W niniejszym zestawieniu zebrano wszystkie pytania i odpowiedzi dotyczące informatyki śledczej dla sądów w serwisie LanCologne – od przypisywania użytkowników i kont, poprzez pliki, metadane i ślady komunikacji, aż po sprzeczności w dowodach cyfrowych oraz rolę biegłego informatycznego w postępowaniu sądowym. Kliknij kategorię, aby wyświetlić odpowiednie pytania.
Przypisanie użytkowników i kont
- Czy można ustalić, kto korzystał z komputera lub smartfona?
- Czy konkretne dane wprowadzone przez użytkownika można potwierdzić technicznie?
- Czy można odróżnić faktyczne wysłanie wiadomości od samego faktu jej istnienia na koncie?
- Czy można rozróżnić konto lokalne, konto domenowe i konto w chmurze?
- Czy można odtworzyć zmianę użytkownika lub równoległą sesję użytkownika?
- Jaką wartość informacyjną ma automatyczne logowanie?
- Czy artefakt cyfrowy można przypisać do konkretnego profilu użytkownika?
- Jak należy wyceniać artefakty pochodzące z kont wspólnych lub technicznych?
- Czy można rozróżnić, czy dane cyfrowe zostały wygenerowane automatycznie, czy w wyniku działania użytkownika?
- Czy można ustalić, czy konto użytkownika zostało przejęte lub czy korzystała z niego osoba trzecia?
- W jaki sposób ocenia się ślady cyfrowe, gdy z tego samego konta korzysta kilka urządzeń?
- Czy w przypadku komputerów współużytkowanych można przypisać daną czynność cyfrową konkretnemu użytkownikowi?
- Czy można w sposób niezawodny odróżnić konto lokalne od konta domenowego i konta w chmurze?
- Czy można wykazać zmianę użytkownika lub równoległą sesję użytkownika?
- Jakie znaczenie ma automatyczne logowanie dla przypisywania użytkowników?
- Czy artefakt cyfrowy można przypisać do konkretnego profilu użytkownika w systemie wieloużytkownikowym?
Komunikacja: czat, e-mail i wiadomości
- Czy z technicznego punktu widzenia można sprawdzić autentyczność i kompletność historii czatu?
- Czy z technicznego punktu widzenia można ustalić pochodzenie wiadomości e-mail i drogę, jaką przebyła?
- Jaką wartość dowodową mają powiadomienia push jako dowód cyfrowy?
- Co tak naprawdę potwierdza cyfrowe potwierdzenie przeczytania?
- Jak należy oceniać różnice w aktualności wiadomości po stronie nadawcy i odbiorcy?
- Czy w przypadku załącznika do wiadomości e-mail można rozróżnić etapy: odbiór, zapisanie, otwarcie i edycję?
- Czy można ustalić, czy wiadomość e-mail została przekazana dalej, czy też jej treść została skopiowana ręcznie?
- Jakie informacje na temat pochodzenia i drogi transmisji zawierają nagłówki wiadomości e-mail?
- Czy można ustalić, czy wiadomość e-mail została usunięta lokalnie, na serwerze czy w wyniku synchronizacji?
Zdjęcia, filmy i multimedia
- Czy na podstawie blokady ekranu można wywnioskować, czy urządzenie jest faktycznie używane?
- Czy można ustalić, czy zdjęcie lub film zostały nagrane za pomocą konkretnego urządzenia?
- Czy można odróżnić oryginalne nagranie od przetworzonego pliku i przekonwertowanej kopii?
- Jakie znaczenie mają podglądy i pamięć podręczna miniatur?
- Jaką wartość dowodową ma nagranie z ekranu jako dowód cyfrowy?
- W jakim stopniu metadane zdjęć i filmów mają wartość dowodową w postępowaniu sądowym?
- Czy miniatura wskazuje, że dany plik został otwarty?
Urządzenia, sieć i elementy systemu
- Czy można ustalić, czy dane urządzenie było podłączone do konkretnego urządzenia WLAN?
- Jakie znaczenie mają identyczne pliki na kilku urządzeniach?
- Czy można ustalić, które urządzenie pierwotnie spowodowało zsynchronizowaną zmianę?
- Czy rzekomy zdalny dostęp do komputera można udowodnić technicznie?
- Czy można odtworzyć w czasie zmianę sieci urządzenia?
- Czy można ustalić, czy aktualizacja systemu zmieniła lub usunęła ślady cyfrowe?
- W jaki sposób przeniesienie danych na nowe urządzenie wpływa na ocenę dowodów?
- Czy można ustalić, czy dane urządzenie zewnętrzne było podłączone do komputera?
- Czy można ustalić, czy dane oprogramowanie zostało zainstalowane lub faktycznie uruchomione?
- Czy można później ustalić, czy dane oprogramowanie było wcześniej zainstalowane, a następnie odinstalowane?
- Czy można ustalić, czy dane zostały przesłane lub pobrane za pośrednictwem udostępnionego zasobu sieciowego?
- Jaką wartość dowodową mają w sądzie dane ulotne z pamięci operacyjnej?
- Czy sesję zdalnego pulpitu lub zdalnego dostępu można udokumentować z opóźnieniem?
- Czy można ustalić, czy w danym momencie urządzenie było zablokowane, czy też było w trakcie obsługi?
- Czy można sprawdzić, z jaką siecią urządzenie było połączone w danym momencie?
- W jaki sposób dane dotyczące czasu z zewnętrznego urządzenia Server są porównywane z lokalnym czasem urządzenia?
- Jaki wpływ mogą mieć aktualizacje systemu na ślady cyfrowe?
- Czy migrację ze starego urządzenia na nowe można wykryć w ramach analizy kryminalistycznej?
Usuwanie, przywracanie i tworzenie kopii zapasowych
- Czy można udowodnić, czy dane zostały usunięte celowo?
- Jakie ślady może pozostawić przywracanie danych z kopii zapasowej?
- Co można jeszcze wiarygodnie ustalić po przywróceniu ustawień fabrycznych?
- Jaką wartość dowodową mają kopie zapasowe, migawki i archiwalne kopie zapasowe?
- Czy można ustalić, czy nośnik danych został sformatowany, czy też zainstalowano na nim nowy system operacyjny?
- Jaką wartość dowodową mają pliki z kosza i pliki z folderu „Trash” w sądzie?
- Czy można ustalić, czy usunięte dane zostały później nadpisane?
- W jaki sposób przywrócenie danych z kopii zapasowej wpływa na ocenę dowodów?
- Jakie operacje można jeszcze wykonać po przywróceniu ustawień fabrycznych?
Uwierzytelnianie, szyfrowanie i ochrona dostępu
- Czy można rozróżnić uwierzytelnianie za pomocą hasła, uwierzytelnianie biometryczne i uwierzytelnianie oparte na sesji?
- Jaką wartość dowodową mają zapisane hasła, tokeny i dane dostępowe przed sądem?
- Jaką wartość informacyjną mają zaszyfrowane kontenery i wirtualne nośniki danych?
- Jakie oświadczenie jest dopuszczalne w przypadku dowodów zaszyfrowanych lub dostępnych tylko częściowo?
- W jaki sposób przeprowadza się techniczną weryfikację podpisu cyfrowego?
Anonimizacja, VPN i ślady sieciowe
- Jakie znaczenie ma korzystanie z sieci VPN dla identyfikacji aktywności cyfrowej?
- W jaki sposób klasyfikuje się połączenia proxy, przekaźnikowe lub anonimizujące w kontekście kryminalistycznym?
- Jaką wartość dowodową mają ślady DNA jako dowód aktywności w Internecie?
- Jakie znaczenie ma korzystanie z sieci VPN dla identyfikacji aktywności w Internecie?
Chmura, systemy wirtualne i kontenery
- Czy można ustalić, czy archiwum zostało rozpakowane lub czy korzystano z jego zawartości?
- W jaki sposób bada się maszyny wirtualne jako dowody cyfrowe?
- Czy można ustalić, czy maszyna wirtualna działała w określonym momencie?
- Jaką wartość dowodową mają ślady synchronizacji w chmurze przed sądem?
- Jaką wartość dowodową mają zaszyfrowane kontenery i wirtualne nośniki danych w sądzie?
- W jaki sposób bada się maszyny wirtualne jako dowody cyfrowe?
Pliki, metadane i znaczniki czasu
- Czy można ustalić, kiedy plik został utworzony lub zmodyfikowany?
- Czy można ustalić, czy plik został faktycznie otwarty lub używany?
- Czy można ustalić, czy plik został jedynie wyświetlony, czy też faktycznie edytowany?
- Jaką wartość informacyjną mają szkice, pliki zapisywane automatycznie i dokumenty tymczasowe?
- Czy plik można przypisać do konkretnego programu, w którym został utworzony?
- Czy można sprawdzić, czy dokument został wyeksportowany z innego pliku?
- Czy ślady w schowku mogą stanowić dowód na wykonanie operacji „kopiuj-wklej”?
- Jaką wartość dowodową mają pliki archiwów ZIP, RAR i inne przed sądem?
- Jaką wartość dowodową ma cyfrowa oś czasu w sądzie?
- Jaką wartość informacyjną mają indeksy wyszukiwania i zindeksowane treści plików?
- Czy można odróżnić faktycznie przeprowadzone wyszukiwanie od zwykłego indeksowania?
- Czy można ustalić, czy dana operacja cyfrowa została zainicjowana przez zaplanowane zadanie czy przez automatyzację?
- Czy można ustalić, czy w danym momencie istniało uprawnienie?
- Czy można odtworzyć zmiany uprawnień użytkowników lub grup?
- Kiedy w ogóle można wyciągnąć wniosek na podstawie braku artefaktu cyfrowego?
- Czy można udowodnić, czy dokument cyfrowy został zmieniony po jego utworzeniu?
- Czy można ustalić, jaka wersja dokumentu była dostępna w danym momencie?
- Czy można ustalić, czy plik został pobrany z Internetu?
- Czy można ustalić, czy komputer był w danym momencie włączony, czy wyłączony?
- Czy można sprawdzić, czy pliki zostały przemianowane lub przeniesione w obrębie systemu?
- Jaką wartość dowodową mają w sądzie odtworzone lub zachowane jedynie we fragmentach pliki?
- Czy można ustalić, czy dany plik lub informacja zostały wydrukowane?
- Czy można ustalić, czy plik został faktycznie otwarty?
- Czy można udowodnić, że dana osoba faktycznie zapoznała się z treścią pliku cyfrowego?
- Czy można rozróżnić, czy plik został skopiowany, przeniesiony czy zsynchronizowany?
- Czy można technicznie określić termin usunięcia danych?
- Czy można udowodnić dostęp do pliku, mimo że plik pozostał niezmieniony?
- Czy można wykryć manipulację znacznikami czasu plików lub systemu?
- Czy można odróżnić oryginalny plik multimedialny od wersji przekonwertowanej lub ponownie zapisanej?
- Jakie znaczenie mają indeksy wyszukiwania dla istnienia lub wykorzystania pliku?
Sprzeczności, wiarygodność i ocena dowodów
- W jaki sposób biegły informatyczny weryfikuje rzekomy ciąg zdarzeń, gdy dowody cyfrowe są ze sobą sprzeczne?
- W jakim stopniu metadane, które można zmieniać ręcznie, mają wartość dowodową?
- Czy złośliwe oprogramowanie może stanowić alternatywne wyjaśnienie pewnego działania w sieci?
- Jak należy postępować w przypadku sprzecznych śladów cyfrowych?
- W jaki sposób sprawdza się techniczną wiarygodność rzekomego cyfrowego łańcucha zdarzeń?
- W jaki sposób biegły informatyczny ocenia dwa technicznie wiarygodne wyjaśnienia?
- Jak poprawnie sformułować w ekspertyzie stwierdzenie braku dowodów technicznych?
- W jaki sposób należy traktować sprzeczne dowody cyfrowe w ekspertyzie informatycznej?
Ekspertyzy, postępowania sądowe i biegli
- W jaki sposób w praktyce realizuje się niezależność i neutralność eksperta ds. IT?
- Dlaczego ekspertyza informatyczna musi być zrozumiała dla osób niebędących specjalistami w dziedzinie informatyki śledczej?
- Dlaczego do zrozumiałej ekspertyzy informatycznej należy dołączyć załącznik techniczny?
- W jaki sposób należy skonstruować ekspertyzę informatyczną, aby można było sporządzić na jej podstawie ewentualną kontr-ekspertyzę?
- W jaki sposób można ostatecznie i jednoznacznie rozstrzygnąć kwestię dowodów informatycznych w postępowaniu sądowym?
- W jaki sposób w ekspertyzie uwzględnia się strefy czasowe, czas letni oraz nieprawidłowości w zegarach systemowych?
- W jaki sposób można przeprowadzić weryfikację techniczną już istniejącej prywatnej ekspertyzy informatycznej?
- Biegły czy świadek-biegły – czym należy się kierować w przypadku okoliczności o charakterze cyfrowym?
- W jaki sposób ekspertyza informatyczna jest przedstawiana w sądzie i weryfikowana w świetle dodatkowych pytań?
- Jakie znaczenie dla wiarygodności technicznej ma niekompletny łańcuch dowodowy?
- Co się stanie, jeśli podczas badania informatyczno-kryminalistycznego ujawnią się nowe fakty, które nie zostały uwzględnione w postanowieniu sądowym?
- Gdzie kończy się wniosek techniczny biegłego ds. IT, a gdzie zaczyna się ocena dowodów przez sąd?
Inne kwestie dowodowe
- Jaką wartość dowodową ma zrzut ekranu lub zdjęcie treści cyfrowej?
- Czy można ustalić, czy dane zostały skopiowane na nośnik USB?
- W jaki sposób zabezpiecza się dowody cyfrowe, tak aby późniejsze dochodzenie mogło zostać zweryfikowane?
- W jakim stopniu cyfrowe dane dotyczące lokalizacji mają wartość dowodową w sądzie?
- Czy można technicznie odtworzyć rzekome korzystanie z Internetu lub przeglądarki?
- Czy można ustalić pochodzenie pliku cyfrowego lub zbioru danych?
- Jak postępuje się z uszkodzonymi lub niekompletnymi dowodami cyfrowymi?
- Jak w sądzie ocenia się wpisy w bazie danych oraz ślady w pliku WAL i dzienniku?
- Jaką wartość dowodową mają protokoły systemowe i protokoły zdarzeń w sądzie?
- Czy adres IP można przypisać do konkretnej osoby?
- Czy można wykryć ślady wskazujące na stosowanie technik antyforensycznych lub celowe usuwanie śladów?
- Co ma większą wartość dowodową: dane oryginalne, kopia zapasowa utworzona w ramach analizy kryminalistycznej czy wyeksportowany raport?
- Kiedy wskazane może być przeprowadzenie nowej ekspertyzy informatyczno-kryminalistycznej zgodnie z § 412 ZPO?
- Czy można udowodnić, czy dowód cyfrowy został zmieniony po jego zabezpieczeniu?
- Czy można ustalić, czy korzystano z uprawnień administracyjnych, czy też z uprawnień o podwyższonym poziomie?
- Jak należy oceniać dowód cyfrowy, który był już wykorzystywany przed wykonaniem kopii zabezpieczającej w ramach analizy kryminalistycznej?
- Czy można wiarygodnie odtworzyć kolejność kilku czynności cyfrowych?
- Czy można technicznie zweryfikować autentyczność i pochodzenie zrzutu ekranu?
- Czy można ustalić, kiedy archiwum ZIP, RAR lub inne zostało utworzone lub rozpakowane?
- Czy w przypadku pliku PDF można ustalić, z jakiego dokumentu źródłowego został on utworzony?