Informatica forense · macOS
Analisi forense di FileVault – Valutazione dello stato della crittografia e delle possibilità di accesso
FileVault protegge i dati su un Mac tramite crittografia. Sui Mac dotati di Apple Silicon o del chip di sicurezza Apple T2, i dati sono già crittografati a livello hardware; FileVault aggiunge un ulteriore livello di protezione, vincolando l’accesso alle credenziali di accesso dell’utente o a meccanismi di ripristino adeguati. Sui Mac Intel meno recenti privi di chip T2, la situazione tecnica di partenza è diversa e deve essere valutata separatamente.
Für die Forensik ist FileVault vor allem deshalb relevant, weil der Verschlüsselungs- und Entsperrzustand unmittelbar beeinflusst, welche Daten auf einem beschlagnahmten oder übergebenen System zugänglich sind. FileVault ist dabei kein Aktivitätsartefakt und erlaubt für sich allein keine Aussage darüber, wer bestimmte Dateien erstellt oder verwendet hat.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Wir dokumentieren den erkennbaren Verschlüsselungszustand, die Hardwareplattform, vorhandene APFS-Strukturen und die für eine beweissichere Erfassung relevanten Zugriffsvoraussetzungen. Benutzer- und Recovery-Kontext werden nur im Rahmen der tatsächlich verfügbaren und rechtmäßig bereitgestellten Informationen bewertet.
Bei laufenden beziehungsweise entsperrten Systemen wird die aktuelle Zugriffssituation besonders sorgfältig dokumentiert, da ein späterer Zustandswechsel die Erfassungsmöglichkeiten erheblich verändern kann.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Zunächst werden Modell, Prozessorplattform und Datenträgerstruktur dokumentiert. Danach wird geprüft, welche APFS-Volumes vorliegen und in welchem Zustand sie zugänglich sind. Die Untersuchung erfolgt ohne unnötige Änderungen am Originalsystem.
Die konkrete Vorgehensweise hängt wesentlich davon ab, ob ein Mac ausgeschaltet, gestartet, angemeldet oder bereits entsperrt übergeben wurde. Diese Zustände werden in der Dokumentation strikt getrennt, weil sie die technisch möglichen Sicherungswege beeinflussen.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
FileVault gehört zu den wichtigsten Rahmenbedingungen einer modernen macOS-Beweissicherung. Insbesondere bei Apple Silicon und T2-Systemen müssen hardwaregebundene Schlüsselmechanismen und der aktuelle Gerätezustand berücksichtigt werden.
Forensisch entscheidend ist deshalb nicht nur die Feststellung „FileVault aktiv“, sondern die genaue Dokumentation von Plattform, Verschlüsselungszustand und verfügbarem Zugriff zum Zeitpunkt der Sicherung.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Sie benötigen eine professionelle forensische Untersuchung eines FileVault-geschützten Mac? LanCologne unterstützt Sie bei der beweissicheren Erfassung und technisch nachvollziehbaren Bewertung.
In linea con questo argomento
- Analisi forense della Secure Enclave: valutare correttamente i meccanismi di sicurezza legati all’hardware
- Analisi forense di FSEvents – Ricostruzione delle modifiche al file system su macOS
- Analisi forense delle istantanee di Time Machine – Esame delle versioni precedenti dei file su macOS
- Analisi forense del database KnowledgeC di macOS