IT forenzika · Sudovi
Je li moguće pratiti podrijetlo digitalne datoteke ili skupa podataka?
Sudovi ponekad trebaju znati odakle digitalni sadržaj potječe: s uređaja, e-pošte, oblaka, izvoza ili izvora treće strane. Izvor potjecanja istražujemo ispitivanjem tehničkih odnosa, metapodataka, struktura spremnika, putova, ID-ova i pripadajućih artefakata.
Što točno stručnjak treba razjasniti?
Nije bitan broj pronađenih artefakata. Presudno je pitanje podržavaju li relevantni digitalni tragovi dotičnu činjenicu, proturječe joj ili ne dopuštaju konačan zaključak. U tu svrhu nalazi se ispituju u njihovom tehničkom kontekstu i izričito se razmatraju alternativne hipoteze.
Gdje leže granice onoga što se može reći
Provenijencija nije isto što i autorstvo. Čak i ako se tehničko podrijetlo datoteke može utvrditi, to ne otkriva automatski koji je pojedinac stvorio njezin sadržaj.
Kako LanCologne rješava pitanje koje zahtijeva dokaz
U slučaju sudom naloženih dodjela, naš rad započinje pitanjem dokaza, a ne analiznim programom. Utvrđujemo koje tehničke činjenice treba razjasniti, koji su izvori podataka relevantni za to i koja alternativna objašnjenja treba ispitati.
Skup podataka je jasno dokumentiran i, koliko je tehnički moguće, provjeren na temelju verificiranih forenzičkih sigurnosnih kopija ili radnih kopija. Automatski podudari se ne prihvaćaju bez provjere kada se odnose na pitanja relevantna za odluku. Podrijetlo, logika iza njegova nastanka i kontekst artefakta su presudni. Po potrebi se nalaz provjerava na sirovim podacima ili pomoću neovisne, druge metode prikladne za predmetno područje.
U izvješću razlikujemo utvrđivanja činjenica, tehničku procjenu i zaključak. Također jasno navodimo granice naših nalaza: što je dokazano, što je tek potkrijepljeno, što ostaje upitno i što se na temelju dostupnih podataka ne može utvrditi.
Glavni dio izvješća napisan je na način koji je pristupačan sucima i drugim neforenzičkim stručnjacima. Tehnička provjerljivost osigurana je zasebnim tehničkim odjeljkom. Taj odjeljak dokumentira izvore podataka, vrijednosti integriteta, artefakte i istražne korake bitne za neovisnu provjeru.
Kako radimo
Metodološka klasifikacija
Ne postoji zakonski propisan popis softverskih proizvoda za forenzičke IT istrage. BSI Basic Protection modul DER.2.2 sadrži korisne smjernice o mjerama opreza, očuvanju dokaza i izlaganju nalaza na način primjeren ciljanoj publici u slučaju sigurnosnih incidenata u IT-u. Međutim, izričito navodi da se stvarna forenzička analiza ne obuhvaća modulom i da se on ne odnosi na IT forenzička ispitivanja u kaznenim predmetima. Stoga ga ne predstavljamo kao standard za kazneni postupak.
Pravni okvir
Članci 371, 403, 404a, 407a, 411; članak 286 ZPO.
Konačna procjena dokaza ostaje odgovornost suda. Naša uloga kao stručnjaka ograničena je na pružanje tehničkog odgovora na tehničko pitanje dokaza unutar okvira zadanog mandata.
Često postavljana pitanja
LanCologne – IT forenzika za sudove
Trebate li neovisnu IT forenzičku istragu u vezi s određenim pitanjem dokaza na sudu? LanCologne ispituje dostupne digitalne dokaze na nepristran način i transparentno dokumentira ključne nalaze, protunalaze i tehnička ograničenja.