IT-forenzika · macOS

Forenzična analiza uporabniških računov v macOS – razumevanje struktur uporabnikov in računov

Lokalni uporabniški računi predstavljajo ključno izhodišče za številne artefakte v sistemu macOS. Računi imajo lastne uporabniške mape, nastavitve in dovoljenja ter lahko pripadajo različnim skupinam. Za forenzično preiskavo je zato bistveno pravilno povezovanje računa, domače mape in drugih s uporabnikom povezanih sledi.

Nezavezujoča poizvedba

Obstoječi uporabniški račun pa še ne dokazuje, da je zadevna oseba v določenem trenutku sama uporabljala napravo. Nastavitve računa, prijavo in konkretno dejanje uporabnika je treba ocenjevati ločeno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Zberemo obstoječe lokalne uporabniške račune, uporabniške imenike, povezave s skupinami in tehnično dostopne metapodatke o računih. Nato te informacije povežemo z dogodki prijave, lastniki datotek, artefakti v uporabniških knjižnicah in drugimi s primerom povezanimi sledmi.

Posebne vrste računov in sistemski računi se obravnavajo ločeno od običajnih interaktivnih uporabniških računov. Osebne povezave se vzpostavijo le, če to dopušča celotna situacija.

Tipična področja uporabe

Razvrstitev artefaktov, povezanih z uporabniki
Preiskava več lokalnih računov
Obnova struktur računov in domovskih map
Preverjanje administrativnih pooblastil
Odzivanje na incidente in preiskave znotraj podjetja
Korelacija s sledmi prijave in datotečnega sistema
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po zanesljivem zavarovanju dokazov se naredi popis struktur računov in map. Uporabniška imena, domače mape, članstva v skupinah in drugi pomembni metapodatki se dokumentirajo ter primerjajo s sledmi v datotečnem sistemu in pri prijavi.

Nato se preveri, kateri artefakti se lahko nedvoumno pripišejo določenemu računu in kateri so zgolj na ravni sistema. Tehnična pripisitev računa se brez dodatnih dokazil ne enači z identiteto fizične osebe.

Zakaj je to področje preiskave forenzično pomembno?

Uporabniški računi zagotavljajo organizacijski okvir za številne elemente sistema macOS. Brez pravilne dodelitve računov se lahko podatki brskalnikov, aplikacij, dokumentov ali nastavitev napačno interpretirajo.

S forenzičnega vidika je ključno razlikovati med trditvijo „ta artefakt pripada uporabniškemu profilu X“ in trditvijo „oseba X je izvedla to dejanje“. Za slednjo so običajno potrebni dodatni dokazi.

Pogosta vprašanja

Zakaj so uporabniški računi pomembni s forenzičnega vidika?+
Mnogi elementi sistema macOS so shranjeni v posameznikovem domovskem imeniku ali so povezani z lokalnim računom.
Ali uporabniški račun dokazuje, da ga uporablja določena oseba?+
Ne. Tehnična dodelitev računa še ne pomeni avtomatične dodelitve dejanja posamezniku.
Ali so administratorske pravice pomembne s forenzičnega vidika?+
Da. Kontekst skupine in pooblastil je lahko pomemben pri ocenjevanju morebitnih sprememb sistema.
Ali se sistemski računi ocenjujejo enako kot običajni uporabniški računi?+
Ne. Med sistemskimi in storitvenimi računi je treba razlikovati med interaktivno uporabljanimi uporabniškimi računi.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno analizo uporabniških računov in s tem povezanih sledi na računalniku Mac? LanCologne vam pomaga pri izdelavi sodno veljavnih varnostnih kopij in jasni identifikaciji.

Stopite v stik zdaj