IT-FORENSIEK · macOS

IT-forensisch onderzoek voor macOS – Mac-systemen op technisch verantwoorde wijze onderzoeken

Of het nu gaat om een beveiligingsincident, een vermoeden van ongeoorloofde toegang, in het kader van een gerechtelijke procedure of voor een intern bedrijfsonderzoek: Mac-apparaten met macOS stellen vanwege hun architectuur – het APFS-bestandssysteem, Apple Silicon- of Intel-hardware, versleuteling, sandbox- en autorisatiemechanismen – bijzondere eisen aan een IT-forensisch onderzoek.

We hechten bijzonder veel waarde aan een back-up die is afgestemd op het betreffende Mac-model en de chip, een transparante werkwijze en het dubbelcontroleren van belangrijke bevindingen met meerdere forensische tools.

Gespecialiseerd in macOS
Documentatie die in een rechtszaak kan worden gebruikt
Verwerking in overeenstemming met de AVG
Ervaren deskundigen

BASISPRINCIPES VAN MACOS-FORENSISCH ONDERZOEK

Hoe een forensisch onderzoek van macOS-systemen verloopt

Wij maken back-ups van en onderzoeken Mac-apparaten, ongeacht het model en de chip – van Apple Silicon tot Intel-Macs met en zonder T2 Security Chip. Systeemlogboeken, gebruikersaccounts, netwerk- en browsersporen en app-gegevens worden, afhankelijk van de vraagstelling, geanalyseerd, en belangrijke bevindingen worden met verschillende forensische tools gecontroleerd.

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
We brengen de situatie en het betreffende Mac-model in kaart – Apple Silicon of Intel, met of zonder T2-beveiligingschip –, aangezien de back-upmogelijkheden per hardware verschillen.
2
De beveiliging van de apparaten gebeurt op basis van het model en de chip; hashwaarden waarborgen de gegevensintegriteit gedurende het gehele proces.
3
Afhankelijk van de vraagstelling analyseren we het APFS-bestandssysteem en de versleuteling, systeemprotokollen, gebruikersaccounts of sporen in het netwerk en de browser.
4
Belangrijke bevindingen worden met behulp van verschillende forensische tools en handmatige controles nogmaals getoetst om de resultaten extra te waarborgen.
5
De bevindingen worden vastgelegd in een begrijpelijk rapport dat bruikbaar is voor rechtbanken, bedrijven of particulieren.

TYPISCHE VRAGEN

Wanneer is een forensisch onderzoek van macOS-systemen zinvol?

  • Bestandssysteem, versleuteling en systeemstatussen (APFS, FileVault)
  • Systeemlogboeken en activiteitengeschiedenis
  • Apparaatbeveiliging op basis van Mac-model en chip
  • Systeembeveiliging en beveiligingsmechanismen (Secure Enclave)
  • Gebruikersaccounts, aanmelding en systeemgebruik
  • Netwerk en externe apparaten
  • Browsers, communicatie en clouddiensten
  • Methodologie, validatie en kwaliteitsborging

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Wij onderzoeken Mac-apparaten met macOS bij beveiligingsincidenten, bij vermoeden van ongeoorloofde toegang, in het kader van gerechtelijke procedures of interne bedrijfsonderzoeken. Tot onze dienstverlening behoren onder andere het maken van modelgebonden back-ups, de analyse van APFS, systeemlogboeken, gebruikersaccounts en netwerksporen, evenals het dubbelcontroleren van belangrijke bevindingen met behulp van verschillende forensische tools.

Betrifft der Vorfall nicht nur einzelne Geräte, sondern die Unternehmensinfrastruktur, führt diese Übersicht weiter: Untersuchung eines Cyberangriffs.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Heeft u hulp nodig bij het forensisch onderzoek van een Mac? LanCologne maakt back-ups van macOS-systemen en onderzoekt deze op een modelconforme, reproduceerbare en rechtsgeldig gedocumenteerde manier.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Waarom is kennis van het APFS-bestandssysteem van fundamenteel belang voor forensisch onderzoek op macOS?

Het Apple File System (APFS) is sinds macOS 10.13 het standaardbestandssysteem van moderne Mac-systemen. Het is ontwikkeld voor flash- en SSD-opslag en ondersteunt onder andere Copy-on-Write-metadata, Space Sharing, klonen, snapshots en versleuteling. Vanuit forensisch oogpunt is kennis van de APFS-structuur daarom een essentiële voorwaarde voor een gedegen onderzoek van huidige macOS-systemen.

Welke invloed heeft FileVault op het forensisch onderzoek van een Mac?

FileVault beschermt gegevens op een Mac door middel van versleuteling. Op Macs met Apple Silicon of de Apple T2 Security Chip zijn gegevens al via de hardware versleuteld; FileVault voegt daarbij een extra beveiligingslaag toe door de toegang te koppelen aan de inloggegevens van de gebruiker of aan geschikte herstelmechanismen. Op oudere Intel-Macs zonder T2 is de technische situatie anders en moet deze afzonderlijk worden beoordeeld.

Welke rol speelt de Secure Enclave bij macOS-forensisch onderzoek?

De Secure Enclave is een van de hoofdprocessor geïsoleerde beveiligingszone die op Macs met Apple Silicon en op Intel-Macs met Apple T2 Security Chip centrale cryptografische taken uitvoert. Ze beschikt over eigen beveiligingsmechanismen en is onder andere betrokken bij de veilige verwerking en opslag van cryptografische sleutels. Voor macOS-forensisch onderzoek is de Secure Enclave daarom met name relevant bij versleutelde interne opslagmedia, FileVault en hardwaregebonden toegangsbeveiligingsmechanismen.

Waarom worden macOS-bevindingen met meerdere forensische tools gecontroleerd?

Geen enkel forensisch programma biedt volledige dekking voor elke macOS-versie, elk artefact en elke specifieke situatie. Daarom vergelijken we belangrijke bevindingen, afhankelijk van het geval, met elkaar in RECON LAB, Belkasoft X, X-Ways en handmatige controles.