IT-forensisch onderzoek · macOS
Forensische analyse van privacymachtigingen in macOS – Beoordeling van de toegang van apps tot beschermde bronnen
macOS beschermt talrijke gevoelige bronnen door middel van privacy- en beveiligingsrechten. Afhankelijk van de versie van het besturingssysteem en de toepassing omvat dit bijvoorbeeld toegang tot bestanden in bijzonder beveiligde gebieden, evenals rechten zoals „Full Disk Access“. Apple wijst erop dat gebruikers in ‘Privacy & Security’ kunnen controleren en wijzigen welke apps toegang mogen hebben tot bepaalde beschermde systeem- en gebruikersgegevens.
In de macOS-forensische analyse worden deze machtigingsbeslissingen vaak beschouwd onder de technische overkoepelende term TCC – Transparency, Consent, and Control. Bestaande machtigingsgegevens kunnen aanwijzingen geven over welke applicatie voor een bepaalde toegang is geautoriseerd of geweigerd. Ze bewijzen echter niet automatisch dat de applicatie daadwerkelijk gebruik heeft gemaakt van de betreffende bron.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken de privacy- en toegangsrechten die op de forensische gegevensbron aanwezig zijn en wijzen deze toe aan de betreffende applicaties of diensten. Daarbij wordt rekening gehouden met bundel-ID’s, de context van de codesignering, de gebruikersrelatie, de rechtencategorie en andere technisch beschikbare informatie.
Bevindingen met betrekking tot machtigingen worden gekoppeld aan geïnstalleerde applicaties, Unified Logs, persistentie-mechanismen, sporen in het bestandssysteem en, indien van toepassing, malware-artefacten. Daarbij wordt een verleende machtiging duidelijk onderscheiden van daadwerkelijke toegang.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Nadat de gegevens op een betrouwbare manier zijn vastgelegd, worden de beschikbare gegevens inzake gegevensbescherming en autorisaties van de betreffende gebruiker of het betreffende systeem geïdentificeerd. Vervolgens worden de gegevens per toepassing, dienst en autorisatietype geanalyseerd en vergeleken met de geïnstalleerde software en de bijbehorende signatuur- en bundelinformatie.
Bij de interpretatie wordt rekening gehouden met de betreffende macOS-versie, omdat Apple de privacycategorieën en systeemmechanismen in de loop der jaren heeft uitgebreid en gewijzigd. Een autorisatie wordt niet beschouwd als bewijs van daadwerkelijke toegang; hiervoor zijn aanvullende runtime- of inhoudsartefacten nodig.
Waarom is dit onderzoeksgebied forensisch relevant?
Toestemmingen op het gebied van gegevensbescherming zijn forensisch gezien belangrijk, omdat ze van invloed zijn op de mogelijke toegang van applicaties tot bijzonder beschermde bronnen. Een ongewoon uitgebreide toegang kan relevant zijn bij een onderzoek naar malware of misbruik, maar is niet automatisch verdacht: back-up-, beveiligings-, beheer- en forensische software kan legitieme redenen hebben om uitgebreide rechten te nodig te hebben.
Een betrouwbare beoordeling komt daarom pas tot stand door de combinatie van autorisatie, toepassing, handtekening, installatiecontext en daadwerkelijke activiteitssporen.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professioneel onderzoek naar de privacyrechten van macOS of verdachte toegangsrechten van apps? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en het uitvoeren van een traceerbare technische beoordeling.
In het kader van dit thema
- Forensische analyse van Launch Services – App- en documenttoewijzingen onder macOS evalueren
- Forensische analyse van macOS-crashrapporten – procescrashes en diagnose-informatie onderzoeken
- Forensische analyse van macOS-plist-bestanden – configuraties en statussen evalueren
- Forensische analyse van SQLite-databases in macOS – gezamenlijke evaluatie van database, WAL en SHM