Informatique légale · macOS
Analyse forensic des autorisations de confidentialité sous macOS – Évaluation des accès des applications aux ressources protégées
macOS protège de nombreuses ressources sensibles grâce à des autorisations de confidentialité et de sécurité. Selon la version du système d'exploitation et l'application, cela inclut par exemple l'accès à des fichiers situés dans des zones particulièrement protégées, ainsi que des autorisations telles que „ Accès complet au disque “. Apple précise que les utilisateurs peuvent vérifier et modifier, dans la section « Confidentialité et sécurité », quelles applications sont autorisées à accéder à certaines données protégées du système et de l'utilisateur.
Dans le domaine de la criminalistique macOS, ces décisions relatives aux autorisations sont souvent regroupées sous le terme technique générique TCC (Transparency, Consent, and Control). Les données d'autorisation existantes peuvent fournir des indications sur les applications qui ont été autorisées ou refusées pour un accès donné. Elles ne prouvent toutefois pas automatiquement que l'application a effectivement utilisé la ressource en question.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous analysons les autorisations relatives à la protection des données et aux droits d'accès présentes dans la source de données d'analyse et les attribuons aux applications ou services concernés. Pour ce faire, nous prenons en compte les identifiants de bundle, le contexte de signature de code, la référence utilisateur, la catégorie d'autorisation et d'autres informations techniques disponibles.
Les résultats relatifs aux autorisations sont mis en corrélation avec les applications installées, les journaux unifiés, les mécanismes de persistance, les traces laissées dans le système de fichiers et, le cas échéant, les artefacts de logiciels malveillants. Une autorisation accordée est ainsi clairement distinguée d’un accès effectif.
Domaines d'application typiques
Voici comment se déroule l'expertise judiciaire
Une fois la sauvegarde sécurisée effectuée, les données disponibles relatives à la protection des données et aux autorisations de l'utilisateur ou du système concerné sont identifiées. Les entrées sont ensuite analysées en fonction de l'application, du service et du type d'autorisation, puis comparées au logiciel installé ainsi qu'à ses informations de signature et de bundle.
L'interprétation tient compte de la version de macOS concernée, car Apple a élargi et modifié les catégories de protection des données et les mécanismes système au fil des ans. Une autorisation n'est pas considérée comme la preuve d'un accès concret ; pour cela, des artefacts supplémentaires liés à l'exécution ou au contenu sont nécessaires.
En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?
Les autorisations en matière de protection des données revêtent une importance cruciale dans le cadre d'une analyse forensic, car elles influent sur l'accès éventuel des applications à des ressources particulièrement protégées. Un accès d'une portée inhabituellement étendue peut s'avérer pertinent dans le cadre d'une enquête sur un logiciel malveillant ou un abus, mais n'est pas automatiquement suspect : les logiciels de sauvegarde, de sécurité, d'administration et d'analyse informatique peuvent légitimement nécessiter des droits étendus.
Une évaluation fiable ne peut donc résulter que de la combinaison de l'autorisation, de l'utilisation, de la signature, du contexte d'installation et des traces d'activité réelles.
Foire aux questions
LanCologne – Analyse judiciaire de macOS à Cologne
Vous avez besoin d'une analyse professionnelle des autorisations de confidentialité sous macOS ou des droits d'accès suspects d'une application ? LanCologne vous aide à réaliser une sauvegarde recevable devant les tribunaux et une évaluation technique traçable.
En lien avec ce thème
- Analyse approfondie des services de lancement – Évaluation des associations d'applications et de documents sous macOS
- Analyse approfondie des rapports de plantage sous macOS – Étude des plantages de processus et des informations de diagnostic
- Analyse forensic des fichiers Plist sous macOS – Évaluation des configurations et des états
- Analyse judiciaire des bases de données SQLite sous macOS – Évaluation conjointe de la base de données, du WAL et du SHM