset

Napsauta kysymystä nähdäksesi vastauksen.

Miksi APFS-tiedostojärjestelmän tuntemus on olennaisen tärkeää macOS-rikostutkinnassa?

Apple File System (APFS) on ollut nykyaikaisten Mac-järjestelmien oletustiedostojärjestelmä macOS 10.13:sta lähtien. Se on kehitetty flash- ja SSD-tallennusvälineille, ja se tukee muun muassa Copy-on-Write-metatietoja, tilanjakoa, klooneja, tilannekuvia ja salausta. Rikosteknologisesta näkökulmasta APFS-rakenteen tuntemus on siksi olennainen edellytys nykyisten macOS-järjestelmien asianmukaiselle tutkimukselle.

Miten FileVault vaikuttaa Mac-tietokoneen rikostekniseen tutkimukseen?

FileVault suojaa Macin tietoja salauksella. Apple Silicon -prosessorilla tai Apple T2 Security Chip -sirulla varustetuissa Mac-tietokoneissa tiedot on jo salattu laitteistopohjaisesti; FileVault lisää tähän ylimääräisen suojakerroksen sitomalla pääsyn käyttäjän kirjautumistietoihin tai sopiviin palautusmenetelmiin. Vanhemmissa Intel-pohjaisissa Mac-tietokoneissa, joissa ei ole T2-sirua, tekninen lähtötilanne on erilainen, ja sitä on arvioitava erikseen.

Mikä rooli Secure Enclave -alueella on macOS-rikostutkinnassa?

Secure Enclave on pääprosessorista eristetty turva-alue, joka hoitaa keskeisiä salaustehtäviä Apple Silicon -pohjaisissa Mac-tietokoneissa sekä Intel-pohjaisissa Mac-tietokoneissa, joissa on Apple T2 Security Chip. Sillä on omat suojausmekanisminsa, ja se osallistuu muun muassa salausavainten turvalliseen käsittelyyn ja tallennukseen. Siksi se on macOS-rikostutkinnan kannalta erityisen merkityksellinen erityisesti salattujen sisäisten tallennusvälineiden, FileVaultin ja laitteistoon sidottujen pääsynsuojausmekanismien yhteydessä.

Miksi macOS-löydökset tarkistetaan useilla rikosteknologisilla työkaluilla?

Mikään yksittäinen rikostekninen ohjelma ei kata täydellisesti kaikkia macOS-versioita, kaikkia todisteita eikä kaikkia erityistilanteita. Siksi vertaamme tärkeimpiä havaintoja tapauskohtaisesti RECON LAB-, Belkasoft X- ja X-Ways-ohjelmien sekä manuaalisten tarkastusten tuloksiin.