IT-forenzika · macOS
Forenzična analiza pooblastil za varstvo podatkov v macOS – ocena dostopa aplikacij do zaščitenih virov
macOS ščiti številne občutljive vire z dovoljenji za zasebnost in varnost. Mednje spadajo, odvisno od različice operacijskega sistema in aplikacije, na primer dostop do datotek v posebej zaščitenih območjih ter dovoljenja, kot je „Full Disk Access“. Apple opozarja, da lahko uporabniki v meniju »Privacy & Security« preverijo in spremenijo, katere aplikacije imajo dostop do določenih zaščitenih sistemskih in uporabniških podatkov.
V forenziki sistema macOS se te odločitve o pooblastilih pogosto obravnavajo pod tehničnim splošnim izrazom TCC – Transparency, Consent, and Control (preglednost, soglasje in nadzor). Obstoječi podatki o pooblastilih lahko nakazujejo, kateri aplikaciji je bil določen dostop odobren ali zavrnjen. Vendar pa ti podatki ne dokazujejo samodejno, da je aplikacija zadevni vir dejansko uporabila.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo pooblastila za varstvo podatkov in dostop, ki so na voljo v forenzičnem viru podatkov, ter jih dodeljujemo ustreznim aplikacijam oziroma storitvam. Pri tem upoštevamo identifikator paketa, kontekst podpisovanja kode, povezavo z uporabnikom, kategorijo pooblastil in druge tehnično razpoložljive informacije.
Ugotovitve glede pooblastil se povezujejo z nameščenimi aplikacijami, združenimi dnevniki, mehanizmi za ohranjanje podatkov, sledmi v datotečnem sistemu in, če je to primerno, s sledmi zlonamerne programske opreme. Pri tem se dodeljeno pooblastilo jasno loči od dejanskega dostopa.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po zanesljivem zavarovanju se identificirajo razpoložljivi podatki o varstvu podatkov in pooblastilih zadevnega uporabnika oziroma sistema. Nato se vnosi analizirajo po aplikaciji, storitvi in vrsti pooblastila ter se primerjajo z nameščeno programsko opremo ter njenimi podatki o podpisih in paketih.
Pri interpretaciji se upošteva zadevna različica macOS-a, saj je Apple skozi leta razširil in spremenil kategorije varstva podatkov ter sistemske mehanizme. Avtorizacija se ne obravnava kot dokaz konkretnega dostopa; za to so potrebni dodatni artefakti iz časa izvajanja ali vsebine.
Zakaj je to področje preiskave forenzično pomembno?
Dovoljenja za varstvo podatkov so pomembna s forenzičnega vidika, saj vplivajo na morebitni dostop aplikacij do posebej zaščitenih virov. Nenavadno širok obseg dostopa je lahko pomemben pri preiskavi zlonamerne programske opreme ali zlorabe, vendar ni samodejno sumljiv: programska oprema za varnostno kopiranje, varnost, upravljanje in forenzično preiskovanje lahko upravičeno zahteva obsežna pooblastila.
Zanesljiva ocena se zato oblikuje šele na podlagi povezave med pooblastilom, uporabo, podpisom, kontekstom namestitve in dejanskimi sledmi dejavnosti.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo pooblastil za varstvo podatkov v sistemu macOS ali sumljivih dostopnih pravic aplikacij? LanCologne vam pomaga pri sodno veljavnem varovanju podatkov in pregledni tehnični oceni.
V zvezi s to temo
- Forenzična analiza storitev za zagon – ocena povezav med aplikacijami in dokumenti v sistemu macOS
- Forenzična analiza poročil o okvarah v sistemu macOS – preučevanje okvar procesov in diagnostičnih podatkov
- Forenzična analiza datotek Plist v macOS – analiza konfiguracij in stanj
- Forenzična analiza podatkovnih baz SQLite v sistemu macOS – skupna analiza podatkovne baze, WAL in SHM