IT-forenzika · macOS
Forenzična analiza USB-naprav v sistemu macOS – preiskava zunanjih naprav in nosilcev podatkov
Zunanje USB-naprave in nosilci podatkov lahko igrajo ključno vlogo pri preiskavah izgube podatkov, zlonamerne programske opreme in dejavnosti uporabnikov. macOS prepozna priključeno strojno opremo prek svoje arhitekture naprav in gonilnikov; glede na napravo, različico operacijskega sistema in način uporabe lahko nastanejo različne sledi v sistemu in datotečnem sistemu.
Forenzične ugotovitve o konkretnem priključku naprave zato ne bi smele temeljiti zgolj na enem samem artefaktu. Prepoznavanje naprave, priključitev prostora za shranjevanje, prenos datotek in uporabniško dejanje so različni dogodki.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo razpoložljive sledi v sistemu, enotnem dnevniku in datotečnem sistemu, da bi našli namige o zunanjih napravah in nosilcih podatkov. Tehnične identifikacijske oznake, podatke o proizvajalcu oziroma izdelku, imena zgoščenk in časovne reference – če so na voljo – med seboj primerjamo.
Pri zunanjih nosilcih podatkov dodatno preverjamo kontekst vpetja, povezave z datotečnim sistemom in morebitne dejavnosti v zvezi z datotekami v zadevnem časovnem obdobju.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po zanesljivi zaščiti podatkov se razpoložljivi artefakti naprav in sistemov analizirajo glede na ustrezne reference strojne opreme. Ugotovljene informacije o napravah se časovno uskladijo z dogodki na ravni volumna, priključitve in datotečnega sistema.
Šele ko se več sledi ujemajo, se oblikuje konkreten kontekst povezave ali uporabe. Samo shranjena opomba o napravi se ne razlaga samodejno kot dokaz prenosa datotek.
Zakaj je to področje preiskave forenzično pomembno?
USB-artefakti lahko pomagajo pri ugotavljanju, ali je zunanji nosilec podatkov ali druga naprava imela vlogo v obdobju preiskave. Zlasti v primeru morebitnega izteka podatkov je časovna korelacija z dejavnostmi v zvezi z datotekami odločilna.
Zanesljivost je odvisna od različice in naprave. Zato se vedno dokumentira, na kateri konkretni sledi temelji ugotovitev in katere zaključke na podlagi tega ni dovoljeno potegniti.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo zunanjih USB-naprav ali nosilcev podatkov na računalniku Mac? LanCologne vam pomaga pri sodno veljavnem varnostnem kopiranju in sledljivi tehnični korelaciji.