IT-forenzika · macOS

Forenzična analiza Bluetootha v sistemu macOS – tehnična klasifikacija povezanih in prepoznanih naprav

macOS podpira Bluetooth za številne razrede naprav, med drugim za vnosne naprave, avdio naprave in drugo periferno opremo. Naprave, ki so povezane ali jih sistem prepozna, lahko glede na različico macOS in kategorijo naprave pustijo sledi v nastavitvah in sistemu.

Nezavezujoča poizvedba

Za forenziko je ključnega pomena, da se razlikuje med znano oziroma povezano napravo in dejansko obstoječo povezavo v določenem trenutku. Samo shranjena povezava prek Bluetootha ne dokazuje niti prostorske bližine niti konkretne uporabe v preiskovanem obdobju.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo razpoložljive konfiguracije Bluetootha in sistemske sledi za znane ali povezane naprave. Imena naprav, tehnične naslove oziroma identifikatorje ter druge razpoložljive metapodatke dokumentiramo in – kolikor je mogoče – jih povežemo z enotnimi dnevniki in časovno vezanimi sistemskimi dogodki.

Ocena upošteva dejstvo, da lahko sodobni operacijski sistemi in naprave uporabljajo mehanizme za varstvo podatkov ter spremenljive identifikatorje.

Tipična področja uporabe

Preverjanje povezanih naprav Bluetooth
Rekonstrukcija možnih poimenovanj naprav
Preverjanje vhodnih in avdio naprav
Odzivanje na incidente in analiza dejavnosti uporabnikov
Časovna korelacija s sistemskimi dogodki
Preiskava neznanih perifernih naprav
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po zanesljivem zavarovanju se identificirajo obstoječe konfiguracije in dnevniki, povezani z Bluetoothom. Izvlečejo se ustrezne informacije o napravah in se primerjajo z obdobjem preiskave.

Shranjena povezava ali povezava z napravo se izrecno ne enači z aktualno povezavo. Za časovno odvisne izjave so potrebni dodatni sistemski dogodki.

Zakaj je to področje preiskave forenzično pomembno?

Bluetooth-artefakti lahko pridejo prav pri dodeljevanju perifernih naprav ter pri nekaterih vprašanjih v zvezi z dejavnostmi uporabnikov ali varnostjo. Pogosto ponujajo kontekst, vendar ne zagotavljajo samodejno popolnega poteka povezave.

Zlasti pri sodnih vprašanjih je zato treba jasno opredeliti, ali je mogoče dokazati le znano napravo, povezavo ali dejansko časovno dokazljivo povezavo.

Pogosta vprašanja

Ali lahko Mac shrani podatke o povezanih napravah Bluetooth?+
Da. Odvisno od različice macOS in naprave so lahko na voljo ustrezni podatki o konfiguraciji.
Ali povezava dokazuje obstoj zveze v določenem trenutku?+
Ne. Povezovanje naprav in dejanska povezava sta dve različni stvari.
Ali lahko Bluetooth zagotovi zanesljivo določanje lokacije?+
Ne. Samo povezava z napravo prek Bluetootha ni zanesljiv dokaz o lokaciji.
Ali so identifikacijske oznake naprav vedno nespremenljive?+
Ni nujno. Mehanizmi za varstvo podatkov in vedenje, specifično za posamezno napravo, lahko vplivajo na razpoložljive identifikatorje.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo podatkov o napravah Bluetooth na računalniku Mac? LanCologne vam pomaga pri pridobivanju dokazov, ki so sprejemljivi za sodišče, in pri tehnično utemeljeni klasifikaciji.

Stopite v stik zdaj