Ovaj pregled objedinjuje sva pitanja i odgovore vezane uz IT forenziku za agencije za provedbu zakona na LanCologne – od zapljene digitalnih dokaza, preko procjene dokaza i identifikacije počinitelja, do korporativnih IT sustava, stručnih izvještaja i uporabe dokaza na sudu. Kliknite na kategoriju da biste vidjeli relevantna pitanja.
Procjena dokaza, vjerodostojnosti i istražnih hipoteza
- Kako se jednako ispituju digitalni tragovi koji optužuju i oni koji oslobađaju?
- Kako se digitalno istražno pitanje razlaže na podpitanjima koja se mogu tehnički provjeriti?
- Kako se istraživačka pretpostavka pretvara u tehnički provjerljive hipoteze i kontrahipoteze?
- Kako se procjenjuje dokazna vrijednost pojedinačnog digitalnog artefakta?
- Kako se nekoliko slabih dokaza može kombinirati kako bi se formirao čvrst cjelokupni tehnički zaključak?
- Kako se optužujući nalazi vrednuju u odnosu na oslobađajuće tehničke protunalaze?
- Kada se negativan tehnički rezultat može smatrati pouzdanim?
- Kada tehnička diskvalifikacija ima veću težinu od pukog neuspjeha u dostavljanju dokaza?
- Kako se tehnički vjerojatno alternativno objašnjenje može pouzdano dokumentirati?
- Kako se utvrđuje je li izjava optuženika tehnički vjerodostojna?
- Kako se utvrđuje je li tehnički moguće pružiti dokaze u vezi s digitalnom transakcijom?
- Kako su nekoliko uređaja zaplijenjenih od osumnjičenika povezani jedni s drugima?
- Kako se proturječne izjave unakrsno provjeravaju s digitalnim dokazima?
- Može li zlonamjerni softver pružiti kompromitirajuće ili oslobađajuće alternativno objašnjenje?
- Kako se održava razlika između tehničke analize i istražnih odluka?
- Kako se dokumentira kada dvije priznate metode daju različite rezultate?
- Kako se istražuju naznake anti-forenzike ili manipulacije dokazima?
- Kako se provjerava tehnička vjerodostojnost navodnog digitalnog lanca događaja?
- Kako se postupa s proturječnim digitalnim dokazima tijekom kaznene istrage?
- Kada odsutnost digitalnog artefakta ima značaj za istragu?
- Kada je neovisna druga IT forenzička istraga preporučljiva za istražne vlasti?
- Kako se postojeće forenzičke analize neovisno provjeravaju?
- Kako se digitalni tragovi nekoliko osumnjičenika razlikuju jedni od drugih?
- Kako se digitalni tragovi unutar skupine počinitelja tehnički razlikuju jedni od drugih?
- Kako se istražuju navodi o namještanju digitalnih vremenskih žigova?
- Kako razlikovati navodni pokušaj uklanjanja tragova od rutinskog čišćenja sustava?
- Kako se tehničko alternativno objašnjenje koje oslobađa optuženika može pouzdano dokumentirati?
- Kada se hipoteza tehnički može odbaciti?
Identifikacija počinitelja, računi i daljinski pristup
- Može li se digitalna aktivnost povezati s korisničkim računom ili s fizičkom osobom?
- Kako se ocjenjuju više mogućih izvorišnih uređaja za digitalni sadržaj?
- Kako se postupa s zajedničkim računima pri utvrđivanju odgovornosti počinitelja?
- Kako se upotreba ukradenih ili dijeljenih podataka za prijavu testira kao protuhipoteza?
- Kako se MFA događaji ocjenjuju pri mapiranju korisnika?
- Kako se session tokeni uzimaju u obzir pri rekonstrukciji korištenja računa?
- Kako se podaci od pružatelja usluga u oblaku sinkroniziraju s podacima na lokalnim uređajima?
- Kako se podaci udaljene postaje koriste u komunikacijskim sustavima?
- Kako se navodni slučaj daljinskog pristupa istražuje kao alternativna teorija o počinitelju?
- Kako se dnevnici na strani poslužitelja sinkroniziraju s lokalnim podacima aplikacije?
- Kako se rekonstruira nepotpuna sekvenca događaja?
- Kako možemo utvrditi jesu li dva digitalna događaja uzročno povezana?
- Kako se više uređaja povezuje na isti račun u oblaku?
- Kako se razlikuje ponašanje automatiziranog sustava od namjerne radnje korisnika?
Metodologija tehničke analize, vremenski pečati i kvaliteta podataka
- Kako su dokumentirani granice ekstrakcije forenzičkog skupa podataka?
- Kako se provjerava je li forenzički parser ispravno protumačio strukturu podataka?
- Kada je potreban pregled sirovih podataka?
- Kako se ispituju nepoznati ili rijetki digitalni artefakti?
- Kako se iz forenzičke perspektive procjenjuju nove verzije aplikacija i izmijenjene strukture baza podataka?
- Kako se App-Updates uzimaju u obzir kao uzrok naizgled proturječnih podataka?
- Kako se ocjenjuju različita stanja podataka iste aplikacije na više uređaja?
- Kako se vrednuju vremenski žigovi s nepoznatom ili loše dokumentiranom semantikom?
- Kako se otkrivaju neslaganja vremenskih zona između uređaja Servern i oblačnih sustava?
- Kako se kašnjenja sinkronizacije uzimaju u obzir u vremenskom rasporedu istrage?
- Kako se hashovi datoteka koriste u velikim kaznenim istragama?
- Kako se duplicirani podaci mogu učinkovito smanjiti u istragama?
Zapljena, osiguranje i pravna osnova
- Kako se tehnički osigurani digitalni dokazi prenose i dokumentiraju?
- Kako se elektronički mediji za pohranu tehnički analiziraju u skladu s člankom 110. Zakonika o kaznenom postupku?
- Kako se integritet forenzičke sigurnosne kopije dokumentira u svrhu kaznene istrage?
- Kada je preporučljivo izvršiti sigurnosnu kopiju aktivnog sustava?
- Kako se forenzički procjenjuju šifrirani računala tijekom kaznene istrage?
- Kako se zaključani pametni telefoni tehnički kategoriziraju tijekom kaznene istrage?
- Kako se složeni skup digitalnih dokaza prikuplja za Krunsko tužiteljstvo i za naknadno suđenje?
- Kako se kvantificira utjecaj nepotpunih podataka na procjenu istrage?
- Kako se formulira tehnički zaključak s ocijenjenom razinom sigurnosti?
- Koje su informacije još uvijek dostupne nakon tvorničkog resetiranja?
- Kako se tijekom kaznene istrage procjenjuje formatiranje ili ponovna instalacija računala?
- Kako se sigurnosne kopije i snimke stanja koriste kao izvori dokaza?
- Kako stručnjak ocjenjuje oštećene ili nepotpune dokaze?
Promjene sustava, migracija i naknadne izmjene
- Kako se tragovi ocjenjuju nakon operativnog sustava Upgrade?
- Kako se procjenjuju tragovi nakon promjene uređaja ili migracije?
- Kako se procjenjuju podaci nakon što su vraćeni iz sigurnosne kopije?
- Kako se naknadne promjene sustava dokumentiraju kao dio istražnih ili zaštitnih mjera?
- Kako se postupa s novim tehničkim nalazima kada izlaze izvan opsega izvorne istrage?
- Kako se tehnički slučajni nalaz dokumentira na stručan način?
Izvještaji vještaka, sudski postupci i Državno odvjetništvo
- Zašto tijelo za kaznenu istragu može angažirati vanjskog IT forenzičara?
- Kako se postojeći forenzički izvještaj ocjenjuje s tehničkog aspekta?
- Kako se nalazi IT forenzičke istrage mogu sažeti na način dovoljno jasan da informiraju odluku javnog tužiteljstva?
- Kako se priprema složeno IT forenzičko izvješće za glavno ročište?
- Kako se tehnički nalazi dokumentiraju u svrhu upita suda i obrane?
- Kako se provodi reproducibilna ponovljena studija koristeći isti skup podataka?
- Kako se sastavlja konačna sveobuhvatna IT forenzička procjena za agencije za provedbu zakona?
- Kako se IT forenzička istraga dokumentira na način koji osigurava njezinu reprodukciju za obranu i naknadni sudski postupak?
- Kako se sastavlja vještački nalaz tijekom predistražnog postupka javnog tužitelja?
- Kako se IT forenzički nalazi pripremaju na način da se kasnije mogu objasniti na sudskom postupku?
Poduzećni IT, cloud i mrežni sustavi
- Može li se upotreba zajedničkog servisnog računa pripisati određenim pojedincima?
- Kako se procjenjuju prijave u Active Directory tijekom kaznene istrage?
- Kako se prijave putem Entra ID-a ili oblačne identitetske prijave klasificiraju u forenzičke svrhe?
- Kako su lokalni računalni zapisi i zapisi središnje usluge direktorija međusobno povezani?
- Je li moguće utvrditi koji je korisnik pristupio datotečnom poslužitelju?
- Može li se upotreba NAS-a rekonstruirati tijekom kaznene istrage?
- Kako se tijekom kaznene istrage procjenjuju SharePoint datoteke i povijest verzija?
- Kako se u istragama analiziraju zapisi o sinkronizaciji OneDrivea?
- Kako se tijekom kaznene istrage procjenjuju podaci revizije sustava Microsoft 365?
- Kako se analiziraju Exchange poštanski sandučići i tragovi e-pošte na strani poslužitelja?
- Kako se iz forenzičke perspektive procjenjuju komunikacije i artefakti sastanaka u Teamsu?
- Je li moguće utvrditi jesu li podaci tvrtke podijeljeni izvan tvrtke?
- Kako se u poslovnim sustavima rekonstruiraju promjene ovlasti?
- Je li moguće utvrditi tko je korisniku dodijelio povišene privilegije?
- Kako se sesije Terminal Servera i Remote Desktopa dodjeljuju pojedinačnim korisnicima?
- Kako se VDI okruženja ispituju u forenzičke svrhe?
- Kako se MDM podaci kategoriziraju u istragama pametnih telefona?
- Je li tehnički moguće oporaviti podatke koji su izbrisani na daljinu?
- Kako se sustavi za sigurnosno kopiranje u korporativnim mrežama koriste kao izvor dokaza?
- Kako se forenzički analiziraju centralizirani sustavi za evidenciju i SIEM podaci?
- Kako se zapisi vatrozida koriste kao dokaz u istragama?
- Kako se unutar korporativne mreže analiziraju zapisi proxyja i web-gatewaya?
- Kako se DHCP i detalji pristupa mreži koriste za dodjelu uređaja?
- Kako se u preliminarnim istragama procjenjuju podaci kontrolera WLAN?
- Je li moguće dokazati da je određena radna stanica korištena na mreži tvrtke?
- Kako su datotečni poslužitelji, e-pošta i krajnji uređaji povezani da bi tvorili jedinstveni lanac događaja?
- Je li moguće utvrditi je li došlo do curenja podataka tvrtke putem privatnog pohranjivanja u oblaku?
- Je li tehnički moguće provjeriti je li datoteka učitana na web-uslugu?
- Kako se provjerava podrijetlo preuzetog dokumenta tvrtke?
Zapisi o uređaju, komunikaciji i lokaciji
- Kako se procjenjuju izbrisane datoteke u kaznenoj istrazi?
- Kako se istražiteljima rekonstruira niz digitalnih događaja?
- Kako se procjenjuju digitalni podaci o lokaciji tijekom kaznene istrage?
- Kako se u istragama procjenjuju zapisi o sinkronizaciji u oblaku?
- Kako se podaci iz messenger aplikacije mogu pouzdano analizirati tijekom kaznene istrage?
- Kako se tijekom kaznene istrage provjerava podrijetlo e-pošte?
- Kako se zapisi povijesti preglednika i pretraživanja ocjenjuju u istražne svrhe?
- Kako se SQLite baze podataka, WAL-ovi i dnevnici ocjenjuju u kaznenim istragama?
- Kako se metapodaci fotografija i videa ispituju tijekom kaznene istrage?
- Kako se provjerava autentičnost snimke zaslona?
- Koju ulogu igraju arhivi i šifrirani spremnici u istragama?
- Kako se virtualne mašine ocjenjuju kao samostalne istraživačke okoline?
Ostala pitanja
- Kako se postojeći IT izvještaj iz druge organizacije neovisno provjerava?
- Kako se automatizirani događaji praćenja razlikuju od ručnih radnji?
- Kako se pozadinski procesi ispituju kao alternativno objašnjenje za pristupe datotekama?
- Kako se uzdržavanje sustava i rotacija dnevnika uzimaju u obzir kao mogući uzroci nestanka tragova?
- Je li tehnički moguće pratiti curenje podataka putem USB uređaja?
- Mogu li se pratiti curenja podataka putem mrežnih dijeljenja?
- Kako se upotreba VPN-a uzima u obzir pri kategorizaciji internetske aktivnosti?
- Kako se iz tehničke perspektive klasificiraju proxy, relay i Tor veze?
- Koja je dokazna vrijednost IP adrese u kaznenoj istrazi?
- Koliku važnost u krivičnim istragama imaju tragovi DNK?
- Kako se sustavni i sigurnosni zapisi ocjenjuju kao dokaz u istrazi?
- Je li moguće pratiti korištenje administrativnih prava tijekom predistražne istrage?
- Može li se kompromitiranje računa istražiti kao alternativna teorija o počinitelju?
- Kako se zajednički računala uzimaju u obzir pri utvrđivanju počinitelja?
- Kako se velike količine podataka mogu ciljano analizirati kako bi se odgovorilo na određeno istraživačko pitanje?
- Kako se pojmovni pojmovi i popisi rezultata forenzički provjeravaju?
- Kako se procjenjuju izbrisani podaci iz nealociranih područja?
- Kako se ocjenjuju rezultati rezbarenja tijekom preliminarne istrage?
- Može li se datoteka povezati s određenim medijem za pohranu kao njezin izvorni izvor?
- Kako se dokumentira porijeklo dijela digitalnog dokaza?
- Kako se postupa s dokazima koji su tehnički izmijenjeni?
- Kako se iz tehničke perspektive ocjenjuju nedostajući ili nepotpuni lanci dokaza?
- Kako se rješavaju razlike između početne i druge analize?
- Kako se u postojećim izvješćima otkrivaju pogreške parsera i pogrešna tumačenja?
- Kako su različiti izvori vremena iz oblaka, Server i krajnji uređaji sinkronizirani?
- Kako se satovi uređaja sinkroniziraju s vanjskim referentnim vremenima?