Diese Übersicht bündelt alle Fragen und Antworten rund um IT-Forensik für Strafverfolgungsbehörden bei LanCologne – von der Sicherstellung digitaler Beweismittel über Beweiswürdigung und Täterzuordnung bis hin zu Unternehmens-IT-Systemen, Gutachten und der Verwertung vor Gericht. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Beweiswürdigung, Plausibilität und Ermittlungshypothesen
- Como é que os vestígios digitais incriminatórios e exculpatórios são analisados de forma equitativa?
- Como é que uma questão de investigação digital é dividida em subquestões que possam ser verificadas tecnicamente?
- Como é que uma premissa de investigação se transforma em hipóteses e contra-hipóteses tecnicamente verificáveis?
- Como é avaliada a força probatória de um único artefacto digital?
- Como é que se combinam vários indícios fracos para se chegar a uma conclusão técnica global e sólida?
- Como se ponderam os resultados preocupantes face aos resultados técnicos que os contradizem?
- Quando é que um resultado técnico negativo é fiável?
- Quando é que uma exclusão técnica tem mais peso do que uma mera falta de comprovação?
- Wie wird eine technisch plausible Alternativerklärung belastbar dokumentiert?
- Como se verifica se a declaração de um arguido é tecnicamente plausível?
- Como se verifica se é tecnicamente possível prestar depoimento sobre um processo digital?
- Como é que se estabelece a correlação entre vários dispositivos apreendidos de um arguido?
- Como é que as declarações contraditórias são comparadas com os vestígios digitais?
- Pode o malware constituir uma explicação alternativa incriminatória ou exculpatória?
- Como é que se mantém a fronteira entre a análise técnica e a decisão de investigação?
- Como se documenta o facto de dois métodos reconhecidos chegarem a resultados diferentes?
- Wie werden Hinweise auf Anti-Forensik oder Spurenbeseitigung untersucht?
- Wie wird eine behauptete digitale Ereigniskette technisch auf Plausibilität geprüft?
- Como são tratadas as provas digitais contraditórias no inquérito?
- Em que circunstâncias a ausência de um artefacto digital é relevante para as investigações?
- Em que circunstâncias faz sentido uma segunda investigação forense informática independente para as autoridades de investigação?
- Como é que as análises forenses já existentes são validadas de forma independente?
- Como é que se distinguem os vestígios digitais de vários arguidos uns dos outros?
- Como é que os vestígios digitais são tecnicamente diferenciados dentro de um grupo de autores?
- Como é que se verificam as alegações de manipulação dos carimbos de data e hora digitais?
- Wie wird eine behauptete Spurenbeseitigung von regulärer Systembereinigung unterschieden?
- Como se documenta de forma fiável uma explicação técnica alternativa que desculpe a situação?
- Quando é que uma hipótese de investigação pode ser tecnicamente excluída?
Täterzuordnung, Accounts und Fernzugriff
- É possível associar uma atividade digital a uma conta de utilizador ou a uma pessoa singular?
- Como são avaliadas as várias fontes possíveis de um conteúdo digital?
- Wie werden gemeinsam genutzte Accounts bei der Täterzuordnung behandelt?
- Wie wird die Nutzung gestohlener oder weitergegebener Zugangsdaten als Gegenhypothese geprüft?
- Wie werden MFA-Ereignisse in der Benutzerzuordnung bewertet?
- Wie werden Session-Tokens bei der Rekonstruktion von Accountnutzung bewertet?
- Wie werden Cloud-Providerdaten mit lokalen Endgerätedaten abgeglichen?
- Como é que os dados da estação oposta são utilizados nos processos de comunicação?
- Como é que se verifica uma alegada acedência remota enquanto hipótese alternativa quanto ao autor do crime?
- Como é que os registos do lado do servidor são sincronizados com os dados locais da aplicação?
- Como se reconstrói uma cadeia de eventos incompleta?
- Como se verifica se dois eventos digitais estão causalmente relacionados entre si?
- Como é que se fazem análises de vários dispositivos com a mesma conta na nuvem?
- Como se distingue entre o comportamento automatizado do sistema e a ação consciente do utilizador?
Technische Analyse-Methodik, Zeitstempel und Datenqualität
- Como é que se documentam os limites de extração de um conjunto de dados forenses?
- Como se verifica se um analisador forense interpretou corretamente uma estrutura de dados?
- Quando é necessária uma verificação dos dados brutos?
- Como é que se analisam artefactos digitais desconhecidos ou raros?
- Como é que as novas versões das aplicações e as alterações nas estruturas das bases de dados são avaliadas do ponto de vista forense?
- De que forma é que os App-Updates são tidos em conta como causa de dados aparentemente contraditórios?
- Como é que se avaliam os diferentes estados de dados da mesma aplicação em vários dispositivos?
- Como é que se avaliam os carimbos temporais cuja semântica é desconhecida ou pouco documentada?
- Como é que se detetam erros de fuso horário entre dispositivos, o Servern e os sistemas na nuvem?
- Como é que os atrasos de sincronização são tidos em conta numa cronologia de investigação?
- Como é que os hash de ficheiros são utilizados em inquéritos de maior envergadura?
- Como é que se pode reduzir de forma eficaz a duplicação de dados nas investigações?
Sicherstellung, Sicherung und rechtliche Grundlagen
- Wie werden sichergestellte digitale Beweismittel technisch übernommen und dokumentiert?
- Wie werden elektronische Speichermedien nach § 110 StPO technisch ausgewertet?
- Como é documentada a integridade de uma cópia de segurança forense para o processo de investigação?
- Quando é que faz sentido efetuar uma cópia de segurança em tempo real de um sistema em funcionamento?
- Como é que os computadores encriptados são analisados forensemente no âmbito de um inquérito?
- Como é que os smartphones bloqueados são classificados do ponto de vista técnico no âmbito de um inquérito?
- Como é que se compila um conjunto complexo de provas digitais para o Ministério Público e para o julgamento posterior?
- Como se quantifica o impacto de dados incompletos na avaliação da investigação?
- Como se formula uma conclusão técnica com um nível de certeza graduado?
- Que mensagens ainda é possível ver após uma reposição das predefinições de fábrica?
- Como é avaliada a formatação ou a reinstalação no âmbito do inquérito?
- Wie werden Backups und Snapshots als Ermittlungsquellen genutzt?
- Wie werden beschädigte oder unvollständige Beweismittel sachverständig bewertet?
Systemänderungen, Migration und nachträgliche Veränderungen
- Como é que as pistas relativas a um sistema operativo Upgrade são avaliadas?
- Como é que os registos são avaliados após uma mudança de dispositivo ou uma migração?
- Como é que os dados são avaliados após a recuperação a partir de uma cópia de segurança?
- Wie werden nachträgliche Systemänderungen durch Ermittlungs- oder Sicherungsmaßnahmen dokumentiert?
- Como é que se lida com novos conhecimentos técnicos que não se enquadram no âmbito da questão inicial da investigação?
- Como se documenta tecnicamente um achado aleatório?
Gutachten, Gerichtsverfahren und Staatsanwaltschaft
- Por que razão uma autoridade de investigação criminal pode recorrer a um perito forense informático externo?
- Como se verifica a fiabilidade técnica de um relatório forense já existente?
- Como é que um relatório forense informático é resumido de forma compreensível para que o Ministério Público possa tomar uma decisão?
- Como se prepara um relatório complexo de análise forense informática para a audiência principal?
- Como é que os resultados técnicos são documentados para eventuais esclarecimentos por parte do tribunal e da defesa?
- Como se realiza um segundo estudo reprodutível com base nos mesmos dados?
- Como se elabora uma avaliação forense informática global e conclusiva para as autoridades responsáveis pela aplicação da lei?
- Como é que uma investigação forense informática é documentada de forma reproduzível para efeitos de defesa e do posterior processo judicial?
- Como é elaborado um relatório pericial no âmbito de um inquérito do Ministério Público?
- Como é que os resultados da perícia informática são preparados de forma a poderem ser posteriormente apresentados num processo judicial?
Unternehmens-IT, Cloud- und Netzwerksysteme
- É possível atribuir a utilização de uma conta de serviço partilhada a pessoas específicas?
- Como são avaliados os inícios de sessão no Active Directory no âmbito do inquérito?
- Como é que os inícios de sessão com Entra-ID ou identidade na nuvem são classificados do ponto de vista forense?
- Como é que os registos locais dos computadores e os registos centrais do serviço de diretórios são correlacionados entre si?
- É possível identificar qual o utilizador que acedeu a um servidor de ficheiros?
- É possível reconstituir a utilização de um NAS no âmbito de um inquérito?
- Como são avaliados os ficheiros e as versões do SharePoint no âmbito do inquérito?
- Como é que os registos de sincronização do OneDrive são analisados no âmbito de investigações?
- Como são avaliados os dados de auditoria do Microsoft 365 no âmbito de um inquérito?
- Como é que as caixas de correio do Exchange e os registos de e-mail no servidor são analisados?
- Como é que a comunicação no Teams e os registos das reuniões são analisados do ponto de vista forense?
- É possível determinar se os dados da empresa foram partilhados externamente?
- Wie werden Berechtigungsänderungen in Unternehmenssystemen rekonstruiert?
- É possível determinar quem concedeu direitos alargados a um utilizador?
- Como é que as sessões do servidor de terminais e do ambiente de trabalho remoto são atribuídas a cada utilizador?
- Como é que se realiza uma análise forense em ambientes VDI?
- Como é que os dados de MDM são classificados nas investigações relacionadas com smartphones?
- É possível reconstruir tecnicamente um apagamento remoto?
- De que forma é que os sistemas de cópias de segurança nas redes empresariais são utilizados como fonte de investigação?
- Como é que os sistemas de registo centrais e os dados SIEM são analisados do ponto de vista forense?
- De que forma os registos do firewall são utilizados como prova em investigações?
- Como são avaliados os registos do proxy e do gateway Web na rede da empresa?
- Como é que os dados do DHCP e de acesso à rede são utilizados para a atribuição de dispositivos?
- Wie werden WLAN-Controllerdaten in Ermittlungsverfahren bewertet?
- Kann die Nutzung eines bestimmten Arbeitsplatzrechners im Unternehmensnetz nachgewiesen werden?
- Wie werden Fileserver, E-Mail und Endgerät zu einer gemeinsamen Ereigniskette korreliert?
- É possível determinar se os dados da empresa foram divulgados através de serviços de armazenamento em nuvem privados?
- É possível comprovar tecnicamente que foi efetuado um upload para um serviço web?
- Como é verificada a origem de um documento empresarial descarregado?
Geräte-, Kommunikations- und Standortspuren
- Como são avaliados os ficheiros apagados num processo de investigação?
- Wie wird eine digitale Ereignisfolge für Ermittler rekonstruiert?
- Wie werden digitale Standortdaten im Ermittlungsverfahren bewertet?
- Wie werden Cloud-Synchronisationsspuren in Ermittlungen eingeordnet?
- Wie werden Messenger-Daten im Ermittlungsverfahren belastbar ausgewertet?
- Como é verificada a origem de um e-mail no âmbito de um inquérito?
- Como são avaliados os registos do navegador e de pesquisa para efeitos de investigação?
- Como é que as bases de dados SQLite, o WAL e os registos são avaliados nos processos de investigação?
- Como são analisados os metadados das fotografias e dos vídeos no âmbito do inquérito?
- Como se verifica a autenticidade de uma captura de ecrã?
- Qual é a importância dos arquivos e dos contentores encriptados para as investigações?
- Como é que as máquinas virtuais são consideradas como um ambiente de investigação autónomo?
Outras questões
- Como é que um parecer informático já existente, elaborado por outra entidade, é submetido a uma verificação independente?
- Como é que os eventos subsequentes automatizados são separados das ações manuais?
- Como é que os processos em segundo plano são analisados como explicação alternativa para os acessos aos ficheiros?
- De que forma é que a manutenção do sistema e a rotação dos registos são tidas em conta como causa da ausência de vestígios?
- É tecnicamente possível detetar uma fuga de dados através de dispositivos USB?
- É possível rastrear uma fuga de dados através de partilhas de rede?
- De que forma é tida em conta a utilização de uma VPN na atribuição das atividades na Internet?
- Como é que as ligações proxy, de retransmissão ou Tor são classificadas do ponto de vista técnico?
- Que valor probatório tem um endereço IP num processo de investigação?
- Qual é o valor probatório dos vestígios de ADN no processo de investigação?
- Como é que os registos do sistema e de segurança são avaliados como prova num inquérito?
- É possível reconstituir a utilização de direitos administrativos no âmbito do inquérito?
- Será possível considerar a possibilidade de o conta ter sido comprometida como uma hipótese alternativa quanto ao autor do crime?
- Wie werden gemeinsam genutzte Computer bei der Täterzuordnung bewertet?
- Wie werden große Datenmengen zielgerichtet nach einer Ermittlungsfrage ausgewertet?
- Wie werden Suchbegriffe und Trefferlisten forensisch validiert?
- Wie werden gelöschte Daten aus nicht zugeordneten Bereichen bewertet?
- Wie werden Carving-Ergebnisse im Ermittlungsverfahren eingeordnet?
- Kann eine Datei einem bestimmten Datenträger als ursprünglicher Quelle zugeordnet werden?
- Wie wird die Provenienz eines digitalen Beweisstücks dokumentiert?
- Como se lida com uma prova que sofreu alterações técnicas?
- Como é que as cadeias de provas incompletas ou com lacunas são avaliadas do ponto de vista técnico?
- Como se resolvem as discrepâncias entre a primeira e a segunda avaliação?
- Como é que se detetam erros de análise e interpretações erradas nos relatórios existentes?
- Como é que as diferentes fontes de tempo da nuvem, do Server e do dispositivo final são harmonizadas?
- Como é que os relógios dos dispositivos são sincronizados com tempos de referência externos?