IT-rikostutkinta · macOS
FileVaultin rikostekninen analyysi – salausolosuhteiden ja käyttöoikeuksien arviointi
FileVault suojaa Macin tietoja salauksella. Apple Silicon -prosessorilla tai Apple T2 Security Chip -sirulla varustetuissa Mac-tietokoneissa tiedot on jo salattu laitteistopohjaisesti; FileVault lisää tähän ylimääräisen suojakerroksen sitomalla pääsyn käyttäjän kirjautumistietoihin tai sopiviin palautusmenetelmiin. Vanhemmissa Intel-pohjaisissa Mac-tietokoneissa, joissa ei ole T2-sirua, tekninen lähtötilanne on erilainen, ja sitä on arvioitava erikseen.
FileVault on rikosteknologian kannalta merkityksellinen ennen kaikkea siksi, että salaus- ja lukituksen avaustila vaikuttavat suoraan siihen, mihin tietoihin takavarikoidussa tai luovutetussa järjestelmässä pääsee käsiksi. FileVault ei kuitenkaan ole toimintatodiste, eikä se yksinään anna tietoa siitä, kuka on luonut tai käyttänyt tiettyjä tiedostoja.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Dokumentoimme tunnistettavan salausasetuksen, laitteistoalustan, olemassa olevat APFS-rakenteet sekä todistusvoimaisen tallennuksen kannalta merkitykselliset käyttöoikeusehdot. Käyttäjä- ja palautuskontekstia arvioidaan ainoastaan tosiasiallisesti saatavilla olevien ja laillisesti toimitettujen tietojen puitteissa.
Käynnissä olevien tai lukituksen poistettujen järjestelmien osalta nykyinen käyttöoikeustilanne dokumentoidaan erityisen huolellisesti, sillä myöhempi tilanmuutos voi muuttaa tallennusmahdollisuuksia merkittävästi.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Ensinnäkin dokumentoidaan malli, prosessorialusta ja tallennusvälineen rakenne. Sen jälkeen tarkistetaan, mitä APFS-taltioita on olemassa ja missä kunnossa ne ovat käytettävissä. Tutkimus suoritetaan tekemättä tarpeettomia muutoksia alkuperäiseen järjestelmään.
Konkreettinen toimintatapa riippuu olennaisesti siitä, onko Mac luovutettu sammutettuna, käynnistettynä, kirjautuneena vai jo lukituksesta vapautettuna. Nämä tilat erotetaan toisistaan selkeästi dokumentaatiossa, koska ne vaikuttavat teknisesti mahdollisiin varmuuskopiointitapoihin.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
FileVault on yksi nykyaikaisen macOS-todistusaineiston turvaamisen tärkeimmistä edellytyksistä. Erityisesti Apple Silicon- ja T2-järjestelmissä on otettava huomioon laitteistoon sidotut salausmekanismit ja laitteen nykyinen tila.
Rikosteknisten tutkimusten kannalta ratkaisevaa ei siis ole pelkästään havainto „FileVault aktiivinen“, vaan alustan, salausasetusten ja käytettävissä olevan pääsyn tarkka dokumentointi varmuuskopioinnin ajankohtana.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetteko ammattimaista rikosteknistä tutkimusta FileVault-suojatusta Macista? LanCologne auttaa teitä todisteiden turvallisessa keräämisessä ja teknisesti perustellussa arvioinnissa.
Tähän aiheeseen liittyen
- Secure Enclaven rikostekninen luokittelu – laitteistopohjaisten turvamekanismien oikea arviointi
- FSEventsin rikostekninen analyysi – tiedostojärjestelmän muutosten rekonstruointi macOS-käyttöjärjestelmässä
- Time Machine -tilannekuvien rikostekninen analysointi – Aikaisempien tiedostotilojen tutkiminen macOS:ssa
- macOS KnowledgeC-tietokannan rikostekninen analysointi