IT forenzika · Sudovi

Može li zlonamjerni softver biti alternativno objašnjenje za digitalnu radnju?

In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.

Upitajte bez obaveze

Der bloße Fund einer Malwaredatei genügt nicht. Entscheidend ist, ob die Schadsoftware tatsächlich ausgeführt wurde, welche Funktionen sie besitzt, ob sie im relevanten Zeitraum aktiv war und ob ihr Verhalten technisch geeignet ist, den streitigen Vorgang zu erklären.

Damit wird aus der abstrakten Möglichkeit „Malware kann so etwas“ eine konkrete Beweisfrage: „Gibt es auf diesem System Spuren dafür, dass genau diese Schadsoftware den behaupteten Vorgang ausgelöst haben kann?“

Stvarno pitanje dokaza

Wie wird eine Malwarehypothese geprüft?

Untersucht werden unter anderem Datei- und Prozessspuren, Persistenz, Konfiguration, Laufzeitereignisse, Netzwerkkommunikation und der zeitliche Zusammenhang mit der streitigen Handlung.

Zusätzlich muss die tatsächliche Funktion der Schadsoftware geklärt werden. Ein Schadprogramm, das ausschließlich Werbung einblendet, erklärt nicht automatisch einen Dateidiebstahl oder eine Fernsteuerung.

Gdje leže granice onoga što se može reći

Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.

Zašto LanCologne?

U slučaju sudom naloženih istraga, za nas nije presudno koji program analize prvi prikaže podudarnost. Presudno je može li se pitanje dokaza riješiti na tehničkoj osnovi i može li taj odgovor izdržati neovisnu provjeru.

Usvajamo otvoren pristup, dokumentiramo podrijetlo ključnih nalaza i ispitujemo alternativna tehnička objašnjenja. Stvarna analiza uvijek se provodi na forenzičkoj kopiji ili skupu podataka koji je zabilježen na način koji očuva njegov dokazni integritet. Originalni materijali se ne pregledavaju izravno, osim ako je to apsolutno nužno. Ako su tehnički nužne intervencije na izvornim podacima, sve promjene koje iz njih proizlaze izričito se dokumentiraju.

Ovisno o istraživačkom pitanju, ključni nalazi provjeravaju se ili primjenom druge metode prikladne za predmet istraživanja ili izravno na temelju izvornih podataka. Alati koji se koriste u tu svrhu ovise o dokazima i istraživačkom pitanju. Odlučujući čimbenici su prikladnost, stručno priznavanje i sljedivost metode – a ne naziv proizvoda.

Naš izvještaj razlikuje činjenična utvrđenja, tehničku procjenu i preostalu nesigurnost. Utvrđenje nedetekcije opravdano je jednako pažljivo kao i pozitivno utvrđenje.

Kako postupamo s sudski naloženim dodjelama

Kako radimo – od sudske odluke do odgovora

1Provjerite uvjete slučaja i pitanje koje treba riješiti.

Prvo provjeravamo spada li predmet u naše područje stručnosti, na kojim činjenicama sud temelji svoju odluku i je li sadržaj ili opseg upute jasan. Ako postoje bilo kakve sumnje, sud će zatražiti pojašnjenje. To je u skladu s člancima 404a i 407a Zakona o parničnom postupku (ZPO).

2Provjeri neovisnost

Svi razlozi koji bi mogli izazvati sumnje u nepristranost ispituju se prije početka glavne istrage i, gdje je to primjereno, otkrivaju se sudu.

3Jasno zabilježite dokaze

Uređaji, mediji za pohranu podataka, sigurnosne kopije i datoteke koje se dostave identificirani su i dokumentirani. Stanje u trenutku istrage zabilježeno je.

4Osiguravanje integriteta podataka

Gdje je tehnički izvedivo, izrađuje se forenzička kopija ili slika. Hash vrijednosti i druge provjere integriteta koriste se za osiguranje nedvosmislene identifikacije. Izvorni materijal se zadržava za naknadnu verifikaciju.

5Izvedite testne hipoteze iz pitanja koje treba dokazati.

Određujemo koje bi dokaze podržale navodni incident, koja su kontradiktorna otkrića moguća i koja alternativna tehnička objašnjenja treba ispitati.

6Ispitajte relevantne izvore podataka

Istražuju se samo oni artefakti koji imaju akademsku vrijednost u vezi s postavljeno pitanjem. Automatski podudari se ne prihvaćaju bez provjere.

7Neovisno provjerite nalaze

Nalazi relevantni za odluku – gdje je potrebno – provjeravaju se unakrsno pomoću druge priznate metode, drugog tehničkog pristupa ili izravno na sirovim podacima.

8Određivanje granica onoga što se može izjaviti

Izričito ispitujemo koje zaključke ne smijemo izvući iz podataka. Identificiramo nedostajuće podatke, moguća brisanja, tehnička ograničenja, nepotpune ekstrakcije ili kontradiktorne tragove.

9Jasno odgovorite na pitanje o dokazu.

Konačni zaključak izvodi se iz dokumentiranih nalaza. Ne iznosi se u jačim terminima nego što to podaci dopuštaju.

10Molimo priložite tehnički priložak.

Glavni tekst ostaje pristupačan čak i onima bez predznanja iz digitalne forenzike. Tehnički dodatak sadrži informacije potrebne neovisnom IT forenzičkom stručnjaku za provođenje tehničke revizije ili davanje drugog mišljenja.

Pravni okvir

ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO.

Stručnjak pruža činjeničnu osnovu za slučaj. Pravna procjena i konačna ocjena dokaza ostaju u nadležnosti suda.

Često postavljana pitanja

Može li zlonamjerni softver biti alternativno objašnjenje za digitalnu radnju?+
In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.
Kako se takva tehnička istraga provodi u praksi?+
Kako radimo – od sudskog uputa do odgovora Prvo provjeravamo spada li pitanje u naše područje stručnosti, koja su činjenice koje je sud uzio kao osnovu i je li sadržaj ili opseg uputa jasan.
Pruža li rezultat istrage sudu jasne dokaze?+
Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.
Postoji li za ovo pravna osnova?+
ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO. Der Sachverständige liefert die fachliche Tatsachengrundlage. Die rechtliche Würdigung und die abschließende Beweiswürdigung bleiben Aufgabe des Gerichts.

LanCologne – IT forenzika za sudove

Trebate li neovisnu tehničku istragu u vezi s dokazima pred sudom? LanCologne ispituje digitalne dokaze objektivno, transparentno i na reproducibilan način. Dokumentiramo i pozitivne nalaze i odsutnost dokaza, kao i tehnička ograničenja, na način da zaključci ostanu razumljivi sudu i provjerljivi od strane neovisnog IT forenzičkog stručnjaka.

Kontaktirajte nas odmah