Informática forense · macOS
Análise forense das autorizações de privacidade do macOS – Avaliar o acesso das aplicações a recursos protegidos
O macOS protege inúmeros recursos sensíveis através de permissões de privacidade e segurança. Dependendo da versão do sistema operativo e da aplicação, estas incluem, por exemplo, o acesso a ficheiros em áreas especialmente protegidas, bem como permissões como o „Acesso Total ao Disco“. A Apple salienta que os utilizadores podem verificar e alterar, na secção «Privacidade e Segurança», quais as aplicações que têm permissão para aceder a determinados dados protegidos do sistema e do utilizador.
Na análise forense do macOS, estas decisões relativas às autorizações são frequentemente abordadas sob o termo técnico genérico TCC – Transparência, Consentimento e Controlo. Os dados de autorização disponíveis podem fornecer indicações sobre qual a aplicação que foi autorizada ou recusada para um determinado acesso. No entanto, não provam automaticamente que a aplicação tenha efetivamente utilizado o recurso em questão.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos as autorizações de proteção de dados e de acesso existentes na fonte de dados forense e atribuímo-las às respetivas aplicações ou serviços. Para tal, são tidos em conta o identificador do pacote, o contexto de assinatura de código, a referência do utilizador, a categoria de autorização e outras informações técnicas disponíveis.
Os resultados da análise de autorizações são correlacionados com as aplicações instaladas, registos unificados, mecanismos de persistência, vestígios no sistema de ficheiros e, se for o caso, artefactos de malware. Nesse contexto, uma autorização concedida é claramente distinguida de um acesso efetivo.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Após a obtenção de provas conclusivas, são identificados os dados de proteção de dados e de autorizações disponíveis relativos ao utilizador ou sistema em questão. Em seguida, os registos são analisados por aplicação, serviço e tipo de autorização e comparados com o software instalado, bem como com as respetivas informações de assinatura e de pacote.
Para a interpretação, tem-se em conta a respetiva versão do macOS, uma vez que a Apple tem vindo a alargar e a alterar as categorias de proteção de dados e os mecanismos do sistema ao longo dos anos. Uma autorização não é apresentada como prova de um acesso concreto; para tal, são necessários artefactos adicionais relacionados com o tempo de execução ou com o conteúdo.
Por que razão esta área de investigação é relevante do ponto de vista forense?
As autorizações de proteção de dados são importantes do ponto de vista forense, pois influenciam o possível acesso das aplicações a recursos especialmente protegidos. Um acesso invulgarmente abrangente pode ser relevante numa investigação de malware ou de abuso, mas não é automaticamente suspeito: o software de cópia de segurança, segurança, gestão e análise forense pode necessitar, de forma legítima, de direitos abrangentes.
A avaliação fiável resulta, portanto, apenas da combinação entre autorização, utilização, assinatura, contexto de instalação e registos reais de atividade.
Perguntas frequentes
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional das autorizações de privacidade do macOS ou dos direitos de acesso suspeitos de uma aplicação? A LanCologne ajuda-o a realizar um registo de segurança com validade judicial e uma avaliação técnica comprovável.
Relacionado com este tema
- Análise forense dos Serviços de Inicialização – Avaliar as associações de aplicações e documentos no macOS
- Análise forense de relatórios de falhas do macOS – Investigação de falhas de processos e informações de diagnóstico
- Análise forense de ficheiros Plist do macOS – Avaliação de configurações e estados
- Análise forense de bases de dados SQLite no macOS – Avaliação conjunta da base de dados, do WAL e do SHM