MOBIELE FORENSIEK

Bestandsgebaseerde versleuteling (FBE) en volledige schijfversleuteling (FDE)

Apparaatversleuteling behoort tot de belangrijkste beveiligingsmechanismen van moderne Android-apparaten. Voor IT-forensisch onderzoek is dit van cruciaal belang, aangezien het in belangrijke mate bepaalt welke gegevens kunnen worden uitgelezen en geanalyseerd. Sinds Android 7 wordt overwegend File Based Encryption (FBE) gebruikt, terwijl oudere apparaten vaak Full Disk Encryption (FDE) toepassen.

Volledige schijfversleuteling (FDE)
Bestandsgebaseerde versleuteling (FBE)
Direct opstarten
Opslag met apparaatversleuteling (DE)
Opslag met versleutelde inloggegevens (CE)
Hardwaregestuurd sleutelbeheer
Trusted Execution Environment (TEE)

TECHNISCHE ACHTERGROND

Technische basisprincipes

Bij Full Disk Encryption (FDE) wordt de volledige gebruikersopslag met een gemeenschappelijke sleutel versleuteld. Pas nadat het apparaat is ontgrendeld, kunnen de gegevens worden gebruikt.

De modernere File Based Encryption (FBE) versleutelt bestanden met verschillende sleutels. Hierdoor kunnen bepaalde systeemonderdelen al vóór de eerste ontgrendeling (Direct Boot) worden gebruikt.

Belangrijke begrippen:

  • •Volledige schijfversleuteling (FDE)
  • •Bestandsgebaseerde versleuteling (FBE)
  • •Direct opstarten
  • •Opslag met apparaatversleuteling (DE)
  • •Opslag met versleutelde inloggegevens (CE)
  • •Hardwaregestuurd sleutelbeheer
  • •Trusted Execution Environment (TEE)

Welke gegevens beschikbaar zijn, hangt onder andere af van de Android-versie, het apparaatmodel en de ontgrendelingsstatus.

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
Voorafgaand aan elk onderzoek wordt de technische uitgangssituatie van het apparaat beoordeeld. Daarbij wordt rekening gehouden met de Android-versie, de versleutelingsmethode, de beveiligingsfuncties en mogelijke extractiemethoden. De verkregen gegevens worden geanalyseerd met behulp van erkende IT-forensische tools en handmatig. Alle stappen van het onderzoek worden op een reproduceerbare manier gedocumenteerd.
2
LanCologne stelt particuliere rapporten op, evenals rapporten voor bedrijven en advocaten. Onze rapporten zijn al in gerechtelijke procedures gebruikt. In afzonderlijke procedures hebben wij rechtstreeks de opdracht gekregen om IT-forensische rapporten op te stellen. Op verzoek kunnen geanonimiseerde of roodgestreepte referentierapporten of uittreksels worden getoond.

TYPISCHE VRAGEN

Wanneer is deze analyse nodig?

  • ✔Maakt het apparaat gebruik van FBE of FDE?
  • ✔Welke gegevens zijn beschikbaar voordat de blokkering wordt opgeheven?
  • ✔Welke onderdelen worden pas ontcijferd nadat de gebruiker zich heeft aangemeld?
  • ✔Welke gevolgen heeft dit voor de gegevensback-up?
  • ✔Welke beperkingen gelden er bij forensische analyse?

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Actieve apparaatversleuteling kan de toegang tot gegevens aanzienlijk beperken. Zonder passende authenticatie of ondersteunde extractiemethoden is bepaalde informatie mogelijk niet toegankelijk. Deze technische beperkingen worden in het rapport duidelijk uiteengezet.

FBE en FDE hebben een grote invloed op de mogelijkheden van een forensisch onderzoek naar Android. Het correct identificeren van de gebruikte versleutelingsmethode is daarom een essentieel onderdeel van elke professionele analyse.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Wilt u een versleuteld Android-apparaat professioneel laten onderzoeken? LanCologne ondersteunt u met een objectieve IT-forensische analyse en een transparante rapportage.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Wat is het verschil tussen FBE en FDE?

FDE versleutelt de gehele gegevensdrager, FBE versleutelt afzonderlijke bestanden met verschillende sleutels.

Wat betekent Direct Boot?

Bepaalde systeemgegevens kunnen al vóór de eerste ontgrendeling van het apparaat worden gebruikt.

Waarom is FBE belangrijk voor de forensische wetenschap?

Omdat verschillende gegevensgebieden op verschillende manieren worden beveiligd en op verschillende manieren toegankelijk zijn.

Kan de versleuteling worden omzeild?

Dat hangt af van het apparaat, de Android-versie en de technisch beschikbare methoden.

Kan er een deskundigenrapport worden opgesteld?

Ja. De technische bevindingen kunnen op een begrijpelijke manier worden gedocumenteerd en door een deskundige worden beoordeeld.