IT-forenzika · macOS
FileVault forensisch analysieren – Verschlüsselungszustand und Zugriffsmöglichkeiten bewerten
FileVault ščiti podatke na računalniku Mac s šifriranjem. Na računalnikih Mac z Apple Silicon ali varnostnim čipom Apple T2 so podatki že šifrirani na ravni strojne opreme; FileVault pri tem dodaja dodatno raven zaščite, saj dostop pogojuje z uporabniškimi prijavnimi podatki oziroma ustreznimi mehanizmi za obnovitev. Na starejših računalnikih Mac z Intelovim procesorjem brez čipa T2 je tehnična situacija drugačna in jo je treba oceniti posebej.
Für die Forensik ist FileVault vor allem deshalb relevant, weil der Verschlüsselungs- und Entsperrzustand unmittelbar beeinflusst, welche Daten auf einem beschlagnahmten oder übergebenen System zugänglich sind. FileVault ist dabei kein Aktivitätsartefakt und erlaubt für sich allein keine Aussage darüber, wer bestimmte Dateien erstellt oder verwendet hat.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Wir dokumentieren den erkennbaren Verschlüsselungszustand, die Hardwareplattform, vorhandene APFS-Strukturen und die für eine beweissichere Erfassung relevanten Zugriffsvoraussetzungen. Benutzer- und Recovery-Kontext werden nur im Rahmen der tatsächlich verfügbaren und rechtmäßig bereitgestellten Informationen bewertet.
Bei laufenden beziehungsweise entsperrten Systemen wird die aktuelle Zugriffssituation besonders sorgfältig dokumentiert, da ein späterer Zustandswechsel die Erfassungsmöglichkeiten erheblich verändern kann.
Tipična področja uporabe
Tako poteka forenzična preiskava
Zunächst werden Modell, Prozessorplattform und Datenträgerstruktur dokumentiert. Danach wird geprüft, welche APFS-Volumes vorliegen und in welchem Zustand sie zugänglich sind. Die Untersuchung erfolgt ohne unnötige Änderungen am Originalsystem.
Die konkrete Vorgehensweise hängt wesentlich davon ab, ob ein Mac ausgeschaltet, gestartet, angemeldet oder bereits entsperrt übergeben wurde. Diese Zustände werden in der Dokumentation strikt getrennt, weil sie die technisch möglichen Sicherungswege beeinflussen.
Zakaj je to področje preiskave forenzično pomembno?
FileVault gehört zu den wichtigsten Rahmenbedingungen einer modernen macOS-Beweissicherung. Insbesondere bei Apple Silicon und T2-Systemen müssen hardwaregebundene Schlüsselmechanismen und der aktuelle Gerätezustand berücksichtigt werden.
Forensisch entscheidend ist deshalb nicht nur die Feststellung „FileVault aktiv“, sondern die genaue Dokumentation von Plattform, Verschlüsselungszustand und verfügbarem Zugriff zum Zeitpunkt der Sicherung.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzika sistema macOS v Kölnu
Sie benötigen eine professionelle forensische Untersuchung eines FileVault-geschützten Mac? LanCologne unterstützt Sie bei der beweissicheren Erfassung und technisch nachvollziehbaren Bewertung.
V zvezi s to temo
- Secure Enclave forensisch einordnen – Hardwaregebundene Sicherheitsmechanismen richtig bewerten
- FSEvents forensisch analysieren – Dateisystemänderungen unter macOS rekonstruieren
- Time-Machine-Snapshots forensisch analysieren – Frühere Dateizustände unter macOS untersuchen
- Forenzična analiza baze podatkov macOS KnowledgeC