IT-rikostutkinta · macOS
macOS:n tietosuojavaltuuksien rikostekninen analysointi – sovellusten pääsyn arviointi suojattuihin resursseihin
macOS suojaa lukuisia arkaluonteisia resursseja tietosuoja- ja turvallisuusvaltuuksilla. Näihin kuuluvat esimerkiksi – käyttöjärjestelmän versiosta ja sovelluksesta riippuen – pääsy erityisen suojattujen alueiden tiedostoihin sekä valtuudet, kuten Full Disk Access. Apple huomauttaa, että käyttäjät voivat kohdassa „Privacy & Security“ tarkistaa ja muuttaa, mitkä sovellukset saavat käyttää tiettyjä suojattuja järjestelmä- ja käyttäjätietoja.
MacOS-rikostutkinnassa näitä käyttöoikeuspäätöksiä tarkastellaan usein teknisen yleistermin TCC – Transparency, Consent, and Control – alla. Olemassa olevat käyttöoikeustiedot voivat antaa viitteitä siitä, mille sovellukselle tietty käyttöoikeus on myönnetty tai evätty. Ne eivät kuitenkaan automaattisesti todista, että sovellus on tosiasiallisesti käyttänyt kyseistä resurssia.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tutkimme rikosteknologisessa tietolähteessä olevia tietosuoja- ja käyttöoikeuksia ja kohdistamme ne kyseisiin sovelluksiin tai palveluihin. Tässä yhteydessä otetaan huomioon paketin tunniste, koodin allekirjoituskonteksti, käyttäjäviite, oikeuksien luokka sekä muut teknisesti saatavilla olevat tiedot.
Oikeuslöydökset korreloidaan asennettujen sovellusten, yhtenäistettyjen lokien, pysyvyysmekanismien, tiedostojärjestelmän jälkien ja tarvittaessa haittaohjelmien jäänteiden kanssa. Myönnetty oikeus erotetaan tässä yhteydessä selvästi todellisesta pääsystä.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Kun tiedot on varmistettu luotettavasti, tunnistetaan kyseisen käyttäjän tai järjestelmän käytettävissä olevat tietosuoja- ja käyttöoikeustiedot. Sen jälkeen merkinnät analysoidaan sovelluksen, palvelun ja käyttöoikeustyypin mukaan ja verrataan niitä asennettuun ohjelmistoon sekä sen allekirjoitus- ja pakettitietoihin.
Tulkinnassa otetaan huomioon kyseinen macOS-versio, koska Apple on laajentanut ja muuttanut tietosuojaluokkia ja järjestelmämekanismeja vuosien varrella. Valtuutus ei ole itsessään todiste konkreettisesta pääsystä; tähän tarvitaan lisätietoja suoritusajasta tai sisällöstä.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
Tietosuojavaltuudet ovat rikosteknologisesti tärkeitä, koska ne vaikuttavat sovellusten mahdolliseen pääsyyn erityisen suojattuihin resursseihin. Epätavallisen laaja käyttöoikeus voi olla merkityksellinen haittaohjelma- tai väärinkäyttötutkinnassa, mutta se ei ole automaattisesti epäilyttävää: varmuuskopiointi-, tietoturva-, hallinta- ja rikostekninen ohjelmisto voi laillisesti tarvita laajoja oikeuksia.
Luotettava arvio syntyy siis vasta, kun yhdistetään käyttöoikeudet, käyttö, allekirjoitus, asennuskonteksti ja todelliset toimintanjäljet.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetko ammattimaisen selvityksen macOS-tietosuojaoikeuksista tai epäilyttävistä sovellusten käyttöoikeuksista? LanCologne auttaa sinua oikeudenkäyntikelpoisen todistusaineiston keräämisessä ja jäljiteltävissä olevassa teknisessä arvioinnissa.
Tähän aiheeseen liittyen
- Launch Services -palveluiden rikostekninen analysointi – sovellusten ja asiakirjojen liitosten arviointi macOS-käyttöjärjestelmässä
- macOS-kaatumisraporttien rikostekninen analysointi – prosessien kaatumisten ja vianmääritystietojen tutkiminen
- macOS-plist-tiedostojen rikostekninen analysointi – asetusten ja tilojen arviointi
- macOS-SQLite-tietokantojen rikostekninen analysointi – tietokannan, WAL:n ja SHM:n yhteisarviointi