Stare Miasto w Kolonii nocą z kościołem Groß St. Martin i katedrą w Kolonii

O LanCologne

Biuro rzeczoznawców i laboratorium kryminalistyczne zajmujące się dowodami cyfrowymi

LanCologne to wyspecjalizowane biuro rzeczoznawcze i laboratorium kryminalistyczne z siedzibą w Kolonii. Nasza działalność koncentruje się na kryminalistyce informatycznej, zabezpieczaniu i analizie cyfrowych dowodów oraz przejrzystej ocenie technicznej złożonych zagadnień cyfrowych.

Wspieramy sądy, organy ścigania, adwokatów i obrońców w sprawach karnych, przedsiębiorstwa, firmy ubezpieczeniowe oraz osoby prywatne w kwestiach wymagających zabezpieczenia, odtworzenia, weryfikacji lub fachowej oceny śladów cyfrowych.

Nie traktujemy jednak kryminalistyki informatycznej jako jak najszerszego gromadzenia danych cyfrowych. Kluczowe znaczenie ma zabezpieczenie informacji istotnych dla konkretnego zagadnienia przy użyciu odpowiednich metod, poddanie ich weryfikacji technicznej oraz przeprowadzenie przejrzystej oceny ich faktycznej wartości dowodowej.

Doświadczenie w zakresie kryminalistyki cyfrowej

Prowadzenie spraw kryminalistycznych od 2015 roku

Firma LanCologne działa w dziedzinie kryminalistyki cyfrowej od 2015 roku. W tym czasie badano najróżniejsze rodzaje dowodów cyfrowych i zagadnienia techniczne – od smartfonów i systemów komputerowych, poprzez nośniki danych i dane w chmurze, aż po złożone przypadki, w których konieczne było zestawienie informacji pochodzących z wielu różnych źródeł cyfrowych.

Nasi zleceniodawcy pochodzą zarówno ze sektora instytucjonalnego, jak i prywatnego oraz gospodarczego. Należą do nich między innymi sądy i wymiar sprawiedliwości, organy ścigania, adwokaci i obrońcy w sprawach karnych, przedsiębiorstwa, firmy ubezpieczeniowe oraz osoby prywatne.

Wymagania te znacznie się od siebie różnią. Podczas gdy w niektórych postępowaniach decydujące znaczenie może mieć na przykład autentyczność lub datowanie pojedynczego artefaktu cyfrowego, inne badania wymagają rekonstrukcji złożonych przebiegów zdarzeń na podstawie danych pochodzących z wielu urządzeń i źródeł. Ta praktyczna analiza przypadków stanowi podstawę naszego obecnego sposobu pracy.

Kwalifikacje i ciągłe doskonalenie zawodowe

Kryminalistyka cyfrowa nieustannie się rozwija. Systemy operacyjne, metody szyfrowania, systemy plików, platformy mobilne, usługi w chmurze i aplikacje podlegają ciągłym zmianom. Dlatego rzetelne dochodzenie wymaga nie tylko praktycznego doświadczenia, ale także regularnego doskonalenia zawodowego.

Do naszych kwalifikacji należą między innymi:

  • IT Forensic Mobil Expert – TÜV Rheinland (certyfikat nr 2948573, ważny do 02/2027)
  • Ekspert ds. informatyki śledczej w systemie Windows – TÜV Rheinland (certyfikat nr 2958376, ważny do 02/2027)
  • Certyfikat MOBILedit Forensic Professional (ważny bezterminowo)
  • Egzamin certyfikacyjny OSF Triage (OSForensics)
  • Certyfikowany partner szkoleniowy firmy Belkasoft oraz SUMURI Partner premium
  • specjalistyczne kwalifikacje i praktyczne doświadczenie w dziedzinie kryminalistyki mobilnej
  • Doświadczenie w zakresie badań kryminalistycznych systemów Apple, Windows, Android oraz innych systemów cyfrowych
  • regularne doskonalenie zawodowe i szkolenia

Oba certyfikaty są dostępne publicznie: Certyfikat na stronie Certipedia (TÜV Rheinland)

Ponadto nieustannie zajmujemy się nowymi metodami kryminalistycznymi, zmianami w systemach operacyjnych oraz rozwojem artefaktów cyfrowych. Kwalifikacje postrzegamy nie jako stan osiągnięty raz na zawsze, ale jako ciągły proces.

Własne laboratorium kryminalistyczne w Kolonii

Dowody cyfrowe pozostają pod naszą kontrolą

Badania kryminalistyczne przeprowadzane są w naszym własnym laboratorium w Kolonii. Dzięki temu możemy realizować kluczowe etapy zabezpieczania dowodów, rekonstrukcji danych i analizy kryminalistycznej w ramach naszej własnej infrastruktury technicznej.

W zależności od przedmiotu badań dostępne są między innymi wyspecjalizowane stanowiska pracy i procedury przeznaczone m.in. do:

  • Kryminalistyka mobilna
  • Kryminalistyka komputerowa
  • kryminalistyczne zabezpieczanie nośników danych
  • Odzyskiwanie danych
  • Analiza nośników pamięci flash i innych nośników danych
  • Metody Chip-Off i JTAG
  • kopia zapasowa kryminalistyczna z ochroną przed zapisem
  • badanie w warunkach ekranowanych urządzeń mobilnych

Obejmują one między innymi stacje z blokadą zapisu, ekranowanie Faradaya, a także wyspecjalizowane stanowiska do odzyskiwania danych oraz procedury badawcze oparte na sprzęcie.

Materiał badawczy pozostaje pod naszą odpowiedzialnością przez cały czas trwania analizy i nie jest przekazywany osobom trzecim. Każdy zleceniodawca otrzymuje od nas pisemną umowę o zachowaniu poufności (NDA). Szczególnie w przypadku danych wrażliwych lub mających znaczenie dowodowe traktujemy kontrolowane postępowanie z materiałem badawczym jako istotny element pracy kryminalistycznej.

Stół warsztatowy do pomieszczeń czystych z jednostką filtrującą i powierzchnią roboczą ESD do odzyskiwania danych
Stół warsztatowy do pomieszczeń czystych, przeznaczony do prac wymagających ochrony nośników danych przed kurzem.
Urządzenie blokujące zapis danych OpenText Forensic Bridge oraz system do tworzenia obrazów Logicube Falcon NEO na stole laboratoryjnym
Sprzętowe urządzenia blokujące zapis oraz system tworzenia obrazów służący do tworzenia kopii zapasowych obsługiwanych nośników danych z zabezpieczeniem przed zapisem.
Stanowisko elektroniczne z mikroskopem cyfrowym, stacją lutowniczą, systemem odciągu oparów lutowniczych i matami ESD
Stanowisko elektroniczne do badań płytek drukowanych i modułów pamięci.

Zdjęcia pochodzą z naszego laboratorium w Kolonii. Przedstawiają one stół warsztatowy w pomieszczeniu czystym przeznaczony do odzyskiwania danych, urządzenia blokujące zapis danych oraz systemy tworzenia obrazów do zabezpieczania danych w celach kryminalistycznych, a także stanowisko elektroniczne do badań sprzętu. Na osobnej stronie opisujemy, jakie są obszary robocze i do czego służą.

Rzut oka na nasze laboratorium

Nasze podejście do pracy

Przejrzyste, bez ustalania z góry wyniku i niezależne

Badanie kryminalistyczne rozpoczyna się od postawienia pytania – a nie od oczekiwanego wyniku. Naszym zadaniem jest ustalenie faktów możliwych do zweryfikowania za pomocą środków technicznych oraz ocena ich znaczenia.

Analizie poddaje się artefakty istotne dla danego zlecenia badawczego – niezależnie od tego, czy potwierdzają one, czy też obalają pierwotną hipotezę roboczą. Rozróżniamy przy tym fakty możliwe do ustalenia za pomocą środków technicznych, wnioski, które można z nich logicznie wywnioskować, oraz założenia, których nie da się potwierdzić na podstawie dostępnych danych.

Również brak dowodów może stanowić istotny wynik dochodzenia. W przypadkach, gdy dostępne ślady cyfrowe nie pozwalają na sformułowanie wiarygodnych wniosków, wskazuje się tę granicę.

Cyfrowe zabezpieczanie dowodów i łańcuch dowodowy

W przypadku badań mających znaczenie dla dowodów istotny jest nie tylko sam wynik badania. Równie ważne jest to, w jaki sposób potraktowano dowód cyfrowy oraz na jakiej podstawie dokonano ustaleń.

W zależności od zlecenia dokumentujemy zatem między innymi:

  • Odbiór i stan materiału badawczego
  • Identyfikacja odpowiednich urządzeń i nośników danych
  • Przekazania i etapy przetwarzania
  • stosowane procedury zabezpieczające
  • Wartości integralności lub wartości skrótu, o ile jest to technicznie możliwe
  • wykorzystane narzędzia kryminalistyczne i ich wersje
  • główne etapy analizy
  • ograniczenia techniczne
  • istotne wyniki badań

Celem jest zapewnienie jak najbardziej przejrzystego łańcucha postępowania, od momentu otrzymania cyfrowego dowodu aż po jego ocenę techniczną.

To nie narzędzie decyduje o jakości badania

W naszej pracy korzystamy z różnych specjalistycznych rozwiązań sprzętowych i programowych z zakresu kryminalistyki. Wybór narzędzia zależy od przedmiotu badania i stawianego pytania.

Oprogramowanie kryminalistyczne pozwala na pozyskiwanie danych, porządkowanie ich i przygotowywanie do analizy. Nie zastępuje ono jednak fachowej oceny wyników. W przypadku istotnych lub sprzecznych wyników można zatem dodatkowo sprawdzić pliki źródłowe, bazy danych, metadane i struktury systemowe oraz porównać wyniki z innymi źródłami danych.

Jakość badania kryminalistycznego nie wynika z liczby dostępnych programów, lecz z metodologii, analizy technicznej oraz przejrzystej interpretacji wyników.

Od zabezpieczenia po rzeczoznawczą wycenę

Szczególną zaletą LanCologne jest połączenie różnych dyscyplin technicznych. W zależności od przedmiotu badań możemy realizować różne etapy w ramach spójnego procesu badawczego:

  1. Przyjmowanie dowodów
  2. Kopia zabezpieczająca do celów kryminalistycznych
  3. Rekonstrukcja danych
  4. Analiza techniczna
  5. Korelacja różnych źródeł danych
  6. Ocena wyników badań
  7. Dokumentacja lub ekspertyza

Związek ten może mieć szczególne znaczenie zwłaszcza wtedy, gdy przedmiot badania jest uszkodzony pod względem technicznym lub gdy przed przystąpieniem do właściwej analizy kryminalistycznej konieczne jest najpierw odtworzenie danych.

Działalność ekspercką

Przedstawianie zagadnień technicznych w sposób zrozumiały i przejrzysty

Dowody cyfrowe mogą być skomplikowane pod względem technicznym. Zadaniem biegłego nie jest zatem jedynie wykrywanie śladów cyfrowych. Uzyskane w ten sposób ustalenia należy udokumentować w taki sposób, aby sposób przeprowadzenia badania, wyniki oraz wnioski techniczne były zrozumiałe.

W zależności od zlecenia przygotowujemy:

  • techniczna dokumentacja badawcza
  • raporty z badań kryminalistycznych
  • opinie biegłych
  • szczegółowe ekspertyzy z zakresu informatyki śledczej

Zwracamy przy tym uwagę na wyraźne rozróżnienie między wynikami badań technicznych a ich interpretacją.

Przekazywanie wiedzy

Seminaria i wymiana wiedzy fachowej

Praktyczne doświadczenie zdobyte podczas pracy nad konkretnymi przypadkami znajduje również odzwierciedlenie w naszej działalności szkoleniowej i seminaryjnej. LanCologne przekazuje wiedzę z wybranych dziedzin informatyki śledczej i kryminalistyki mobilnej, zajmując się zarówno sprawdzonymi metodami badawczymi, jak i najnowszymi osiągnięciami technicznymi.

Nauczanie metod kryminalistycznych stanowi jednocześnie ważny element naszej własnej pracy zawodowej: metody te muszą być wyjaśnione w sposób zrozumiały, poparte uzasadnieniem technicznym oraz poddane krytycznej analizie.

Obejmuje to również pracę jako wykładowca w zakresie kryminalistyki systemów macOS, iOS i watchOS.

Nasze kierunki studiów

Nasza działalność obejmuje w szczególności:

Kryminalistyka mobilna

Kopiowanie zabezpieczające i analiza kryminalistyczna urządzeń iPhone, iPad i Android oraz powiązanych z nimi źródeł danych.

Kryminalistyka komputerowa

Badanie systemów Windows, macOS i Linux, nośników danych, systemów plików oraz elementów systemowych.

Kryminalistyka w chmurze

Tworzenie kopii zapasowych i analiza istotnych danych w chmurze oraz korelacja z urządzeniami lokalnymi i działaniami użytkowników.

Cyfrowe zabezpieczanie dowodów

Przejrzyste zabezpieczanie cyfrowych obiektów badań z uwzględnieniem integralności i dokumentacji.

Odzyskiwanie i odtwarzanie danych

Techniczne odzyskiwanie i rekonstrukcja danych z nośników danych uszkodzonych logicznie lub fizycznie, o ile jest to technicznie możliwe.

Ekspertyza

Ocena techniczna kwestii związanych z technologiami cyfrowymi oraz przejrzysta prezentacja wyników w sprawach sądowych i pozasądowych.

Inne kwalifikacje techniczne

Nasze doświadczenie techniczne nie ogranicza się wyłącznie do kryminalistyki cyfrowej. Dzięki wieloletniej działalności w branży IT posiadamy ponadto kwalifikacje i doświadczenie m.in. w zakresie technologii sieciowych, systemów firewall, infrastruktur WLAN oraz bezpieczeństwa IT. Obejmują one lub obejmowały między innymi certyfikaty producenta: Ubiquiti Enterprise Wireless Admin, Ubiquiti Broadband Wireless Admin, Certified Siklu Master oraz LANCOM Certified Specialist WLAN (2015–2017).

Wiedza ta stanowi uzupełnienie naszej pracy kryminalistycznej, zwłaszcza w przypadkach, w których do oceny technicznej należy uwzględnić elementy sieciowe, infrastrukturalne lub związane z bezpieczeństwem. Obecnie jednak główny nacisk w naszej działalności kładziemy jednoznacznie na kryminalistykę informatyczną, zabezpieczanie dowodów cyfrowych, działalność biegłowską oraz rekonstrukcję danych.

LanCologne – informatyka śledcza z Kolonii

Nie obiecujemy konkretnego wyniku w każdej sprawie. Naszym celem jest badanie zagadnień cyfrowych przy użyciu odpowiednich metod technicznych oraz przejrzyste przedstawienie tego, co można ustalić na podstawie dostępnych śladów cyfrowych – a czego nie. Taki sposób pracy stanowi podstawę naszej działalności jako biura rzeczoznawców i laboratorium kryminalistycznego.

Chcieliby Państwo zlecić zbadanie sprawy cyfrowej?

Prosimy o przedstawienie nam najpierw sytuacji wyjściowej oraz zgłoszonego problemu. Na tej podstawie będziemy mogli ocenić, jakie metody badawcze są wskazane oraz jakie dokumenty lub dowody będą do tego potrzebne.