IT-forensisch onderzoek · macOS
Forensische analyse van FileVault – Beoordeling van de versleutelingsstatus en toegangsmogelijkheden
FileVault beschermt gegevens op een Mac door middel van versleuteling. Op Macs met Apple Silicon of de Apple T2 Security Chip zijn gegevens al via de hardware versleuteld; FileVault voegt daarbij een extra beveiligingslaag toe door de toegang te koppelen aan de inloggegevens van de gebruiker of aan geschikte herstelmechanismen. Op oudere Intel-Macs zonder T2 is de technische situatie anders en moet deze afzonderlijk worden beoordeeld.
Für die Forensik ist FileVault vor allem deshalb relevant, weil der Verschlüsselungs- und Entsperrzustand unmittelbar beeinflusst, welche Daten auf einem beschlagnahmten oder übergebenen System zugänglich sind. FileVault ist dabei kein Aktivitätsartefakt und erlaubt für sich allein keine Aussage darüber, wer bestimmte Dateien erstellt oder verwendet hat.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
Wir dokumentieren den erkennbaren Verschlüsselungszustand, die Hardwareplattform, vorhandene APFS-Strukturen und die für eine beweissichere Erfassung relevanten Zugriffsvoraussetzungen. Benutzer- und Recovery-Kontext werden nur im Rahmen der tatsächlich verfügbaren und rechtmäßig bereitgestellten Informationen bewertet.
Bei laufenden beziehungsweise entsperrten Systemen wird die aktuelle Zugriffssituation besonders sorgfältig dokumentiert, da ein späterer Zustandswechsel die Erfassungsmöglichkeiten erheblich verändern kann.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Zunächst werden Modell, Prozessorplattform und Datenträgerstruktur dokumentiert. Danach wird geprüft, welche APFS-Volumes vorliegen und in welchem Zustand sie zugänglich sind. Die Untersuchung erfolgt ohne unnötige Änderungen am Originalsystem.
Die konkrete Vorgehensweise hängt wesentlich davon ab, ob ein Mac ausgeschaltet, gestartet, angemeldet oder bereits entsperrt übergeben wurde. Diese Zustände werden in der Dokumentation strikt getrennt, weil sie die technisch möglichen Sicherungswege beeinflussen.
Waarom is dit onderzoeksgebied forensisch relevant?
FileVault gehört zu den wichtigsten Rahmenbedingungen einer modernen macOS-Beweissicherung. Insbesondere bei Apple Silicon und T2-Systemen müssen hardwaregebundene Schlüsselmechanismen und der aktuelle Gerätezustand berücksichtigt werden.
Forensisch entscheidend ist deshalb nicht nur die Feststellung „FileVault aktiv“, sondern die genaue Dokumentation von Plattform, Verschlüsselungszustand und verfügbarem Zugriff zum Zeitpunkt der Sicherung.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Sie benötigen eine professionelle forensische Untersuchung eines FileVault-geschützten Mac? LanCologne unterstützt Sie bei der beweissicheren Erfassung und technisch nachvollziehbaren Bewertung.
In het kader van dit thema
- De Secure Enclave forensisch classificeren – Hardwaregebonden beveiligingsmechanismen correct beoordelen
- FSEvents forensisch analyseren – Wijzigingen in het bestandssysteem onder macOS reconstrueren
- Forensische analyse van Time Machine-snapshots – Eerdere bestandsversies onder macOS onderzoeken
- Forensische analyse van de macOS KnowledgeC-database