IT-forenzika · macOS

Forenzična analiza artefaktov prijave v macOS – rekonstrukcija postopkov prijave in sej

Postopki prijave in sej so za številna forenzična vprašanja osrednja časovna referenčna točka. macOS obdeluje prijave uporabnikov prek več sistemskih komponent; zato so lahko relevantni podatki, odvisno od različice in obdobja preiskave, prisotni v različnih dnevnikih in sistemskih artefaktih.

Nezavezujoča poizvedba

Zanesljiva časovna os prijav se ne sme sestavljati iz enega samega vira. Manjkajoči vnosi so lahko posledica arhiviranja, rotacije ali različnih mehanizmov beleženja.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo razpoložljive podatke o prijavi in odjavi uporabnikov, sejah ter s tem povezanih sistemskih dogodkih. Ustrezne časovne oznake se povezujejo z lokalnimi uporabniškimi računi, združenimi dnevniki, stanji sistema in drugimi zapisi dejavnosti.

Pri tem se razlikuje med uspešno avtentifikacijo, odprto sejo in konkretnim dejanjem uporabnika.

Tipična področja uporabe

Rekonstrukcija časov prijave in odjave
Povezovanje uporabniških računov s sejami
Odzivanje na incidente in preiskave znotraj podjetja
Časovna razporeditev dejavnosti v zvezi z datotekami in aplikacijami
Preverjanje navedenih obdobij uporabe
Korelacija več virov protokolov v sistemu macOS
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po zanesljivem pridobivanju dokazov se identificirajo podatki o prijavi in seji, ki so na voljo za konkretno različico macOS. Časovni podatki se normalizirajo in uskladijo z uporabniškimi računi ter sistemskimi dogodki.

Nasprotja ali vrzeli med viri podatkov se ne izravnajo, temveč se dokumentirajo. Seja najprej prikazuje tehnično stanje računa; za pripisovanje posameznih dejanj so potrebni dodatni artefakti.

Zakaj je to področje preiskave forenzično pomembno?

Zapisi o prijavi lahko znatno natančneje opredelijo časovni okvir preiskave. Pomagajo na primer pri povezovanju dejavnosti z registriranim računom ali stanjem sistema.

Vendar pa to ni popoln dokaz človeške prisotnosti. V oceno je treba vključiti avtomatizirane procese, zaklenjene seje in druge stanje sistema.

Pogosta vprašanja

Ali je mogoče pri macOS-u forenzično ugotoviti čas prijave?+
Glede na različico in razpoložljive podatke lahko različni sistemski in protokolni artefakti nudijo namige o postopkih prijave in sejah.
Ali prijavljena seja dokazuje konkretno dejanje uporabnika?+
Ne. Najprej zagotavlja tehnično podporo za sejo.
Zakaj se med seboj korelirajo več virov?+
Ker so posamezni viri dnevnikov lahko nepopolni, se lahko menjavajo ali pa beležijo različne dogodke.
Ali pomanjkanje vpisov o prijavi dokazuje, da se prijava ni zgodila?+
Ne. Takšen negativni zaključek brez dodatne tehnične podlage ni zanesljiv.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno rekonstrukcijo postopkov prijave in sej na računalniku Mac? LanCologne vam pomaga pri sodno veljavnem varovanju podatkov in časovni korelaciji.

Stopite v stik zdaj