Kryminalistyka informatyczna · Sądy
Czy można ustalić, czy plik został faktycznie otwarty lub używany?
Sam fakt istnienia pliku na komputerze nie dowodzi, że ktoś go przeglądał. Nawet wpis na liście „ostatnio używane“ może powstawać na różne sposoby, w zależności od aplikacji.
Aby ustalić, czy plik został faktycznie otwarty lub używany, należy zatem wziąć pod uwagę kilka potencjalnych śladów. Należą do nich dane historii związane z aplikacją, ostatnio używane dokumenty, dane podglądu, logi systemu operacyjnego, pliki tymczasowe, aktywność systemu plików oraz, w razie potrzeby, zawartość samej aplikacji.
W tym kontekście konsekwentnie rozróżniamy między stwierdzeniami: „plik istniał“, „plik był odwołany przez program“ oraz „konkretne wykorzystanie zostało w wystarczającym stopniu udokumentowane pod względem technicznym“.
Rzeczywista kwestia dowodowa
Jaką moc dowodową może mieć artefakt związany z otwarciem?
Znaczenie zależy od tego, w jaki sposób artefakt powstaje pod względem technicznym. Odwołanie systemowe może na przykład wynikać z rzeczywistego dostępu użytkownika, automatycznej indeksacji lub działania programu działającego w tle.
Dlatego analizujemy logikę powstania tego artefaktu i poszukujemy dodatkowych śladów z tego samego okresu. Dopiero gdy opisany przebieg wydarzeń wynika w sposób spójny z kilku źródeł, wyciągamy bardziej zdecydowany wniosek.
Gdzie leży granica możliwości wypowiedzi
Nie każde otwarcie pliku pozostawia wiarygodny ślad. Brak takiego śladu nie oznacza zatem automatycznie, że plik nigdy nie został otwarty.
Dlaczego LanCologne?
W przypadku zleceń sądowych nie ma dla nas znaczenia, który program analityczny jako pierwszy wskaże wynik pozytywny. Decydujące znaczenie ma to, czy na pytanie dowodowe można udzielić merytorycznej odpowiedzi oraz czy odpowiedź ta wytrzyma niezależną weryfikację.
Pracujemy bez z góry przyjętych wniosków, dokumentujemy źródło kluczowych ustaleń i weryfikujemy alternatywne wyjaśnienia techniczne. Właściwa analiza odbywa się zasadniczo na kopii kryminalistycznej lub zbiorze danych zarejestrowanym w sposób zabezpieczający dowody. Oryginałów nie bada się bezpośrednio bez konieczności. W przypadkach, gdy działania na żywo są technicznie niezbędne, ewentualne zmiany wynikające z nich są wyraźnie dokumentowane.
W zależności od stawianego pytania kluczowe wyniki są weryfikowane za pomocą drugiej, odpowiedniej pod względem merytorycznym metody lub bezpośrednio na podstawie surowych danych źródłowych. Wybór narzędzi do tego celu zależy od rodzaju dowodów i stawianego pytania. Decydujące znaczenie mają przydatność, uznanie w środowisku fachowym oraz powtarzalność metody – a nie nazwa produktu.
W naszej ekspertyzie rozróżniamy ustalenia faktyczne, ocenę techniczną oraz pozostałą niepewność. Brak dowodów jest uzasadniony równie starannie, jak dowody potwierdzające.
Tak pracujemy w przypadku zleceń sądowych
Nasza metoda pracy – od zlecenia sądowego do odpowiedzi
W pierwszej kolejności sprawdzamy, czy dana kwestia wchodzi w zakres naszej specjalizacji, na jakich faktach opiera się sąd oraz czy treść lub zakres zlecenia są jednoznaczne. W razie wątpliwości zwracamy się do sądu o wyjaśnienie. Jest to zgodne z § 404a i § 407a ZPO.
Ewentualne przyczyny, które mogłyby budzić wątpliwości co do bezstronności, są sprawdzane przed rozpoczęciem postępowania merytorycznego i w razie potrzeby ujawniane sądowi.
Urządzenia, nośniki danych, kopie zapasowe i udostępnione pliki są identyfikowane i dokumentowane. Stan, w jakim przeprowadzono badanie, zostaje odnotowany.
O ile jest to technicznie możliwe, tworzona jest kopia kryminalistyczna lub obraz kryminalistyczny. Wartości skrótu i inne testy integralności służą jednoznacznemu przyporządkowaniu. Oryginał jest zachowywany do celów późniejszych kontroli.
Określamy, jakie ślady potwierdzałyby rzekome zdarzenie, jakie są możliwe wyniki sprzeczne oraz jakie alternatywne wyjaśnienia techniczne należy zbadać.
Analizie poddawane są wyłącznie te artefakty, które mają wartość merytoryczną dla rozstrzygnięcia sprawy. Automatyczne trafienia nie są przyjmowane bez weryfikacji.
Ustalenia mające znaczenie dla podjęcia decyzji są – w razie potrzeby – weryfikowane przy użyciu drugiej uznanej metody, z innego punktu widzenia technicznego lub bezpośrednio na podstawie danych surowych.
Wyraźnie sprawdzamy, jakich wniosków nie wolno wyciągać na podstawie tych danych. Wskazujemy na brakujące dane, ewentualne usunięcia, ograniczenia techniczne, niekompletne wyciągi lub sprzeczne ślady.
Ostateczna odpowiedź wynika z udokumentowanych wyników badań. Nie jest ona sformułowana w sposób bardziej stanowczy, niż pozwalają na to dane.
Główna część tekstu jest zrozumiała również dla osób niebędących ekspertami w dziedzinie informatyki śledczej. Załącznik techniczny zawiera informacje potrzebne niezależnemu ekspertowi w dziedzinie informatyki śledczej do przeprowadzenia fachowej weryfikacji lub sporządzenia kontr ekspertyzy.
Ramy prawne
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Biegły dostarcza merytoryczną podstawę faktyczną. Ocena prawna oraz ostateczna ocena dowodów pozostają w gestii sądu.
Najczęściej zadawane pytania
LanCologne – informatyka śledcza dla sądów
Potrzebują Państwo niezależnej ekspertyzy technicznej w sprawie dowodowej przed sądem? LanCologne bada ślady cyfrowe w sposób obiektywny, przejrzysty i powtarzalny. Dokumentujemy zarówno wyniki pozytywne, jak i brak dowodów oraz ograniczenia techniczne w taki sposób, aby wnioski były zrozumiałe dla sądu i możliwe do weryfikacji merytorycznej przez niezależnego eksperta w dziedzinie informatyki śledczej.
W związku z tym tematem
- Czy można ustalić, czy plik został jedynie wyświetlony, czy też faktycznie edytowany?
- Jaką wartość informacyjną mają szkice, pliki zapisywane automatycznie i dokumenty tymczasowe?
- Czy plik można przypisać do konkretnego programu, w którym został utworzony?
- Czy można sprawdzić, czy dokument został wyeksportowany z innego pliku?