Informatique légale · macOS

Analyse forensic des autorisations de confidentialité sous macOS – Évaluation des accès des applications aux ressources protégées

macOS protège de nombreuses ressources sensibles grâce à des autorisations de confidentialité et de sécurité. Selon la version du système d'exploitation et l'application, cela inclut par exemple l'accès à des fichiers situés dans des zones particulièrement protégées, ainsi que des autorisations telles que „ Accès complet au disque “. Apple précise que les utilisateurs peuvent vérifier et modifier, dans la section « Confidentialité et sécurité », quelles applications sont autorisées à accéder à certaines données protégées du système et de l'utilisateur.

Demande sans engagement

Dans le domaine de la criminalistique macOS, ces décisions relatives aux autorisations sont souvent regroupées sous le terme technique générique TCC (Transparency, Consent, and Control). Les données d'autorisation existantes peuvent fournir des indications sur les applications qui ont été autorisées ou refusées pour un accès donné. Elles ne prouvent toutefois pas automatiquement que l'application a effectivement utilisé la ressource en question.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Nous analysons les autorisations relatives à la protection des données et aux droits d'accès présentes dans la source de données d'analyse et les attribuons aux applications ou services concernés. Pour ce faire, nous prenons en compte les identifiants de bundle, le contexte de signature de code, la référence utilisateur, la catégorie d'autorisation et d'autres informations techniques disponibles.

Les résultats relatifs aux autorisations sont mis en corrélation avec les applications installées, les journaux unifiés, les mécanismes de persistance, les traces laissées dans le système de fichiers et, le cas échéant, les artefacts de logiciels malveillants. Une autorisation accordée est ainsi clairement distinguée d’un accès effectif.

Domaines d'application typiques

Analyse des autorisations étendues des applications
Analyses des logiciels malveillants et de la réponse aux incidents
Vérification de l'accès complet au disque et des ressources protégées
Évaluation des applications suspectes
Reconstitution des configurations relatives à la protection des données et aux droits d'accès
Corrélation avec les traces de durée d'exécution et du système de fichiers
Expertises judiciaires et extrajudiciaires

Voici comment se déroule l'expertise judiciaire

Une fois la sauvegarde sécurisée effectuée, les données disponibles relatives à la protection des données et aux autorisations de l'utilisateur ou du système concerné sont identifiées. Les entrées sont ensuite analysées en fonction de l'application, du service et du type d'autorisation, puis comparées au logiciel installé ainsi qu'à ses informations de signature et de bundle.

L'interprétation tient compte de la version de macOS concernée, car Apple a élargi et modifié les catégories de protection des données et les mécanismes système au fil des ans. Une autorisation n'est pas considérée comme la preuve d'un accès concret ; pour cela, des artefacts supplémentaires liés à l'exécution ou au contenu sont nécessaires.

En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?

Les autorisations en matière de protection des données revêtent une importance cruciale dans le cadre d'une analyse forensic, car elles influent sur l'accès éventuel des applications à des ressources particulièrement protégées. Un accès d'une portée inhabituellement étendue peut s'avérer pertinent dans le cadre d'une enquête sur un logiciel malveillant ou un abus, mais n'est pas automatiquement suspect : les logiciels de sauvegarde, de sécurité, d'administration et d'analyse informatique peuvent légitimement nécessiter des droits étendus.

Une évaluation fiable ne peut donc résulter que de la combinaison de l'autorisation, de l'utilisation, de la signature, du contexte d'installation et des traces d'activité réelles.

Foire aux questions

Que signifie « Full Disk Access » ?+
« Full Disk Access » est une autorisation de confidentialité sous macOS qui permet à une application d'accéder à des zones de données particulièrement protégées.
Une autorisation accordée prouve-t-elle que l'application a accédé aux données ?+
Non. Elle atteste dans un premier temps d'une possibilité d'accès ou d'une autorisation. Un accès effectif nécessite des justificatifs supplémentaires.
Les autorisations étendues sont-elles automatiquement suspectes ?+
Non. Diverses applications légitimes nécessitent des droits étendus. L'évaluation doit tenir compte de la finalité et de l'origine du logiciel.
Pourquoi faut-il tenir compte de la version de macOS ?+
Apple a étendu et modifié les mécanismes de confidentialité et de sécurité au fil des différentes versions de macOS. La structure et la signification des données existantes peuvent donc varier selon la version.

LanCologne – Analyse judiciaire de macOS à Cologne

Vous avez besoin d'une analyse professionnelle des autorisations de confidentialité sous macOS ou des droits d'accès suspects d'une application ? LanCologne vous aide à réaliser une sauvegarde recevable devant les tribunaux et une évaluation technique traçable.

Nous contacter dès maintenant