IT-forensisch onderzoek · macOS

Forensische analyse van privacymachtigingen in macOS – Beoordeling van de toegang van apps tot beschermde bronnen

macOS beschermt talrijke gevoelige bronnen door middel van privacy- en beveiligingsrechten. Afhankelijk van de versie van het besturingssysteem en de toepassing omvat dit bijvoorbeeld toegang tot bestanden in bijzonder beveiligde gebieden, evenals rechten zoals „Full Disk Access“. Apple wijst erop dat gebruikers in ‘Privacy & Security’ kunnen controleren en wijzigen welke apps toegang mogen hebben tot bepaalde beschermde systeem- en gebruikersgegevens.

Vrijblijvend informeren

In de macOS-forensische analyse worden deze machtigingsbeslissingen vaak beschouwd onder de technische overkoepelende term TCC – Transparency, Consent, and Control. Bestaande machtigingsgegevens kunnen aanwijzingen geven over welke applicatie voor een bepaalde toegang is geautoriseerd of geweigerd. Ze bewijzen echter niet automatisch dat de applicatie daadwerkelijk gebruik heeft gemaakt van de betreffende bron.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We onderzoeken de privacy- en toegangsrechten die op de forensische gegevensbron aanwezig zijn en wijzen deze toe aan de betreffende applicaties of diensten. Daarbij wordt rekening gehouden met bundel-ID’s, de context van de codesignering, de gebruikersrelatie, de rechtencategorie en andere technisch beschikbare informatie.

Bevindingen met betrekking tot machtigingen worden gekoppeld aan geïnstalleerde applicaties, Unified Logs, persistentie-mechanismen, sporen in het bestandssysteem en, indien van toepassing, malware-artefacten. Daarbij wordt een verleende machtiging duidelijk onderscheiden van daadwerkelijke toegang.

Typische toepassingsgebieden

Onderzoek naar vergaande app-machtigingen
Analyses van malware en incidentrespons
Controle van volledige schijftoegang en beveiligde bronnen
Beoordeling van verdachte applicaties
Reconstructie van configuraties voor gegevensbescherming en toegangsrechten
Correlatie met tijdstip- en bestandssysteemsporen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt het forensisch onderzoek

Nadat de gegevens op een betrouwbare manier zijn vastgelegd, worden de beschikbare gegevens inzake gegevensbescherming en autorisaties van de betreffende gebruiker of het betreffende systeem geïdentificeerd. Vervolgens worden de gegevens per toepassing, dienst en autorisatietype geanalyseerd en vergeleken met de geïnstalleerde software en de bijbehorende signatuur- en bundelinformatie.

Bij de interpretatie wordt rekening gehouden met de betreffende macOS-versie, omdat Apple de privacycategorieën en systeemmechanismen in de loop der jaren heeft uitgebreid en gewijzigd. Een autorisatie wordt niet beschouwd als bewijs van daadwerkelijke toegang; hiervoor zijn aanvullende runtime- of inhoudsartefacten nodig.

Waarom is dit onderzoeksgebied forensisch relevant?

Toestemmingen op het gebied van gegevensbescherming zijn forensisch gezien belangrijk, omdat ze van invloed zijn op de mogelijke toegang van applicaties tot bijzonder beschermde bronnen. Een ongewoon uitgebreide toegang kan relevant zijn bij een onderzoek naar malware of misbruik, maar is niet automatisch verdacht: back-up-, beveiligings-, beheer- en forensische software kan legitieme redenen hebben om uitgebreide rechten te nodig te hebben.

Een betrouwbare beoordeling komt daarom pas tot stand door de combinatie van autorisatie, toepassing, handtekening, installatiecontext en daadwerkelijke activiteitssporen.

Veelgestelde vragen

Wat betekent 'Full Disk Access'?+
Full Disk Access is een privacyrecht in macOS waarmee een app toegang kan krijgen tot extra beveiligde gegevensgebieden.
Beweist een verleende toestemming dat de app toegang heeft gehad tot de gegevens?+
Nee. Het documenteert in eerste instantie een toegangsmogelijkheid of autorisatie. Voor daadwerkelijke toegang zijn aanvullende bewijsstukken nodig.
Zijn uitgebreide machtigingen automatisch verdacht?+
Nee. Verschillende legitieme toepassingen vereisen uitgebreide rechten. Bij de beoordeling moet rekening worden gehouden met het doel en de herkomst van de software.
Waarom moet er rekening worden gehouden met de macOS-versie?+
Apple heeft de mechanismen voor gegevensbescherming en beveiliging in de loop van verschillende macOS-versies uitgebreid en aangepast. De structuur en betekenis van bestaande gegevens kunnen daarom per versie verschillen.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar de privacyrechten van macOS of verdachte toegangsrechten van apps? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en het uitvoeren van een traceerbare technische beoordeling.

Nu contact opnemen