IT forenzika · Dronovi
Provođenje forenzičkih ispitivanja kućno izrađenih dronova
Domaći dronovi se pojedinačno sastavljaju od gotovih komponenti dostupnih na tržištu od različitih proizvođača, pri čemu opseg i format pohranjenih podataka uvelike ovise o softveru za upravljanje letom odabranom u svakom pojedinačnom slučaju.
Ova je točka osobito važna kad je riječ o dronovima, jer proizvođači, vrste modela, verzije firmvera te formati pohrane i prijenosa mogu znatno varirati. Komercijalni multicopter dron, fiksno-krilni dron za potrebe snimanja i kućni model ne smiju se tretirati istim tehničkim pristupom. Lokacija pohrane, format podataka, enkripcija i povezivost određuju koji su podaci dostupni i koja metoda sigurnosnog kopiranja uzrokuje najmanje prekida.
Budući da ne postoji standardizirani proizvođačev sustav klasifikacije za takve sustave, prethodna tehnička klasifikacija specifičnih instaliranih komponenti i korištenog softvera posebno je važna za forenzičku istragu.
Zašto LanCologne?
LanCologne ne ispituje digitalne tragove vezane uz operacije dronova prema općem standardnom postupku, već na temelju specifične vrste drona, korištenih formata pohrane i prijenosa te konkretnog problema. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim tijelima, u tehničkoj istrazi digitalnih pitanja.
Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.
Naše radne metode i alati koje koristimo
Naša istraga ne započinje pokretanjem programa za analizu, nego prikupljanjem dokaza. Dron, mediji za pohranu, daljinski upravljač i, gdje je primjenjivo, svi povezani mobilni uređaji dokumentiraju se u stanju u kojem su pronađeni. Zatim se donosi odluka koje komponente treba osigurati i kojim redoslijedom je to tehnički primjereno.
Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Razlikujemo sigurnosna kopiranja memorijskih kartica samo za čitanje, zasebna sigurnosna kopiranja daljinskih upravljača i mobilnih uređaja te prikupljanje dostupnih podataka u oblaku. Izbor ne ovisi o praktičnosti, već o lokaciji pohrane, enkripciji, dostupnosti komponenti i specifičnim zahtjevima za dokaze. Gdje je tehnički moguće, radimo u načinu čitanja samo; sve neizbježne promjene u stanju podataka izričito se bilježe.
Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvornom materijalu, već na radnoj kopiji ili provjerenoj forenzičkoj slici. To omogućuje provođenje pretraživanja ili određenih koraka analize bez stalnog mijenjanja izvornog dokaza.
U slučaju kućnih dronova prvo identificiramo korišteni softver i hardver za kontrolu leta, jer to određuje format podataka i odabir naših alata – odnosno besplatno dostupnih programa otvorenog koda za analizu relevantnog softvera – koji se mogu koristiti za analizu podataka.
Za čitatelja koji nije upoznat s temom, jedna je stvar posebno važna: forenzički program ne pronalazi istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako nova verzija firmvera ili aplikacije promijeni format podataka, automatizirana analiza može dati nepotpun ili netočan rezultat. Zato, u slučaju ključnih nalaza, provjeravamo iz koje datoteke ili strukture podataka potječe rezultat i potvrđuje li drugi tehnički pristup iste nalaze.
Namjerno ne koristimo namjenski softver za forenzičku analizu dronova specifičan za pojedinog proizvođača, jer takav softver ionako nije pouzdano dostupan za mnoge modele i formate. Umjesto toga, analiziramo medije za pohranu, mobilne uređaje i uobičajene formate datoteka i baza podataka koristeći naše utvrđene forenzičke alate, posebice Belkasoft X i X-Ways Forensics. Kada vlasnički, nedokumentirani binarni formati pojedinih proizvođača sprječavaju potpuno automatiziranu analizu, sirove podatke pregledavamo ručno i transparentno dokumentiramo sva tehnička ograničenja, umjesto da tvrdimo neutemeljenu tvrdnju.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Dron, mediji za pohranu, daljinski upravljač i, gdje je primjenjivo, svi povezani mobilni uređaji prvo se jasno identificiraju i dokumentiraju fotografski ili pismeno. Zabilježavamo fizičko i elektroničko stanje u kojem su komponente pronađene. Ove informacije mogu se kasnije pokazati ključnima.
Identificirani su proizvođač, model, verzija firmvera, korišteni mediji za pohranu i povezivost. Tek tada se može utvrditi koji su podaci općenito dostupni i koja je metoda sigurnosnog kopiranja prikladna.
Podaci se sigurnosno kopiraju na način da se izvornik mijenja što je manje moguće. Ovisno o okolnostima, memorijske kartice se čitaju u načinu zaštite od zapisa, kontroleri i mobilni uređaji kopiraju se zasebno, a svi dostupni podaci u oblaku bilježe se uz suglasnost ovlaštene osobe. Svaki se korak bilježi.
Svaka stvorena slika ili kopija dobiva jedinstveno ime, dodijeljene hash vrijednosti i provjerava se. Analize i pretraživanja potom se provode isključivo na radnim kopijama.
Postojeći se podaci analiziraju na strukturiran način koristeći naše utvrđene forenzičke alate. Ako standardni softver ne podržava određeni format u potpunosti, to se dokumentira umjesto da se jednostavno zanemari.
U slučaju nalaza koji su osobito relevantni za dokaze ili neobični, ručno provjeravamo sirove podatke, strukture datoteka i metapodatke kako bismo isključili bilo kakve automatizirane pogrešne interpretacije.
Na kraju ne navodimo samo ono što se može izvući iz podataka. Objašnjavamo tehnički izvor na kojem se temelje nalazi, koje zaključke iz njih možemo izvući i gdje su njihova ograničenja.
Zašto je ovo područje istraživanja relevantno za forenziku?
Domaći dronovi se pojedinačno sastavljaju od gotovih komponenti dostupnih na tržištu od različitih proizvođača, pri čemu opseg i format pohranjenih podataka uvelike ovise o softveru za upravljanje letom odabranom u svakom pojedinačnom slučaju.
Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili zapis u dnevniku mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaze.
Budući da ne postoji standardizirani proizvođačev sustav klasifikacije za takve sustave, prethodna tehnička klasifikacija specifičnih instaliranih komponenti i korištenog softvera posebno je važna za forenzičku istragu.
U slučaju dronova, pokušaji provođenja sveobuhvatne tehničke analize također mogu naići na ograničenja ako proizvođači koriste vlasničke, neobjavljene formate podataka. Nedostatak dokumentacije, šifrirana pohrana podataka i oblačne veze specifične za proizvođača naglašavaju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju i transparentno komunicirati postojeća ograničenja prije početka same analize. Pogreške učinjene u ovoj fazi ne mogu se uvijek naknadno ispraviti.
Često postavljana pitanja
LanCologne – IT forenzički dronovi Köln
Trebate li profesionalnu istragu „forenzičkog pregleda kućnih/uradi-sam dronova"? LanCologne vam može pomoći pri sigurnom prikupljanju dokaza, višestupanjskoj analizi i transparentnoj dokumentaciji digitalnih tragova vezanih uz rad dronova. Ključ ovdje nije generirati što više automatiziranih pogodaka, nego osigurati tehnički valjane i provjerljive dokaze.