
O LanCologne
Strokovna služba in forenzični laboratorij za digitalne dokaze
LanCologne je specializirana strokovna služba in forenzični laboratorij s sedežem v Kölnu. Naše delo se osredotoča na IT-forenziko, forenzično zavarovanje in analizo digitalnih dokazov ter na pregledno tehnično oceno kompleksnih digitalnih primerov.
Podpiramo sodišča, organe pregona, odvetnike in zagovornike v kazenskih zadevah, podjetja, zavarovalnice ter posameznike pri vprašanjih, pri katerih je treba digitalne sledi zavarovati, rekonstruirati, preveriti ali strokovno razvrstiti.
Pri tem IT-forenzike ne razumemo kot čim obsežnejše zbiranje digitalnih podatkov. Odločilno je, da se informacije, ki so pomembne za konkretno vprašanje, z ustreznimi metodami zavarujejo, tehnično preverijo in da se njihova dejanska vrednost pregledno oceni.
Izkušnje na področju digitalne forenzike
Obravnava forenzičnih primerov od leta 2015
Podjetje LanCologne deluje na področju digitalne forenzike od leta 2015. V tem času so preiskovali najrazličnejše digitalne dokaze in tehnična vprašanja – od pametnih telefonov in računalniških sistemov prek nosilcev podatkov in podatkov v oblaku do zapletenih primerov, pri katerih je bilo treba uskladiti informacije iz več digitalnih virov.
Naši naročniki prihajajo tako iz institucionalnega kot tudi iz zasebnega in gospodarskega sektorja. Mednje spadajo med drugim sodišča in pravosodje, organi pregona, odvetniki in zagovorniki v kazenskih zadevah, podjetja, zavarovalnice in posamezniki.
Zahteve se pri tem precej razlikujejo. Medtem ko je v enem postopku lahko odločilna na primer avtentičnost ali časovna umestitev posameznega digitalnega artefakta, druge preiskave zahtevajo rekonstrukcijo zapletenih potekov dogodkov iz več naprav in virov podatkov. Ta praktična obravnava primerov predstavlja osnovo našega današnjega načina dela.
Usposabljanje in stalno izpopolnjevanje
Digitalna forenzika se nenehno razvija. Operacijski sistemi, šifrirni postopki, datotečni sistemi, mobilne platforme, storitve v oblaku in aplikacije se nenehno spreminjajo. Strokovno utemeljena preiskava zato poleg praktičnih izkušenj zahteva tudi redno izpopolnjevanje.
Med naše kvalifikacije sodijo med drugim:
- IT Forensic Mobile Expert – TÜV Rheinland
- Strokovnjak za računalniško forenziko v sistemu Windows – TÜV Rheinland
- specializirane kvalifikacije in praktične izkušnje na področju mobilne forenzike
- Izkušnje na področju forenzične preiskave sistemov Apple, Windows, Android in drugih digitalnih sistemov
- redno strokovno izpopolnjevanje in nadaljnje izobraževanje
Poleg tega se nenehno ukvarjamo z novimi forenzičnimi metodami, spremembami operacijskih sistemov in razvojem digitalnih artefaktov. Kvalifikacije pri tem ne razumemo kot enkratno doseženo stanje, temveč kot neprekinjen proces.
Lastni forenzični laboratorij v Kölnu
Digitalni dokazi ostajajo pod našim nadzorom
Forenzične preiskave se izvajajo v našem lastnem laboratoriju v Kölnu. Tako lahko bistvene korake pri zavarovanju dokazov, rekonstrukciji podatkov in forenzični analizi izvedemo v okviru naše lastne tehnične infrastrukture.
Glede na predmet preiskave so na voljo med drugim specializirana delovna mesta in postopki za:
- Mobilna forenzika
- Računalniška forenzika
- forenzično varnostno kopiranje podatkovnih nosilcev
- Obnovitev podatkov
- Analiza pomnilniških medijev in pomnilniških kartic
- Postopki »chip-off« in JTAG
- forenzična varnostna kopija, zaščitena pred pisanjem
- zaščiteno testiranje mobilnih naprav
Mednje spadajo med drugim postaje za blokiranje pisanja, Faradayeva zaščita ter specializirana delovna mesta za obnovo podatkov in preiskovalne postopke, ki temeljijo na strojni opremi.
Če je mogoče preiskavo v celoti izvesti z našo obstoječo infrastrukturo, ostaja preiskovalno gradivo med obdelavo v naši odgovornosti. Zlasti pri občutljivih podatkih ali podatkih, ki so pomembni za dokazovanje, obravnavamo nadzorovano ravnanje s preiskovalnim gradivom kot bistven del forenzičnega dela.
Naš način dela
Razumljivo, brez vnaprejšnje usmeritve in neodvisno
Forenzična preiskava se začne z vprašanjem – ne z želenim izidom. Naša naloga je ugotoviti tehnično dokazljiva dejstva in oceniti njihovo pomembnost.
Analizirajo se artefakti, ki so pomembni za posamezno preiskovalno naročilo – ne glede na to, ali potrjujejo ali ovržejo prvotno delovno hipotezo. Pri tem razlikujemo med tehnično ugotovljivimi dejstvi, zaključki, ki jih je mogoče iz njih logično izpeljati, ter domnevami, ki jih na podlagi razpoložljivih podatkov ni mogoče dokazati.
Tudi odsotnost dokazov lahko predstavlja pomemben rezultat preiskave. Kadar obstoječe digitalne sledi ne omogočajo zanesljive ugotovitve, se ta omejitev izrecno navede.
Digitalno zavarovanje dokazov in veriga nadzora
Pri preiskavah, ki so pomembne za dokazovanje, ni pomemben le izid preiskave. Enako pomembno je tudi vprašanje, kako se ravna z digitalnim dokaznim gradivom in na podlagi katerih podatkov je bila sprejeta ugotovitev.
Glede na naročilo zato med drugim dokumentiramo:
- Prejem in stanje preiskovalnega materiala
- Prepoznavanje ustreznih naprav in nosilcev podatkov
- Predaje in koraki obdelave
- uporabljeni varnostni postopki
- Vrednosti integritete oziroma hash vrednosti, če je to tehnično izvedljivo
- uporabljena forenzična orodja in različice
- ključni koraki analize
- tehnične omejitve
- pomembni izvidi
Cilj je čim bolj pregleden potek preiskave od prejema digitalnega dokaznega gradiva do tehnične ocene.
O kakovosti preiskave ne odloča orodje
Pri svojem delu uporabljamo različne specializirane forenzične rešitve na področju strojne in programske opreme. Izbira orodja je odvisna od predmeta preiskave in zastavljenega vprašanja.
Forenzična programska oprema lahko izvleče podatke, jih strukturira in omogoči njihovo analizo. Vendar pa ne nadomešča strokovne ocene ugotovitev. V primeru relevantnih ali protislovnih rezultatov je zato mogoče dodatno preveriti izhodiščne datoteke, baze podatkov, metapodatke in sistemske strukture ter ugotovitve primerjati z drugimi viri podatkov.
Kakovost forenzične preiskave ni odvisna od števila razpoložljivih programskih izdelkov, temveč od metodologije, tehničnega pregleda in jasne razlage rezultatov.
Od zavarovanja do strokovne ocene
Posebna prednost modela LanCologne je v povezovanju različnih tehničnih disciplin. Glede na predmet preiskave lahko v okviru celovitega preiskovalnega procesa izvedemo različne korake:
- Sprejem dokazov
- Forenzično varnostno kopiranje
- Rekonstrukcija podatkov
- Tehnična analiza
- Korelacija različnih virov podatkov
- Ocena izvidov
- Dokumentacija ali izvedensko mnenje
Ta povezava je lahko pomembna zlasti takrat, ko je predmet preiskave tehnično poškodovan ali ko je treba najprej rekonstruirati podatke, preden je mogoča dejanska forenzična analiza.
Dejavnost strokovnjaka
Tehnične vsebine predstaviti na razumljiv in jasen način
Digitalni dokazi so lahko tehnično zapleteni. Naloga izvedenca zato ni zgolj v tem, da najde digitalne sledi. Ugotovitve, pridobljene na tej podlagi, je treba dokumentirati tako, da ostanejo pot preiskave, ugotovitve in tehnične zaključke razumljive.
Glede na naročilo pripravimo:
- tehnična dokumentacija o preiskavah
- forenzična poročila o preiskavah
- izvedenska mnenja
- podrobna IT-forenzična poročila
Pri tem pazimo na jasno ločitev med tehničnimi ugotovitvami in njihovo interpretacijo.
Prenos znanja
Seminarji in strokovna izmenjava
Praktične izkušnje iz obravnave primerov vključujemo tudi v naše izobraževalne programe in seminarje. LanCologne posreduje znanje o izbranih področjih IT- in mobilne forenzike, pri čemer se ukvarja tako z uveljavljenimi metodami preiskovanja kot tudi z najnovejšimi tehničnimi dosežki.
Poučevanje forenzičnih metod je hkrati pomemben del našega lastnega strokovnega dela: metode je treba razložiti na razumljiv način, tehnično utemeljiti in jih je treba biti sposoben kritično preučiti.
Naši strokovni oddelki
Naše delo vključuje zlasti:
Mobilna forenzika
Forenzično zavarovanje in analiza naprav iPhone, iPad in Android ter z njimi povezanih virov podatkov.
Računalniška forenzika
Preiskava sistemov Windows, macOS in Linux, nosilcev podatkov, datotečnih sistemov in sistemskih artefaktov.
Forenzika v oblaku
Zavarovanje in analiza relevantnih podatkov v oblaku ter njihova povezava z lokalnimi napravami in dejavnostmi uporabnikov.
Digitalno zavarovanje dokazov
Sledljivo varovanje digitalnih predmetov preiskave ob upoštevanju njihove celovitosti in dokumentacije.
Obnova in rekonstrukcija podatkov
Tehnično obnovitev in rekonstrukcija podatkov z logično ali fizično poškodovanih nosilcev podatkov, če je to tehnično mogoče.
Strokovno mnenje
Tehnična ocena digitalnih dejstev in pregledna predstavitev rezultatov za sodna in izvensodna vprašanja.
Druge tehnične kvalifikacije
Naše tehnično znanje ni omejeno le na digitalno forenziko. Na podlagi našega dolgoletnega delovanja na področju IT imamo poleg tega kvalifikacije in izkušnje tudi na področjih, kot so omrežna tehnologija, požarni zidovi, infrastrukture WLAN in IT-varnost. Mednje spadajo oziroma so spadale med drugim proizvajalcu specifične kvalifikacije s področja Ubiquiti, LANCOM in Siklu.
To znanje dopolnjuje naše forenzično delo, zlasti pri vprašanjih, pri katerih je treba v tehnično oceno vključiti omrežne, infrastrukturne ali varnostne komponente. Glavni poudarek našega sedanjega dela pa je nedvomno na IT-forenziki, digitalnem zavarovanju dokazov, strokovnem izvedenstvu in rekonstrukciji podatkov.
LanCologne – IT-forenzika iz Kölna
Naš cilj ni, da bi za vsako vprašanje obljubili določen izid. Naš cilj je, da z ustreznimi tehničnimi metodami preučimo digitalne okoliščine in na razumljiv način predstavimo, kaj je mogoče ugotoviti na podlagi razpoložljivih digitalnih sledi – in kaj ne. Ta način dela predstavlja temelj naše dejavnosti kot strokovnega urada in forenzičnega laboratorija.
Želite, da se preišče neka digitalna zadeva?
Najprej nam lahko z veseljem opišete izhodiščno situacijo in svoje vprašanje. Na podlagi tega bomo lahko ocenili, katere možnosti preiskave so smiselne in katera dokumentacija oziroma dokazno gradivo je za to potrebno.
Naše kvalifikacije
MOBILedit Forensic Professional Certified
Predavatelj za forenziko macOS/iOS/watchOS
Digitalna forenzika
Kriminalistika za iOS
Mobilna forenzika
Naši certifikati in tehnična znanja
OSF Triaža Certifikacijski izpit
IT forenzični strokovnjak za mobilne naprave (TÜV Rheinland)
IT forenzični strokovnjak za Windows (TÜV Rheinland)
Ubiquiti Upravitelj brezžičnega omrežja v podjetju
Ubiquiti Širokopasovni brezžični upravitelj
Certificirani mojster Siklu
LANCOM Certified Specialist WLAN (2015-2017)
Naša zaveza
Veselimo se sodelovanja z vami in premagovanja vaših izzivov na področju digitalne forenzike!


