Informatica forense · macOS

Analisi forense delle autorizzazioni relative alla privacy in macOS – Valutazione degli accessi delle app alle risorse protette

macOS protegge numerose risorse sensibili tramite autorizzazioni relative alla privacy e alla sicurezza. A seconda della versione del sistema operativo e dell’applicazione, queste includono, ad esempio, l’accesso a file in aree particolarmente protette e autorizzazioni come „Accesso completo al disco“. Apple sottolinea che gli utenti possono verificare e modificare, nella sezione «Privacy e sicurezza», quali app sono autorizzate ad accedere a determinati dati protetti del sistema e dell’utente.

Richiesta non vincolante

Nell’ambito dell’analisi forense di macOS, queste decisioni relative alle autorizzazioni vengono spesso considerate sotto il termine tecnico generico TCC – Transparency, Consent, and Control. I dati relativi alle autorizzazioni disponibili possono fornire indicazioni su quale applicazione sia stata autorizzata o negata per un determinato accesso. Tuttavia, essi non dimostrano automaticamente che l’applicazione abbia effettivamente utilizzato la risorsa in questione.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le autorizzazioni relative alla protezione dei dati e all'accesso presenti nella fonte di dati forense e le attribuiamo alle applicazioni o ai servizi corrispondenti. A tal fine vengono presi in considerazione l'identificatore del bundle, il contesto di firma del codice, il riferimento all'utente, la categoria di autorizzazione e altre informazioni tecniche disponibili.

I risultati relativi alle autorizzazioni vengono correlati con le applicazioni installate, i log unificati, i meccanismi di persistenza, le tracce nel file system e, se del caso, gli artefatti di malware. In questo modo, un’autorizzazione concessa viene chiaramente distinta da un accesso effettivo.

Campi di applicazione tipici

Analisi delle autorizzazioni di ampia portata delle app
Analisi relative al malware e alla risposta agli incidenti
Verifica dell'accesso completo al disco e delle risorse protette
Valutazione delle applicazioni sospette
Ricostruzione delle configurazioni relative alla protezione dei dati e agli accessi
Correlazione con le tracce relative alla durata e al file system
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge l'analisi forense

Una volta effettuato il backup con garanzie di integrità, vengono identificati i dati relativi alla protezione dei dati e alle autorizzazioni disponibili per l'utente o il sistema in questione. Successivamente, le voci vengono analizzate in base all'applicazione, al servizio e al tipo di autorizzazione e confrontate con il software installato e le relative informazioni sulla firma e sul pacchetto.

Ai fini dell’interpretazione si tiene conto della versione specifica di macOS, poiché Apple ha ampliato e modificato nel corso degli anni le categorie di protezione dei dati e i meccanismi di sistema. Un’autorizzazione non viene considerata prova di un accesso concreto; a tal fine sono necessari ulteriori elementi relativi al periodo di esecuzione o al contenuto.

Perché questo ambito di indagine è rilevante dal punto di vista forense?

Le autorizzazioni relative alla protezione dei dati sono importanti dal punto di vista forense perché influenzano il possibile accesso delle applicazioni a risorse particolarmente protette. Un accesso insolitamente esteso può essere rilevante nell'ambito di un'indagine su malware o abusi, ma non è automaticamente sospetto: i software di backup, sicurezza, amministrazione e analisi forense possono legittimamente richiedere diritti estesi.

Una valutazione attendibile deriva quindi solo dalla combinazione di autorizzazione, utilizzo, firma, contesto di installazione e tracce effettive dell'attività.

Domande frequenti

Cosa significa "Full Disk Access"?+
"Full Disk Access" è un'autorizzazione relativa alla privacy di macOS che consente a un'app di accedere ad aree di dati particolarmente protette.
L'autorizzazione concessa dimostra che l'app ha avuto accesso ai dati?+
No. In primo luogo, essa documenta la possibilità di accesso o l’autorizzazione. Per un accesso effettivo sono necessari ulteriori documenti giustificativi.
Le autorizzazioni di ampia portata sono automaticamente sospette?+
No. Diverse applicazioni legittime richiedono diritti estesi. La valutazione deve tenere conto dello scopo e della provenienza del software.
Perché è necessario tenere conto della versione di macOS?+
Apple ha ampliato e modificato i meccanismi di protezione dei dati e di sicurezza nel corso delle diverse versioni di macOS. La struttura e il significato dei dati esistenti possono quindi variare a seconda della versione.

LanCologne – Analisi forense di macOS a Colonia

Avete bisogno di un’analisi professionale delle autorizzazioni relative alla privacy di macOS o dei diritti di accesso sospetti delle app? LanCologne vi supporta nell’acquisizione di prove a prova di tribunale e nella valutazione tecnica tracciabile.

Contattaci subito