IT-FORENZIKA · MACOS

IT-forenzika za macOS – tehnično utemeljena preiskava sistemov Mac

Naj gre za varnostni incident, sum nepooblaščenega dostopa, sodni postopek ali notranjo preiskavo v podjetju: Naprave Mac z operacijskim sistemom macOS zaradi svoje arhitekture – datotečnega sistema APFS, strojne opreme Apple Silicon oziroma Intel, šifriranja ter mehanizmov peskovnika in avtorizacije – postavljajo posebne zahteve za IT-forenzično preiskavo.

Posebno pozornost posvečamo varnostnemu kopiranju, prilagojenemu posameznemu modelu računalnika Mac in čipu, pregledni metodologiji ter preverjanju pomembnih ugotovitev z več forenzičnimi orodji.

Specializirano za macOS
Dokumentacija, ki jo je mogoče uporabiti v sodnem postopku
Obdelava v skladu z GDPR
Izkušeni strokovnjaki

OSNOVE FORENZIČNE ANALIZE MACOS

Kako poteka forenzična preiskava sistemov macOS

Zavarujemo in preiskujemo naprave Mac ne glede na model in čip – od naprav Apple Silicon do Intel-Macov z in brez varnostnega čipa T2. Sistemski dnevniki, uporabniški računi, sledi v omrežju in brskalniku ter podatki iz aplikacij se analizirajo glede na konkretno vprašanje, pomembne ugotovitve pa se dodatno preverijo z več forenzičnimi orodji.

NAŠ PRISTOP

Tako poteka vaš pregled

Pregleden postopek – od prvega povpraševanja do predaje izvedenskega mnenja.

1
Najprej ugotovimo, za kakšno težavo gre in kateri model Mac-a je zadeven – Apple Silicon ali Intel, z ali brez varnostnega čipa T2 –, saj se možnosti varnostnega kopiranja razlikujejo glede na strojno opremo.
2
Zaščita naprave je prilagojena posameznemu modelu in čipu; hash vrednosti ves čas zagotavljajo celovitost podatkov.
3
Glede na naravo primera analiziramo datotečni sistem APFS in šifriranje, sistemske dnevnike, uporabniške račune ter sledi v omrežju in brskalniku.
4
Pomembne ugotovitve se dodatno preverijo z več forenzičnimi orodji ter ročnimi pregledi, da se rezultati dodatno potrdijo.
5
Ugotovitve so dokumentirane v preglednem strokovnem poročilu, ki ga lahko uporabijo sodišča, podjetja ali posamezniki.

TIPIČNA VPRAŠANJA

Kdaj je forenzična preiskava sistemov macOS smiselna?

  • Datotečni sistem, šifriranje in stanja sistema (APFS, FileVault)
  • Sistemski dnevniki in zgodovina dejavnosti
  • Zaščita naprave glede na model Mac in čip
  • Varnost sistema in zaščitni mehanizmi (Secure Enclave)
  • Uporabniški računi, prijava in uporaba sistema
  • Omrežje in zunanje naprave
  • Brskalniki, komunikacija in storitve v oblaku
  • Metodologija, validacija in zagotavljanje kakovosti

OMEJITVE IN SKLEP

Kaj morate vedeti

Preiskujemo naprave Mac z operacijskim sistemom macOS v primeru varnostnih incidentov, suma nepooblaščenega dostopa, v okviru sodnih postopkov ali notranjih preiskav podjetja. Obseg storitev vključuje med drugim varnostno kopiranje v skladu z modelom, analizo APFS, sistemskih dnevnikov, uporabniških računov in omrežnih sledi ter preverjanje pomembnih ugotovitev z več forenzičnimi orodji.

Če incident ne zadeva le posameznih naprav, temveč celotno infrastrukturo podjetja, se ta pregled nadaljuje: Preiskava kibernetskega napada.

OCENE STRANK

To pravijo naši kupci

4,8 od 5 zvezdic na Trustpilotu · 54 ocen

★★★★★

“Najvišja raven strokovnosti, hitra obdelava in odlična komunikacija. To, kar se je zdelo nemogoče, je postalo mogoče. Tako si predstavljamo pravo storitev za stranke – edinstveno v Nemčiji!”

idalein

Preverjena ocena na Trustpilotu

★★★★★

“Zelo prijazno svetovanje, odlična dosegljivost in komunikacija. Moja težava je bila v celoti rešena, izgubljene podatke je bilo mogoče obnoviti. Zelo sem zadovoljen in seveda olajšan!”

Layla Pankratz

Preverjena ocena na Trustpilotu

★★★★★

“Mojo težavo so rešili strokovno in hitro, osebje je bilo vedno prijazno, še danes pa se lahko obrnem na njih, če imam kakšno vprašanje – za to sem jim zelo hvaležen!”

prebivalka Kölna

Preverjena ocena na Trustpilotu

Pošljite povpraševanje zdaj – brezplačno prvo svetovanje

Potrebujete pomoč pri forenzični preiskavi računalnika Mac? LanCologne izvaja varnostno kopiranje in preiskavo sistemov macOS v skladu z modelom, na način, ki omogoča ponovljivost, ter z dokumentacijo, ki je sodno veljavna.

POGOSTA VPRAŠANJA

Pogosta vprašanja

Kliknite na vprašanje, da si ogledate odgovor.

Zakaj je poznavanje datotečnega sistema APFS ključnega pomena za forenzično preiskovanje v sistemu macOS?

Apple File System (APFS) je od macOS 10.13 naprej standardni datotečni sistem sodobnih sistemov Mac. Razvit je bil za pomnilnike Flash in SSD ter med drugim podpira metapodatke po načelu »copy-on-write«, delitev prostora (Space Sharing), klone, posnetke stanja (snapshots) in šifriranje. Z forenzičnega vidika je zato poznavanje strukture APFS bistven pogoj za ustrezno preiskavo sodobnih sistemov macOS.

Kako vpliva FileVault na forenzično preiskavo računalnika Mac?

FileVault ščiti podatke na računalniku Mac s šifriranjem. Na računalnikih Mac z Apple Silicon ali varnostnim čipom Apple T2 so podatki že šifrirani na ravni strojne opreme; FileVault pri tem dodaja dodatno raven zaščite, saj dostop pogojuje z uporabniškimi prijavnimi podatki oziroma ustreznimi mehanizmi za obnovitev. Na starejših računalnikih Mac z Intelovim procesorjem brez čipa T2 je tehnična situacija drugačna in jo je treba oceniti posebej.

Kakšno vlogo ima Secure Enclave pri forenzični analizi sistema macOS?

Secure Enclave je varnostno območje, ločeno od glavnega procesorja, ki na računalnikih Mac z Apple Silicon in na računalnikih Mac z Intel procesorjem ter varnostnim čipom Apple T2 opravlja ključne kriptografske naloge. Razpolaga z lastnimi zaščitnimi mehanizmi in med drugim sodeluje pri varni obdelavi in shranjevanju kriptografskih ključev. Za forenziko sistema macOS je zato pomemben zlasti pri šifriranih notranjih nosilcih podatkov, FileVaultu in mehanizmih za zaščito dostopa, vezanih na strojno opremo.

Zakaj se ugotovitve v sistemu macOS preverjajo z več forenzičnimi orodji?

Noben posamezen forenzični program ne pokriva v celoti vseh različic macOS, vseh artefaktov in vseh posebnih konfiguracij. Zato pomembne ugotovitve, odvisno od posameznega primera, primerjamo med seboj z uporabo programov RECON LAB, Belkasoft X, X-Ways in ročnimi pregledi.