IT-forensisch onderzoek · macOS
Forensische analyse van macOS USB-apparaten – externe apparaten en gegevensdragers traceren
Externe USB-apparaten en opslagmedia kunnen een centrale rol spelen bij onderzoeken naar gegevenslekken, malware en gebruikersactiviteiten. macOS herkent aangesloten hardware via zijn apparaat- en stuurprogramma-architectuur; afhankelijk van het apparaat, de versie van het besturingssysteem en de wijze van gebruik kunnen er verschillende sporen in het systeem en het bestandssysteem ontstaan.
Een forensische conclusie over een specifieke apparaataansluiting mag daarom niet uitsluitend op basis van één enkel artefact worden getrokken. Apparaatherkenning, volume-mount, bestandsoverdracht en gebruikersacties zijn verschillende gebeurtenissen.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken beschikbare sporen in het systeem, in het Unified Log en in het bestandssysteem op aanwijzingen voor externe apparaten en gegevensdragers. Technische identificatiegegevens, informatie over de fabrikant of het product, volumebenamingen en tijdsverwijzingen worden – voor zover beschikbaar – met elkaar in verband gebracht.
Bij externe opslagmedia controleren we bovendien de mount-context, verwijzingen binnen het bestandssysteem en mogelijke bestandsactiviteiten in de betreffende periode.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Nadat de gegevens op betrouwbare wijze zijn vastgelegd, worden de beschikbare apparaat- en systeemartefacten geanalyseerd op relevante hardwaregerelateerde gegevens. De geïdentificeerde apparaatinformatie wordt qua tijd vergeleken met gebeurtenissen op het gebied van volumes, mounts en bestandssystemen.
Alleen wanneer meerdere sporen met elkaar overeenkomen, wordt een concrete context voor de verbinding of het gebruik vastgesteld. Een opgeslagen apparaatvermelding op zich wordt niet automatisch geïnterpreteerd als bewijs van een bestandsoverdracht.
Waarom is dit onderzoeksgebied forensisch relevant?
USB-artefacten kunnen helpen bij het vaststellen of een extern opslagmedium of een ander apparaat tijdens de onderzoeksperiode een rol heeft gespeeld. Met name bij een mogelijk gegevenslek is de temporele correlatie met bestandsactiviteiten van cruciaal belang.
De betrouwbaarheid hangt af van de versie en het apparaat. Daarom wordt altijd vastgelegd op welk specifiek spoor de bevinding is vastgelegd en welke conclusies daaruit niet mogen worden getrokken.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professioneel onderzoek van externe USB-apparaten of gegevensdragers op een Mac? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en het vaststellen van een traceerbare technische correlatie.