Kryminalistyka informatyczna · Sądy
Czy z technicznego punktu widzenia można ustalić pochodzenie wiadomości e-mail i drogę, jaką przebyła?
Widoczny adres nadawcy nie stanowi pewnego dowodu na to, kto faktycznie wysłał wiadomość e-mail. Adresy e-mail mogą być fałszowane, przekierowania zmieniają nagłówki, a lokalne programy pocztowe mogą zapisywać jedynie część ścieżki transmisji.
W celu przeprowadzenia rzetelnej analizy uwzględnia się zatem – o ile są dostępne – pełne nagłówki wiadomości, dane lokalnych skrzynek pocztowych, dane z klientów, załączniki oraz, w razie potrzeby, logi po stronie serwera.
Celem jest przejrzysta rekonstrukcja: które serwery pocztowe przetworzyły tę wiadomość? Które dane dotyczące czasu są wiarygodne z technicznego punktu widzenia? Czy istnieją informacje dotyczące uwierzytelnienia? Czy wiadomość jest zgodna z danymi lokalnymi lub danymi po stronie serwera?
Rzeczywista kwestia dowodowa
Czy można z całą pewnością ustalić, kto jest autorem wiadomości e-mail?
Z technicznego punktu widzenia często łatwiej jest zidentyfikować kontekst transmisji i konta niż konkretną osobę fizyczną. Pomyślnie uwierzytelnione konto e-mailowe może stanowić silną wskazówkę, ale nie wyklucza automatycznie np. skradzionych danych dostępowych lub automatycznego wysyłania wiadomości.
Dlatego rozróżnia się między adresem nadawcy, kontem technicznym, systemem wysyłającym a rzeczywistą osobą.
Gdzie leży granica możliwości wypowiedzi
Bez oryginalnych nagłówków lub danych po stronie serwera wartość informacyjna jest często znacznie mniejsza. Wydrukowany lub sfotografowany tekst wiadomości zazwyczaj nie wystarcza do przeprowadzenia pełnej technicznej analizy pochodzenia.
Dlaczego LanCologne?
W przypadku zleceń sądowych nie ma dla nas znaczenia, który program analityczny jako pierwszy wskaże wynik pozytywny. Decydujące znaczenie ma to, czy na pytanie dowodowe można udzielić merytorycznej odpowiedzi oraz czy odpowiedź ta wytrzyma niezależną weryfikację.
Pracujemy bez z góry przyjętych wniosków, dokumentujemy źródło kluczowych ustaleń i weryfikujemy alternatywne wyjaśnienia techniczne. Właściwa analiza odbywa się zasadniczo na kopii kryminalistycznej lub zbiorze danych zarejestrowanym w sposób zabezpieczający dowody. Oryginałów nie bada się bezpośrednio bez konieczności. W przypadkach, gdy działania na żywo są technicznie niezbędne, ewentualne zmiany wynikające z nich są wyraźnie dokumentowane.
W zależności od stawianego pytania kluczowe wyniki są weryfikowane za pomocą drugiej, odpowiedniej pod względem merytorycznym metody lub bezpośrednio na podstawie surowych danych źródłowych. Wybór narzędzi do tego celu zależy od rodzaju dowodów i stawianego pytania. Decydujące znaczenie mają przydatność, uznanie w środowisku fachowym oraz powtarzalność metody – a nie nazwa produktu.
W naszej ekspertyzie rozróżniamy ustalenia faktyczne, ocenę techniczną oraz pozostałą niepewność. Brak dowodów jest uzasadniony równie starannie, jak dowody potwierdzające.
Tak pracujemy w przypadku zleceń sądowych
Nasza metoda pracy – od zlecenia sądowego do odpowiedzi
W pierwszej kolejności sprawdzamy, czy dana kwestia wchodzi w zakres naszej specjalizacji, na jakich faktach opiera się sąd oraz czy treść lub zakres zlecenia są jednoznaczne. W razie wątpliwości zwracamy się do sądu o wyjaśnienie. Jest to zgodne z § 404a i § 407a ZPO.
Ewentualne przyczyny, które mogłyby budzić wątpliwości co do bezstronności, są sprawdzane przed rozpoczęciem postępowania merytorycznego i w razie potrzeby ujawniane sądowi.
Urządzenia, nośniki danych, kopie zapasowe i udostępnione pliki są identyfikowane i dokumentowane. Stan, w jakim przeprowadzono badanie, zostaje odnotowany.
O ile jest to technicznie możliwe, tworzona jest kopia kryminalistyczna lub obraz kryminalistyczny. Wartości skrótu i inne testy integralności służą jednoznacznemu przyporządkowaniu. Oryginał jest zachowywany do celów późniejszych kontroli.
Określamy, jakie ślady potwierdzałyby rzekome zdarzenie, jakie są możliwe wyniki sprzeczne oraz jakie alternatywne wyjaśnienia techniczne należy zbadać.
Analizie poddawane są wyłącznie te artefakty, które mają wartość merytoryczną dla rozstrzygnięcia sprawy. Automatyczne trafienia nie są przyjmowane bez weryfikacji.
Ustalenia mające znaczenie dla podjęcia decyzji są – w razie potrzeby – weryfikowane przy użyciu drugiej uznanej metody, z innego punktu widzenia technicznego lub bezpośrednio na podstawie danych surowych.
Wyraźnie sprawdzamy, jakich wniosków nie wolno wyciągać na podstawie tych danych. Wskazujemy na brakujące dane, ewentualne usunięcia, ograniczenia techniczne, niekompletne wyciągi lub sprzeczne ślady.
Ostateczna odpowiedź wynika z udokumentowanych wyników badań. Nie jest ona sformułowana w sposób bardziej stanowczy, niż pozwalają na to dane.
Główna część tekstu jest zrozumiała również dla osób niebędących ekspertami w dziedzinie informatyki śledczej. Załącznik techniczny zawiera informacje potrzebne niezależnemu ekspertowi w dziedzinie informatyki śledczej do przeprowadzenia fachowej weryfikacji lub sporządzenia kontr ekspertyzy.
Ramy prawne
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Biegły dostarcza merytoryczną podstawę faktyczną. Ocena prawna oraz ostateczna ocena dowodów pozostają w gestii sądu.
Najczęściej zadawane pytania
LanCologne – informatyka śledcza dla sądów
Potrzebują Państwo niezależnej ekspertyzy technicznej w sprawie dowodowej przed sądem? LanCologne bada ślady cyfrowe w sposób obiektywny, przejrzysty i powtarzalny. Dokumentujemy zarówno wyniki pozytywne, jak i brak dowodów oraz ograniczenia techniczne w taki sposób, aby wnioski były zrozumiałe dla sądu i możliwe do weryfikacji merytorycznej przez niezależnego eksperta w dziedzinie informatyki śledczej.
W związku z tym tematem
- Jaką wartość dowodową mają powiadomienia push jako dowód cyfrowy?
- Co tak naprawdę potwierdza cyfrowe potwierdzenie przeczytania?
- Jak należy oceniać różnice w aktualności wiadomości po stronie nadawcy i odbiorcy?
- Czy w przypadku załącznika do wiadomości e-mail można rozróżnić etapy: odbiór, zapisanie, otwarcie i edycję?