IT forenzika · Sudovi
Može li zlonamjerni softver biti alternativno objašnjenje za digitalnu radnju?
In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.
Der bloße Fund einer Malwaredatei genügt nicht. Entscheidend ist, ob die Schadsoftware tatsächlich ausgeführt wurde, welche Funktionen sie besitzt, ob sie im relevanten Zeitraum aktiv war und ob ihr Verhalten technisch geeignet ist, den streitigen Vorgang zu erklären.
Damit wird aus der abstrakten Möglichkeit „Malware kann so etwas“ eine konkrete Beweisfrage: „Gibt es auf diesem System Spuren dafür, dass genau diese Schadsoftware den behaupteten Vorgang ausgelöst haben kann?“
Stvarno pitanje dokaza
Wie wird eine Malwarehypothese geprüft?
Untersucht werden unter anderem Datei- und Prozessspuren, Persistenz, Konfiguration, Laufzeitereignisse, Netzwerkkommunikation und der zeitliche Zusammenhang mit der streitigen Handlung.
Zusätzlich muss die tatsächliche Funktion der Schadsoftware geklärt werden. Ein Schadprogramm, das ausschließlich Werbung einblendet, erklärt nicht automatisch einen Dateidiebstahl oder eine Fernsteuerung.
Gdje leže granice onoga što se može reći
Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.
Zašto LanCologne?
U slučaju sudom naloženih istraga, za nas nije presudno koji program analize prvi prikaže podudarnost. Presudno je može li se pitanje dokaza riješiti na tehničkoj osnovi i može li taj odgovor izdržati neovisnu provjeru.
Usvajamo otvoren pristup, dokumentiramo podrijetlo ključnih nalaza i ispitujemo alternativna tehnička objašnjenja. Stvarna analiza uvijek se provodi na forenzičkoj kopiji ili skupu podataka koji je zabilježen na način koji očuva njegov dokazni integritet. Originalni materijali se ne pregledavaju izravno, osim ako je to apsolutno nužno. Ako su tehnički nužne intervencije na izvornim podacima, sve promjene koje iz njih proizlaze izričito se dokumentiraju.
Ovisno o istraživačkom pitanju, ključni nalazi provjeravaju se ili primjenom druge metode prikladne za predmet istraživanja ili izravno na temelju izvornih podataka. Alati koji se koriste u tu svrhu ovise o dokazima i istraživačkom pitanju. Odlučujući čimbenici su prikladnost, stručno priznavanje i sljedivost metode – a ne naziv proizvoda.
Naš izvještaj razlikuje činjenična utvrđenja, tehničku procjenu i preostalu nesigurnost. Utvrđenje nedetekcije opravdano je jednako pažljivo kao i pozitivno utvrđenje.
Kako postupamo s sudski naloženim dodjelama
Kako radimo – od sudske odluke do odgovora
Prvo provjeravamo spada li predmet u naše područje stručnosti, na kojim činjenicama sud temelji svoju odluku i je li sadržaj ili opseg upute jasan. Ako postoje bilo kakve sumnje, sud će zatražiti pojašnjenje. To je u skladu s člancima 404a i 407a Zakona o parničnom postupku (ZPO).
Svi razlozi koji bi mogli izazvati sumnje u nepristranost ispituju se prije početka glavne istrage i, gdje je to primjereno, otkrivaju se sudu.
Uređaji, mediji za pohranu podataka, sigurnosne kopije i datoteke koje se dostave identificirani su i dokumentirani. Stanje u trenutku istrage zabilježeno je.
Gdje je tehnički izvedivo, izrađuje se forenzička kopija ili slika. Hash vrijednosti i druge provjere integriteta koriste se za osiguranje nedvosmislene identifikacije. Izvorni materijal se zadržava za naknadnu verifikaciju.
Određujemo koje bi dokaze podržale navodni incident, koja su kontradiktorna otkrića moguća i koja alternativna tehnička objašnjenja treba ispitati.
Istražuju se samo oni artefakti koji imaju akademsku vrijednost u vezi s postavljeno pitanjem. Automatski podudari se ne prihvaćaju bez provjere.
Nalazi relevantni za odluku – gdje je potrebno – provjeravaju se unakrsno pomoću druge priznate metode, drugog tehničkog pristupa ili izravno na sirovim podacima.
Izričito ispitujemo koje zaključke ne smijemo izvući iz podataka. Identificiramo nedostajuće podatke, moguća brisanja, tehnička ograničenja, nepotpune ekstrakcije ili kontradiktorne tragove.
Konačni zaključak izvodi se iz dokumentiranih nalaza. Ne iznosi se u jačim terminima nego što to podaci dopuštaju.
Glavni tekst ostaje pristupačan čak i onima bez predznanja iz digitalne forenzike. Tehnički dodatak sadrži informacije potrebne neovisnom IT forenzičkom stručnjaku za provođenje tehničke revizije ili davanje drugog mišljenja.
Pravni okvir
ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO.
Stručnjak pruža činjeničnu osnovu za slučaj. Pravna procjena i konačna ocjena dokaza ostaju u nadležnosti suda.
Često postavljana pitanja
LanCologne – IT forenzika za sudove
Trebate li neovisnu tehničku istragu u vezi s dokazima pred sudom? LanCologne ispituje digitalne dokaze objektivno, transparentno i na reproducibilan način. Dokumentiramo i pozitivne nalaze i odsutnost dokaza, kao i tehnička ograničenja, na način da zaključci ostanu razumljivi sudu i provjerljivi od strane neovisnog IT forenzičkog stručnjaka.
Povezano s ovom temom