Informatica forense · macOS
Analisi forense delle autorizzazioni relative alla privacy in macOS – Valutazione degli accessi delle app alle risorse protette
macOS protegge numerose risorse sensibili tramite autorizzazioni relative alla privacy e alla sicurezza. A seconda della versione del sistema operativo e dell’applicazione, queste includono, ad esempio, l’accesso a file in aree particolarmente protette e autorizzazioni come „Accesso completo al disco“. Apple sottolinea che gli utenti possono verificare e modificare, nella sezione «Privacy e sicurezza», quali app sono autorizzate ad accedere a determinati dati protetti del sistema e dell’utente.
Nell’ambito dell’analisi forense di macOS, queste decisioni relative alle autorizzazioni vengono spesso considerate sotto il termine tecnico generico TCC – Transparency, Consent, and Control. I dati relativi alle autorizzazioni disponibili possono fornire indicazioni su quale applicazione sia stata autorizzata o negata per un determinato accesso. Tuttavia, essi non dimostrano automaticamente che l’applicazione abbia effettivamente utilizzato la risorsa in questione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le autorizzazioni relative alla protezione dei dati e all'accesso presenti nella fonte di dati forense e le attribuiamo alle applicazioni o ai servizi corrispondenti. A tal fine vengono presi in considerazione l'identificatore del bundle, il contesto di firma del codice, il riferimento all'utente, la categoria di autorizzazione e altre informazioni tecniche disponibili.
I risultati relativi alle autorizzazioni vengono correlati con le applicazioni installate, i log unificati, i meccanismi di persistenza, le tracce nel file system e, se del caso, gli artefatti di malware. In questo modo, un’autorizzazione concessa viene chiaramente distinta da un accesso effettivo.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Una volta effettuato il backup con garanzie di integrità, vengono identificati i dati relativi alla protezione dei dati e alle autorizzazioni disponibili per l'utente o il sistema in questione. Successivamente, le voci vengono analizzate in base all'applicazione, al servizio e al tipo di autorizzazione e confrontate con il software installato e le relative informazioni sulla firma e sul pacchetto.
Ai fini dell’interpretazione si tiene conto della versione specifica di macOS, poiché Apple ha ampliato e modificato nel corso degli anni le categorie di protezione dei dati e i meccanismi di sistema. Un’autorizzazione non viene considerata prova di un accesso concreto; a tal fine sono necessari ulteriori elementi relativi al periodo di esecuzione o al contenuto.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
Le autorizzazioni relative alla protezione dei dati sono importanti dal punto di vista forense perché influenzano il possibile accesso delle applicazioni a risorse particolarmente protette. Un accesso insolitamente esteso può essere rilevante nell'ambito di un'indagine su malware o abusi, ma non è automaticamente sospetto: i software di backup, sicurezza, amministrazione e analisi forense possono legittimamente richiedere diritti estesi.
Una valutazione attendibile deriva quindi solo dalla combinazione di autorizzazione, utilizzo, firma, contesto di installazione e tracce effettive dell'attività.
Domande frequenti
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un’analisi professionale delle autorizzazioni relative alla privacy di macOS o dei diritti di accesso sospetti delle app? LanCologne vi supporta nell’acquisizione di prove a prova di tribunale e nella valutazione tecnica tracciabile.
In linea con questo argomento
- Analisi forense dei servizi di avvio – Valutazione delle associazioni di app e documenti su macOS
- Analisi forense dei rapporti di crash di macOS – Esame dei crash dei processi e delle informazioni diagnostiche
- Analisi forense dei file Plist di macOS – Valutazione delle configurazioni e degli stati
- Analisi forense dei database SQLite su macOS – Valutazione congiunta di database, WAL e SHM