Dit overzicht bundelt alle vragen en antwoorden over IT-forensisch onderzoek voor wetshandhavingsinstanties bij LanCologne – van het veiligstellen van digitaal bewijsmateriaal via bewijsbeoordeling en het toeschrijven aan de dader tot bedrijfs-IT-systemen, deskundigenrapporten en het gebruik ervan in de rechtbank. Klik op een categorie om de bijbehorende vragen te bekijken.
Bewijswaardering, plausibiliteit en onderzoekshypothesen
- Hoe worden belastende en ontlastende digitale sporen op gelijke wijze onderzocht?
- Hoe wordt een digitale onderzoeksvraag opgesplitst in technisch toetsbare deelvragen?
- Hoe wordt een onderzoeksveronderstelling omgezet in technisch toetsbare hypothesen en tegenhypothesen?
- Hoe wordt de bewijskracht van een afzonderlijk digitaal artefact beoordeeld?
- Hoe worden meerdere zwakke aanwijzingen samengevoegd tot een betrouwbare technische conclusie?
- Hoe worden belastende bevindingen afgewogen tegen ontlastende technische tegenbevindingen?
- Wanneer is een negatief technisch uitslag betrouwbaar?
- Wanneer is een technische uitsluiting zwaarder dan het louter ontbreken van bewijs?
- Hoe wordt een technisch aannemelijke alternatieve verklaring op een betrouwbare manier gedocumenteerd?
- Hoe wordt gecontroleerd of een verklaring van een verdachte technisch aannemelijk is?
- Hoe wordt gecontroleerd of een getuigenverklaring over een digitaal voorval technisch mogelijk is?
- Hoe worden meerdere in beslag genomen apparaten van een verdachte met elkaar in verband gebracht?
- Hoe worden tegenstrijdige verklaringen vergeleken met digitale sporen?
- Kan malware een belastende of ontlastende alternatieve verklaring vormen?
- Hoe wordt de scheidslijn tussen technische analyse en beslissingen in het kader van het onderzoek gehandhaafd?
- Hoe wordt dit gedocumenteerd als twee erkende methoden tot verschillende resultaten leiden?
- Hoe worden aanwijzingen voor anti-forensisch onderzoek of het wissen van sporen onderzocht?
- Hoe wordt de plausibiliteit van een beweerde digitale gebeurtenissenreeks technisch getoetst?
- Hoe wordt er in het vooronderzoek omgegaan met tegenstrijdige digitale bewijsstukken?
- Wanneer is het ontbreken van een digitaal artefact van belang voor het onderzoek?
- Wanneer is een onafhankelijk tweede IT-forensisch onderzoek zinvol voor opsporingsinstanties?
- Hoe worden reeds bestaande forensische analyses onafhankelijk gevalideerd?
- Hoe worden de digitale sporen van meerdere verdachten van elkaar onderscheiden?
- Hoe worden digitale sporen binnen een groep daders technisch onderscheiden?
- Hoe worden beweringen over manipulatie van digitale tijdstempels gecontroleerd?
- Hoe wordt een vermeende verwijdering van sporen onderscheiden van een reguliere systeemreiniging?
- Hoe wordt een ontlastende technische alternatieve verklaring op betrouwbare wijze gedocumenteerd?
- Wanneer kan een onderzoekshypothese technisch worden uitgesloten?
Toewijzing van gebruikers, accounts en toegang op afstand
- Kan een digitale activiteit worden gekoppeld aan een gebruikersaccount of een natuurlijke persoon?
- Hoe worden meerdere mogelijke bronapparaten van digitale inhoud beoordeeld?
- Hoe worden gedeelde accounts behandeld bij het toewijzen van daders?
- Hoe wordt het gebruik van gestolen of doorgegeven inloggegevens als tegenhypothese getoetst?
- Hoe worden MFA-gebeurtenissen beoordeeld bij de gebruikerstoewijzing?
- Hoe worden sessietokens meegenomen bij de analyse van het accountgebruik?
- Hoe worden gegevens van cloudproviders afgestemd met lokale gegevens op eindapparaten?
- Hoe worden gegevens van de tegenpartij gebruikt in communicatieprocessen?
- Hoe wordt een vermeende toegang op afstand als alternatieve hypothese voor de dader onderzocht?
- Hoe worden logs aan de serverzijde afgestemd met lokale app-gegevens?
- Hoe wordt een onvolledige reeks gebeurtenissen gereconstrueerd?
- Hoe wordt gecontroleerd of twee digitale gebeurtenissen causaal met elkaar verband houden?
- Hoe worden meerdere apparaten met hetzelfde cloudaccount verwerkt?
- Hoe wordt er onderscheid gemaakt tussen geautomatiseerd systeemgedrag en bewuste handelingen van de gebruiker?
Methodologie voor technische analyse, tijdstempels en gegevenskwaliteit
- Hoe worden extractiegrenzen van een forensisch gegevensbestand gedocumenteerd?
- Hoe wordt gecontroleerd of een forensische parser een gegevensstructuur correct heeft geïnterpreteerd?
- Wanneer is een controle van de ruwe gegevens nodig?
- Hoe worden onbekende of zeldzame digitale artefacten onderzocht?
- Hoe worden nieuwe app-versies en gewijzigde databasestructuren forensisch beoordeeld?
- Hoe wordt er rekening gehouden met App-Update’s als oorzaak van schijnbaar tegenstrijdige gegevens?
- Hoe worden verschillende gegevensstanden van dezelfde app op meerdere apparaten beoordeeld?
- Hoe worden tijdstempels met onbekende of slecht gedocumenteerde semantiek beoordeeld?
- Hoe worden tijdzonefouten tussen apparaten, Servern en cloudsystemen gedetecteerd?
- Hoe wordt er in een tijdlijn van het onderzoek rekening gehouden met synchronisatievertragingen?
- Hoe worden bestands-hashes ingezet bij grotere strafrechtelijke onderzoeken?
- Hoe kunnen dubbele gegevensbestanden in onderzoeken op een zinvolle manier worden teruggebracht?
Beveiliging, bescherming en rechtsgrondslagen
- Hoe worden in beslag genomen digitale bewijsstukken technisch overgenomen en gedocumenteerd?
- Hoe worden elektronische opslagmedia technisch onderzocht overeenkomstig § 110 StPO?
- Hoe wordt de integriteit van een forensische back-up voor het strafrechtelijk onderzoek gedocumenteerd?
- Wanneer is het zinvol om een live-back-up te maken van een systeem dat op dat moment actief is?
- Hoe worden versleutelde computers tijdens het vooronderzoek forensisch onderzocht?
- Hoe worden geblokkeerde smartphones technisch ingedeeld in het kader van een strafrechtelijk onderzoek?
- Hoe wordt een complex digitaal bewijsmateriaal gebundeld voor het Openbaar Ministerie en de latere hoofdbehandeling?
- Hoe wordt de invloed van onvolledige gegevens op de beoordeling van het onderzoek gekwantificeerd?
- Hoe wordt een technische conclusie met een gradatie in zekerheid geformuleerd?
- Welke meldingen zijn nog mogelijk na het terugzetten naar de fabrieksinstellingen?
- Hoe wordt het formatteren of opnieuw installeren van een computer beoordeeld in het kader van een vooronderzoek?
- Hoe worden back-ups en snapshots gebruikt als bronnen voor onderzoek?
- Hoe worden beschadigde of onvolledige bewijsstukken door deskundigen beoordeeld?
Systeemwijzigingen, migratie en aanpassingen achteraf
- Hoe worden sporen na een besturingssysteem-Upgrade beoordeeld?
- Hoe worden sporen beoordeeld na een apparaatwisseling of migratie?
- Hoe worden gegevens beoordeeld na het terugzetten vanuit een back-up?
- Hoe worden achteraf aangebrachte systeemwijzigingen gedocumenteerd door middel van onderzoeks- of beveiligingsmaatregelen?
- Hoe wordt er omgegaan met nieuwe technische inzichten die buiten de oorspronkelijke onderzoeksvraag vallen?
- Hoe wordt een toevallige technische bevinding vakkundig gedocumenteerd?
Deskundigenrapporten, gerechtelijke procedures en het openbaar ministerie
- Waarom kan een strafrechtelijk onderzoeksorgaan een externe IT-forensisch expert inschakelen?
- Hoe wordt een bestaand forensisch rapport getoetst op technische betrouwbaarheid?
- Hoe wordt een IT-forensisch rapport op begrijpelijke wijze samengevat voor een beslissing van het Openbaar Ministerie?
- Hoe wordt een complex IT-forensisch rapport voorbereid voor de hoofdbehandeling?
- Hoe worden technische bevindingen vastgelegd voor eventuele vragen van de rechtbank en de verdediging?
- Hoe wordt een reproduceerbaar vervolgonderzoek op basis van dezelfde gegevens uitgevoerd?
- Hoe wordt een afsluitende, alomvattende IT-forensische beoordeling voor strafrechtelijke opsporingsinstanties opgesteld?
- Hoe wordt een IT-forensisch onderzoek op een reproduceerbare manier gedocumenteerd ten behoeve van de verdediging en de latere rechtszaak?
- Hoe wordt een deskundigenrapport opgesteld in het vooronderzoek van het Openbaar Ministerie?
- Hoe worden IT-forensische bevindingen zodanig verwerkt dat ze later tijdens een gerechtelijke procedure kunnen worden toegelicht?
Bedrijfs-IT, cloud- en netwerksystemen
- Kan het gebruik van een gedeeld dienstaccount aan individuele personen worden toegewezen?
- Hoe worden Active Directory-aanmeldingen beoordeeld in het vooronderzoek?
- Hoe worden Entra-ID- of cloud-identiteitsaanmeldingen forensisch geclassificeerd?
- Hoe worden lokale systeemlogboeken en centrale directory-servicelogboeken met elkaar in verband gebracht?
- Is het mogelijk om na te gaan welke gebruiker toegang heeft gehad tot een bestandsserver?
- Kan het gebruik van een NAS in het vooronderzoek worden gereconstrueerd?
- Hoe worden SharePoint-bestanden en versies beoordeeld in het vooronderzoek?
- Hoe worden OneDrive-synchronisatiesporen tijdens onderzoeken geanalyseerd?
- Hoe worden Microsoft 365-auditgegevens beoordeeld in het kader van een strafrechtelijk onderzoek?
- Hoe worden Exchange-mailboxen en e-mailsporen op de server onderzocht?
- Hoe worden Teams-communicatie en vergaderdocumenten forensisch beoordeeld?
- Kan worden vastgesteld of bedrijfsgegevens extern zijn gedeeld?
- Hoe worden wijzigingen in toegangsrechten in bedrijfssystemen gereconstrueerd?
- Kan worden vastgesteld wie een gebruiker uitgebreide rechten heeft toegekend?
- Hoe worden terminalserver- en Remote Desktop-sessies aan individuele gebruikers toegewezen?
- Hoe worden VDI-omgevingen forensisch onderzocht?
- Hoe worden MDM-gegevens ingedeeld bij onderzoeken naar smartphones?
- Kan een remote wipe of een gegevensverwijdering op afstand technisch worden gereconstrueerd?
- Hoe worden back-upsystemen in bedrijfsnetwerken gebruikt als bron voor onderzoek?
- Hoe worden centrale logsystemen en SIEM-gegevens forensisch geanalyseerd?
- Hoe worden firewalllogs gebruikt als bewijsmateriaal bij onderzoeken?
- Hoe worden proxy- en webgateway-logbestanden in het bedrijfsnetwerk geëvalueerd?
- Hoe worden DHCP- en netwerktoegangsgegevens gebruikt voor de toewijzing van apparaten?
- Hoe worden de gegevens van de WLAN-controller beoordeeld in het kader van een vooronderzoek?
- Kan het gebruik van een bepaalde werkplekcomputer binnen het bedrijfsnetwerk worden aangetoond?
- Hoe worden bestandsservers, e-mail en eindapparaten met elkaar in verband gebracht tot een gezamenlijke reeks gebeurtenissen?
- Is het mogelijk om na te gaan of bedrijfsgegevens via privécloudopslag zijn gelekt?
- Kan een upload naar een webservice technisch worden aangetoond?
- Hoe wordt de herkomst van een gedownload bedrijfsdocument gecontroleerd?
Apparaat-, communicatie- en locatiesporen
- Hoe worden verwijderde bestanden in een strafrechtelijk onderzoek beoordeeld?
- Hoe wordt een digitale reeks gebeurtenissen voor onderzoekers gereconstrueerd?
- Hoe worden digitale locatiegegevens beoordeeld in het vooronderzoek?
- Hoe worden sporen van cloud-synchronisatie in onderzoeken ingedeeld?
- Hoe worden gegevens uit berichtenapps op betrouwbare wijze geanalyseerd in het kader van een strafrechtelijk onderzoek?
- Hoe wordt de herkomst van een e-mail tijdens het vooronderzoek gecontroleerd?
- Hoe worden browser- en zoekgeschiedenis beoordeeld voor onderzoeksdoeleinden?
- Hoe worden SQLite-databases, WAL en logbestanden in strafrechtelijke onderzoeken beoordeeld?
- Hoe worden foto- en videometadata tijdens het vooronderzoek gecontroleerd?
- Hoe wordt de authenticiteit van een screenshot of schermopname gecontroleerd?
- Welke betekenis hebben archieven en versleutelde containers voor onderzoeken?
- Hoe worden virtuele machines beoordeeld als zelfstandige onderzoeksomgeving?
Overige vragen
- Hoe wordt een bestaand IT-rapport door een andere instantie onafhankelijk gecontroleerd?
- Hoe worden geautomatiseerde vervolggebeurtenissen gescheiden van handmatige handelingen?
- Hoe worden achtergrondprocessen onderzocht als alternatieve verklaring voor bestandstoegang?
- Hoe wordt er rekening gehouden met systeemonderhoud en logrotatie als oorzaak van ontbrekende sporen?
- Is het technisch mogelijk om te achterhalen of er gegevens via USB-apparaten zijn weggevloeid?
- Kan een gegevenslek via netwerkdelingen worden getraceerd?
- Hoe wordt het gebruik van een VPN meegenomen bij het toewijzen van internetactiviteiten?
- Hoe worden proxy-, relay- of Tor-verbindingen technisch ingedeeld?
- Welke bewijskracht heeft een IP-adres in een strafrechtelijk onderzoek?
- Welke bewijskracht hebben DNA-sporen in het vooronderzoek?
- Hoe worden systeem- en beveiligingslogboeken beoordeeld als bewijsmateriaal in een onderzoek?
- Kan het gebruik van administratieve bevoegdheden in het vooronderzoek worden gereconstrueerd?
- Kan een inbreuk op het account worden onderzocht als alternatieve hypothese over de dader?
- Hoe worden gedeelde computers beoordeeld bij het toewijzen van de dader?
- Hoe worden grote hoeveelheden gegevens doelgericht geanalyseerd aan de hand van een onderzoeksvraag?
- Hoe worden zoektermen en resultatenlijsten forensisch gevalideerd?
- Hoe worden verwijderde gegevens uit niet-toegewezen gebieden beoordeeld?
- Hoe worden de resultaten van het forensisch onderzoek in het vooronderzoek beoordeeld?
- Kan een bestand aan een bepaald opslagmedium worden toegewezen als oorspronkelijke bron?
- Hoe wordt de herkomst van een digitaal bewijsstuk gedocumenteerd?
- Hoe wordt er omgegaan met bewijsmateriaal dat technisch is gewijzigd?
- Hoe worden ontbrekende of onvolledige bewijsketens technisch beoordeeld?
- Hoe worden tegenstrijdige resultaten van de eerste en tweede evaluatie opgelost?
- Hoe worden parseerfouten en verkeerde interpretaties in bestaande rapporten opgespoord?
- Hoe worden verschillende tijdbronnen uit de cloud, Server en eindapparaten op één lijn gebracht?
- Hoe worden klokken in apparaten afgestemd op externe referentietijden?