Kryminalistyka informatyczna · Sądy
Czy złośliwe oprogramowanie może stanowić alternatywne wyjaśnienie pewnego działania w sieci?
In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.
Der bloße Fund einer Malwaredatei genügt nicht. Entscheidend ist, ob die Schadsoftware tatsächlich ausgeführt wurde, welche Funktionen sie besitzt, ob sie im relevanten Zeitraum aktiv war und ob ihr Verhalten technisch geeignet ist, den streitigen Vorgang zu erklären.
Damit wird aus der abstrakten Möglichkeit „Malware kann so etwas“ eine konkrete Beweisfrage: „Gibt es auf diesem System Spuren dafür, dass genau diese Schadsoftware den behaupteten Vorgang ausgelöst haben kann?“
Rzeczywista kwestia dowodowa
Wie wird eine Malwarehypothese geprüft?
Untersucht werden unter anderem Datei- und Prozessspuren, Persistenz, Konfiguration, Laufzeitereignisse, Netzwerkkommunikation und der zeitliche Zusammenhang mit der streitigen Handlung.
Zusätzlich muss die tatsächliche Funktion der Schadsoftware geklärt werden. Ein Schadprogramm, das ausschließlich Werbung einblendet, erklärt nicht automatisch einen Dateidiebstahl oder eine Fernsteuerung.
Gdzie leży granica możliwości wypowiedzi
Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.
Dlaczego LanCologne?
W przypadku zleceń sądowych nie ma dla nas znaczenia, który program analityczny jako pierwszy wskaże wynik pozytywny. Decydujące znaczenie ma to, czy na pytanie dowodowe można udzielić merytorycznej odpowiedzi oraz czy odpowiedź ta wytrzyma niezależną weryfikację.
Pracujemy bez z góry przyjętych wniosków, dokumentujemy źródło kluczowych ustaleń i weryfikujemy alternatywne wyjaśnienia techniczne. Właściwa analiza odbywa się zasadniczo na kopii kryminalistycznej lub zbiorze danych zarejestrowanym w sposób zabezpieczający dowody. Oryginałów nie bada się bezpośrednio bez konieczności. W przypadkach, gdy działania na żywo są technicznie niezbędne, ewentualne zmiany wynikające z nich są wyraźnie dokumentowane.
W zależności od stawianego pytania kluczowe wyniki są weryfikowane za pomocą drugiej, odpowiedniej pod względem merytorycznym metody lub bezpośrednio na podstawie surowych danych źródłowych. Wybór narzędzi do tego celu zależy od rodzaju dowodów i stawianego pytania. Decydujące znaczenie mają przydatność, uznanie w środowisku fachowym oraz powtarzalność metody – a nie nazwa produktu.
W naszej ekspertyzie rozróżniamy ustalenia faktyczne, ocenę techniczną oraz pozostałą niepewność. Brak dowodów jest uzasadniony równie starannie, jak dowody potwierdzające.
Tak pracujemy w przypadku zleceń sądowych
Nasza metoda pracy – od zlecenia sądowego do odpowiedzi
W pierwszej kolejności sprawdzamy, czy dana kwestia wchodzi w zakres naszej specjalizacji, na jakich faktach opiera się sąd oraz czy treść lub zakres zlecenia są jednoznaczne. W razie wątpliwości zwracamy się do sądu o wyjaśnienie. Jest to zgodne z § 404a i § 407a ZPO.
Ewentualne przyczyny, które mogłyby budzić wątpliwości co do bezstronności, są sprawdzane przed rozpoczęciem postępowania merytorycznego i w razie potrzeby ujawniane sądowi.
Urządzenia, nośniki danych, kopie zapasowe i udostępnione pliki są identyfikowane i dokumentowane. Stan, w jakim przeprowadzono badanie, zostaje odnotowany.
O ile jest to technicznie możliwe, tworzona jest kopia kryminalistyczna lub obraz kryminalistyczny. Wartości skrótu i inne testy integralności służą jednoznacznemu przyporządkowaniu. Oryginał jest zachowywany do celów późniejszych kontroli.
Określamy, jakie ślady potwierdzałyby rzekome zdarzenie, jakie są możliwe wyniki sprzeczne oraz jakie alternatywne wyjaśnienia techniczne należy zbadać.
Analizie poddawane są wyłącznie te artefakty, które mają wartość merytoryczną dla rozstrzygnięcia sprawy. Automatyczne trafienia nie są przyjmowane bez weryfikacji.
Ustalenia mające znaczenie dla podjęcia decyzji są – w razie potrzeby – weryfikowane przy użyciu drugiej uznanej metody, z innego punktu widzenia technicznego lub bezpośrednio na podstawie danych surowych.
Wyraźnie sprawdzamy, jakich wniosków nie wolno wyciągać na podstawie tych danych. Wskazujemy na brakujące dane, ewentualne usunięcia, ograniczenia techniczne, niekompletne wyciągi lub sprzeczne ślady.
Ostateczna odpowiedź wynika z udokumentowanych wyników badań. Nie jest ona sformułowana w sposób bardziej stanowczy, niż pozwalają na to dane.
Główna część tekstu jest zrozumiała również dla osób niebędących ekspertami w dziedzinie informatyki śledczej. Załącznik techniczny zawiera informacje potrzebne niezależnemu ekspertowi w dziedzinie informatyki śledczej do przeprowadzenia fachowej weryfikacji lub sporządzenia kontr ekspertyzy.
Ramy prawne
ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO.
Biegły dostarcza merytoryczną podstawę faktyczną. Ocena prawna oraz ostateczna ocena dowodów pozostają w gestii sądu.
Najczęściej zadawane pytania
LanCologne – informatyka śledcza dla sądów
Potrzebują Państwo niezależnej ekspertyzy technicznej w sprawie dowodowej przed sądem? LanCologne bada ślady cyfrowe w sposób obiektywny, przejrzysty i powtarzalny. Dokumentujemy zarówno wyniki pozytywne, jak i brak dowodów oraz ograniczenia techniczne w taki sposób, aby wnioski były zrozumiałe dla sądu i możliwe do weryfikacji merytorycznej przez niezależnego eksperta w dziedzinie informatyki śledczej.
W związku z tym tematem
- Jak należy postępować w przypadku sprzecznych śladów cyfrowych?
- W jaki sposób sprawdza się techniczną wiarygodność rzekomego cyfrowego łańcucha zdarzeń?
- W jaki sposób biegły informatyczny ocenia dwa technicznie wiarygodne wyjaśnienia?
- Wie wird ein technischer Nichtnachweis im Gutachten sauber formuliert?