IT-forenzika · Sodišča
Katera izjava je dopustna v primeru šifriranih ali le delno dostopnih dokazov?
Šifriranje lahko povzroči, da so dostopni le deli naprave ali podatkovne zbirke. V izvedenskem mnenju je zato treba jasno navesti, katera področja so bila dejansko preučena in katera so bila tehnično nedostopna. Zaključki se smejo nanašati le na preučeno podatkovno zbirko.
Kaj mora strokovnjak dejansko pojasniti?
Odločilna ni količina najdenih artefaktov. Odločilno je, ali relevantne digitalne sledi potrjujejo dejstvo, navedeno v dokaznem vprašanju, mu nasprotujejo ali pa ne omogočajo zanesljive ugotovitve. V ta namen se ugotovitve obravnavajo v tehničnem kontekstu, pri čemer se izrecno preverijo tudi nasprotne hipoteze.
Kje je meja izjavljanja
Iz področja, ki ga ni mogoče razvozlati, ni mogoče sklepati niti na obstoj niti na neobstoj določenih vsebin.
Kako LanCologne obravnava dokazno vprašanje
Pri sodnih naročilih se naše delo začne z vprašanjem dokazovanja, ne pa z analitičnim programom. Ugotovimo, katero tehnično dejstvo je treba pojasniti, kateri viri podatkov so za to relevantni in katere alternativne razlage je treba preveriti.
Podatkovna baza je jasno dokumentirana in, kolikor je to tehnično mogoče, preučena na podlagi preverjenih forenzičnih varnostnih kopij oziroma delovnih kopij. Avtomatizirani zadetki se pri vprašanjih, pomembnih za odločitev, ne prevzamejo brez preverjanja. Odločilni so izvor, logika nastanka in kontekst artefakta. Po potrebi se ugotovitev preveri na podlagi surovih podatkov ali z neodvisno drugo strokovno ustrezno metodo.
V izvedenskem mnenju ločujemo ugotovitve dejanskega stanja, tehnično oceno in zaključke. Prav tako jasno opredeljujemo meje ugotovitev: kaj je dokazano, kaj je le podprto z dokazi, kaj ostaja odprto in česa na podlagi razpoložljivih podatkov ni mogoče ugotoviti?
Glavni del je napisan na način, ki je razumljiv sodnikom in drugim, ki niso forenziki. Tehnična preverljivost je zagotovljena s posebnim tehničnim delom. V njem so dokumentirani viri podatkov, vrednosti integritete, artefakti in koraki preiskave, ki so bistveni za neodvisno ponovno preverjanje.
Naš način dela
Metodološka uvrstitev
Za sodno informacijsko forenziko ne obstaja zakonski seznam predpisanih programskih izdelkov. Modul DER.2.2 osnovne zaščite BSI vsebuje koristna osnovna načela glede preventivnih ukrepov, zavarovanja dokazov in predstavitve rezultatov, prilagojene ciljni skupini, v primeru incidentov na področju informacijske varnosti. Vendar pa izrecno pojasnjuje, da sama forenzična analiza ni predmet tega modula in da se ne nanaša na informacijsko-forenzične preiskave v primeru kaznivih dejanj. Zato ga ne predstavljamo kot standard v kazenskem postopku.
Pravni okvir
ZPO §§ 403, 404a, 407a, 411; § 286 ZPO.
Končna ocena dokazov ostaja v pristojnosti sodišča. Naša strokovna dejavnost se omejuje na strokovni odgovor na tehnično dokazno vprašanje v okviru dodeljenega naročila.
Pogosta vprašanja
LanCologne – IT-forenzika za sodišča
Potrebujete neodvisno forenzično preiskavo na področju informacijske tehnologije v zvezi s konkretnim dokaznim vprašanjem v sodnem postopku? LanCologne preiskuje obstoječe digitalne sledi brez vnaprejšnje predpostavke o izidu ter na pregleden način dokumentira ključne ugotovitve, nasprotne ugotovitve in tehnične omejitve.
V zvezi s to temo
- Kako se tehnično preveri digitalni podpis?
- Ali je mogoče razlikovati med avtentifikacijo z geslom, biometrično avtentifikacijo in avtentifikacijo na podlagi seje?
- Kakšno dokazno vrednost imajo shranjena gesla, žetoni in podatki za dostop pred sodiščem?
- Kakšno vrednost imajo šifrirani kontejnerji in virtualni nosilci podatkov?