IT-forenzika · macOS

Forenzična analiza pooblastil za varstvo podatkov v macOS – ocena dostopa aplikacij do zaščitenih virov

macOS ščiti številne občutljive vire z dovoljenji za zasebnost in varnost. Mednje spadajo, odvisno od različice operacijskega sistema in aplikacije, na primer dostop do datotek v posebej zaščitenih območjih ter dovoljenja, kot je „Full Disk Access“. Apple opozarja, da lahko uporabniki v meniju »Privacy & Security« preverijo in spremenijo, katere aplikacije imajo dostop do določenih zaščitenih sistemskih in uporabniških podatkov.

Nezavezujoča poizvedba

V forenziki sistema macOS se te odločitve o pooblastilih pogosto obravnavajo pod tehničnim splošnim izrazom TCC – Transparency, Consent, and Control (preglednost, soglasje in nadzor). Obstoječi podatki o pooblastilih lahko nakazujejo, kateri aplikaciji je bil določen dostop odobren ali zavrnjen. Vendar pa ti podatki ne dokazujejo samodejno, da je aplikacija zadevni vir dejansko uporabila.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo pooblastila za varstvo podatkov in dostop, ki so na voljo v forenzičnem viru podatkov, ter jih dodeljujemo ustreznim aplikacijam oziroma storitvam. Pri tem upoštevamo identifikator paketa, kontekst podpisovanja kode, povezavo z uporabnikom, kategorijo pooblastil in druge tehnično razpoložljive informacije.

Ugotovitve glede pooblastil se povezujejo z nameščenimi aplikacijami, združenimi dnevniki, mehanizmi za ohranjanje podatkov, sledmi v datotečnem sistemu in, če je to primerno, s sledmi zlonamerne programske opreme. Pri tem se dodeljeno pooblastilo jasno loči od dejanskega dostopa.

Tipična področja uporabe

Preiskava obsežnih pooblastil aplikacij
Analize zlonamerne programske opreme in odzivanja na varnostne incidente
Preverjanje dostopa do celotnega diska in zaščitenih virov
Ocena sumljivih aplikacij
Obnova nastavitev za varstvo podatkov in dostop
Korelacija s sledmi trajanja in datotečnega sistema
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po zanesljivem zavarovanju se identificirajo razpoložljivi podatki o varstvu podatkov in pooblastilih zadevnega uporabnika oziroma sistema. Nato se vnosi analizirajo po aplikaciji, storitvi in vrsti pooblastila ter se primerjajo z nameščeno programsko opremo ter njenimi podatki o podpisih in paketih.

Pri interpretaciji se upošteva zadevna različica macOS-a, saj je Apple skozi leta razširil in spremenil kategorije varstva podatkov ter sistemske mehanizme. Avtorizacija se ne obravnava kot dokaz konkretnega dostopa; za to so potrebni dodatni artefakti iz časa izvajanja ali vsebine.

Zakaj je to področje preiskave forenzično pomembno?

Dovoljenja za varstvo podatkov so pomembna s forenzičnega vidika, saj vplivajo na morebitni dostop aplikacij do posebej zaščitenih virov. Nenavadno širok obseg dostopa je lahko pomemben pri preiskavi zlonamerne programske opreme ali zlorabe, vendar ni samodejno sumljiv: programska oprema za varnostno kopiranje, varnost, upravljanje in forenzično preiskovanje lahko upravičeno zahteva obsežna pooblastila.

Zanesljiva ocena se zato oblikuje šele na podlagi povezave med pooblastilom, uporabo, podpisom, kontekstom namestitve in dejanskimi sledmi dejavnosti.

Pogosta vprašanja

Kaj pomeni »Full Disk Access«?+
»Full Disk Access« je pooblastilo za varstvo podatkov v sistemu macOS, s katerim se aplikaciji lahko omogoči dostop do posebej zaščitenih območij podatkov.
Ali podeljeno pooblastilo dokazuje, da je aplikacija dostopala do podatkov?+
Ne. Najprej se zabeleži možnost dostopa oziroma pooblastilo. Za dejanski dostop so potrebni dodatni dokazni dokumenti.
Ali so obsežna pooblastila avtomatično sumljiva?+
Ne. Različne legitimne aplikacije zahtevajo obsežne pravice. Pri oceni je treba upoštevati namen in izvor programske opreme.
Zakaj je treba upoštevati različico macOS?+
Apple je v različnih različicah macOS-a razširil in spremenil mehanizme za varstvo podatkov in varnost. Zato sta lahko struktura in pomen obstoječih podatkov odvisna od posamezne različice.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo pooblastil za varstvo podatkov v sistemu macOS ali sumljivih dostopnih pravic aplikacij? LanCologne vam pomaga pri sodno veljavnem varovanju podatkov in pregledni tehnični oceni.

Stopite v stik zdaj