Informática forense · macOS

Análise forense das autorizações de privacidade do macOS – Avaliar o acesso das aplicações a recursos protegidos

O macOS protege inúmeros recursos sensíveis através de permissões de privacidade e segurança. Dependendo da versão do sistema operativo e da aplicação, estas incluem, por exemplo, o acesso a ficheiros em áreas especialmente protegidas, bem como permissões como o „Acesso Total ao Disco“. A Apple salienta que os utilizadores podem verificar e alterar, na secção «Privacidade e Segurança», quais as aplicações que têm permissão para aceder a determinados dados protegidos do sistema e do utilizador.

Pedido de informação sem compromisso

Na análise forense do macOS, estas decisões relativas às autorizações são frequentemente abordadas sob o termo técnico genérico TCC – Transparência, Consentimento e Controlo. Os dados de autorização disponíveis podem fornecer indicações sobre qual a aplicação que foi autorizada ou recusada para um determinado acesso. No entanto, não provam automaticamente que a aplicação tenha efetivamente utilizado o recurso em questão.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos as autorizações de proteção de dados e de acesso existentes na fonte de dados forense e atribuímo-las às respetivas aplicações ou serviços. Para tal, são tidos em conta o identificador do pacote, o contexto de assinatura de código, a referência do utilizador, a categoria de autorização e outras informações técnicas disponíveis.

Os resultados da análise de autorizações são correlacionados com as aplicações instaladas, registos unificados, mecanismos de persistência, vestígios no sistema de ficheiros e, se for o caso, artefactos de malware. Nesse contexto, uma autorização concedida é claramente distinguida de um acesso efetivo.

Áreas de aplicação típicas

Análise das autorizações de aplicações de âmbito alargado
Análises de malware e de resposta a incidentes
Verificação do acesso total ao disco e dos recursos protegidos
Avaliação de aplicações suspeitas
Reconstrução das configurações de proteção de dados e de acesso
Correlação com registos de tempo de execução e do sistema de ficheiros
Pareceres judiciais e extrajudiciais

É assim que decorre a investigação forense

Após a obtenção de provas conclusivas, são identificados os dados de proteção de dados e de autorizações disponíveis relativos ao utilizador ou sistema em questão. Em seguida, os registos são analisados por aplicação, serviço e tipo de autorização e comparados com o software instalado, bem como com as respetivas informações de assinatura e de pacote.

Para a interpretação, tem-se em conta a respetiva versão do macOS, uma vez que a Apple tem vindo a alargar e a alterar as categorias de proteção de dados e os mecanismos do sistema ao longo dos anos. Uma autorização não é apresentada como prova de um acesso concreto; para tal, são necessários artefactos adicionais relacionados com o tempo de execução ou com o conteúdo.

Por que razão esta área de investigação é relevante do ponto de vista forense?

As autorizações de proteção de dados são importantes do ponto de vista forense, pois influenciam o possível acesso das aplicações a recursos especialmente protegidos. Um acesso invulgarmente abrangente pode ser relevante numa investigação de malware ou de abuso, mas não é automaticamente suspeito: o software de cópia de segurança, segurança, gestão e análise forense pode necessitar, de forma legítima, de direitos abrangentes.

A avaliação fiável resulta, portanto, apenas da combinação entre autorização, utilização, assinatura, contexto de instalação e registos reais de atividade.

Perguntas frequentes

O que significa «Acesso total ao disco»?+
O «Full Disk Access» é uma autorização de privacidade do macOS que permite que uma aplicação tenha acesso a áreas de dados especialmente protegidas.
Uma autorização concedida comprova que a aplicação acedeu aos dados?+
Não. Em primeiro lugar, documenta uma possibilidade de acesso ou autorização. Um acesso efetivo requer comprovativos adicionais.
As autorizações abrangentes são automaticamente suspeitas?+
Não. Várias aplicações legítimas requerem direitos alargados. A avaliação deve ter em conta a finalidade e a origem do software.
Por que razão é necessário ter em conta a versão do macOS?+
A Apple tem vindo a ampliar e a alterar os mecanismos de proteção de dados e de segurança ao longo das várias versões do macOS. Por conseguinte, a estrutura e o significado dos dados existentes podem variar consoante a versão.

LanCologne – Análise forense do macOS em Colónia

Precisa de uma análise profissional das autorizações de privacidade do macOS ou dos direitos de acesso suspeitos de uma aplicação? A LanCologne ajuda-o a realizar um registo de segurança com validade judicial e uma avaliação técnica comprovável.

Entre em contacto connosco agora