IT-forensisch onderzoek · Rechtbanken
Kan worden aangetoond of gegevens opzettelijk zijn gewist?
Het feit dat een bestand is verwijderd, geeft nog geen antwoord op de vraag waarom het niet meer aanwezig is. Bestanden kunnen bewust zijn verwijderd, automatisch zijn opgeruimd, door synchronisatie zijn verwijderd, door software zijn overschreven of tijdens systeemprocessen zijn vervangen.
Voor rechtbanken is daarom meestal niet alleen het feit dat er een verwijderingsactie heeft plaatsgevonden van belang, maar ook de context ervan. Kan er een verband met een gebruiker worden gelegd? Zijn er aanwijzingen voor de prullenbak, verwijderopdrachten, gebeurtenissen in het bestandssysteem, synchronisatie, systeemopschoning of een tijdsverband met andere relevante handelingen?
In ons onderzoek maken we onderscheid tussen drie niveaus: het ontbreken van gegevens, het feit dat een verwijderingsproces technisch aantoonbaar is, en het feit dat dit proces aan een bepaalde bewuste handeling kan worden toegeschreven.
De eigenlijke bewijskwestie
Hoe wordt een verwijderingsproces gereconstrueerd?
Mogelijke bronnen zijn metagegevens van het bestandssysteem, prullenbaanstructuren, FSEvents of andere wijzigingslogboeken, sporen van de shell of applicaties, back-ups en snapshots. Bij mobiele apparaten of applicaties kunnen daar sporen uit databases en WAL-bestanden bijkomen.
Belangrijk is de tijdsrelatie. Een ontbrekend object en een gelijktijdig geregistreerde verwijderopdracht hebben een andere betekenis dan een bestand dat simpelweg niet meer te vinden is.
Waar de grens van de uitspraak ligt
Uit het loutere ontbreken van een bestand mag niet automatisch worden geconcludeerd dat er sprake is van opzettelijke vernietiging van bewijsmateriaal. Opzet is bovendien een juridische of feitelijke beoordelingskwestie voor de rechtbank, en geen technische vaststelling door de deskundige.
Waarom LanCologne?
Bij gerechtelijke opdrachten is het voor ons niet van belang welk analyseprogramma als eerste een treffer aangeeft. Het gaat erom of de bewijskwestie op vakkundige wijze kan worden beantwoord en of dit antwoord een onafhankelijke toetsing kan doorstaan.
We werken zonder vooringenomenheid, documenteren de herkomst van cruciale bevindingen en onderzoeken alternatieve technische verklaringen. De daadwerkelijke analyse vindt in principe plaats op basis van een forensische kopie of een op bewijsveilige wijze vastgelegde dataset. Originelen worden niet onnodig rechtstreeks onderzocht. Wanneer live-maatregelen technisch noodzakelijk zijn, worden de daardoor mogelijke veranderingen uitdrukkelijk gedocumenteerd.
Afhankelijk van de vraagstelling worden cruciale bevindingen gecontroleerd met behulp van een tweede, vaktechnisch geschikte methode of rechtstreeks aan de hand van de onderliggende ruwe gegevens. Welke hulpmiddelen hiervoor worden gebruikt, hangt af van het bewijsmateriaal en de vraagstelling. Bepalend zijn de geschiktheid, de vakmatige erkenning en de traceerbaarheid van de methode – niet een productnaam.
In ons rapport wordt een onderscheid gemaakt tussen de vastgestelde feiten, de technische beoordeling en de resterende onzekerheid. Het ontbreken van bewijs wordt even zorgvuldig gemotiveerd als het vinden van bewijs.
Zo gaan we te werk bij gerechtelijke opdrachten
Onze werkwijze – van de gerechtelijke opdracht tot het antwoord
We gaan eerst na of de vraag binnen ons vakgebied valt, op welke feiten de rechtbank zich baseert en of de inhoud of omvang van de opdracht duidelijk zijn. Bij twijfel wordt de rechtbank om opheldering gevraagd. Dit is in overeenstemming met § 404a en § 407a ZPO.
Mogelijke redenen die aanleiding zouden kunnen geven tot twijfel over de onpartijdigheid, worden vóór aanvang van het feitenonderzoek onderzocht en worden, indien nodig, aan de rechtbank meegedeeld.
Apparaten, gegevensdragers, back-ups en ter beschikking gestelde bestanden worden geïdentificeerd en gedocumenteerd. De toestand ten tijde van het onderzoek wordt vastgelegd.
Voor zover dit technisch mogelijk is, wordt er een forensische kopie of een forensische afbeelding gemaakt. Hashwaarden en andere integriteitscontroles dienen ter eenduidige toewijzing. Het origineel wordt bewaard voor latere controles.
We stellen vast welke sporen de beweerde gebeurtenis zouden ondersteunen, welke tegenstrijdige bevindingen denkbaar zijn en welke alternatieve technische verklaringen moeten worden onderzocht.
Alleen artefacten die voor de bewijskwestie van wetenschappelijke waarde zijn, worden onderzocht. Automatische treffers worden niet zonder controle overgenomen.
Bevindingen die van belang zijn voor de besluitvorming worden – voor zover nodig – gecontroleerd aan de hand van een tweede erkende methode, een andere technische benadering of rechtstreeks aan de hand van de ruwe gegevens.
We gaan uitdrukkelijk na welke conclusies er niet uit de gegevens mogen worden getrokken. Ontbrekende gegevens, mogelijke verwijdering, technische beperkingen, onvolledige extracties of tegenstrijdige sporen worden vermeld.
Het definitieve antwoord vloeit voort uit de gedocumenteerde bevindingen. Het wordt niet sterker geformuleerd dan de gegevens toelaten.
De hoofdtekst blijft ook voor niet-forensische deskundigen begrijpelijk. De technische bijlage bevat de informatie die een onafhankelijke IT-forensisch deskundige nodig heeft voor een vakkundige controle of een tegenrapport.
Wettelijk kader
ZPO §§ 403, 404a, 407a en 411; § 286 ZPO. In strafzaken §§ 72 e.v. StPO.
De deskundige levert de feitelijke onderbouwing. De juridische beoordeling en de uiteindelijke bewijswaardering blijven de taak van de rechtbank.
Veelgestelde vragen
LanCologne – IT-forensisch onderzoek voor rechtbanken
Heeft u voor een bewijskwestie in een rechtszaak een onafhankelijk technisch onderzoek nodig? LanCologne onderzoekt digitale sporen op objectieve, transparante en reproduceerbare wijze. Wij documenteren zowel positieve bevindingen als het ontbreken van bewijs en technische beperkingen op een zodanige wijze dat de conclusie begrijpelijk blijft voor de rechtbank en technisch verifieerbaar blijft voor een onafhankelijke IT-forensisch deskundige.
In het kader van dit thema
- Welke sporen kan een herstel vanuit een back-up achterlaten?
- Wat kan er na het terugzetten naar de fabrieksinstellingen nog met zekerheid worden vastgesteld?
- Welke bewijskracht hebben back-ups, snapshots en historische back-ups?
- Kan worden vastgesteld of een gegevensdrager is geformatteerd of dat er een nieuw besturingssysteem is geïnstalleerd?