IT-forenzika · Odvetniki in zagovorniki v kazenskih zadevah
Kako je mogoče preveriti, ali se je na napravo samodejno prenesla sporna vsebina?
Sinhronizacija, varnostne kopije, aplikacije za sporočanje, e-pošta ali sistemske storitve lahko prenesejo datoteke na napravo, ne da bi jih uporabnik zavestno prenesel.
Zakaj je to vprašanje pomembno za zagovor v kazenskem postopku
Zlasti pri digitalnih dokazih lahko že majhne razlike v viru podatkov, sistemskem kontekstu ali časovni semantiki bistveno spremenijo pomen ugotovitve. Za obrambo je zato ključno, ali obremenilna ugotovitev dejansko izhaja iz primarnih podatkov ali pa je potrebna tehnično podrobnejša ocena.
Tehnični pristop k preiskavi
Preverjamo artefakte nastanka in prenosa, stanja v oblaku in aplikacijah, lokalne poti ter časovne reference.
Kje je meja izjavljanja
Avtomatski prenos je verodostojna nasprotna hipoteza le, če se z njo ujemata konkretna tehnična arhitektura in obstoječe sledi.
Zakaj LanCologne?
Po vpogledu v spis ali takoj, ko obramba zakonito prejme tehnično relevantno dokumentacijo, lahko neodvisna ponovna preveritev razkrije dejansko dokazno moč digitalnih ugotovitev. Pri tem LanCologne ne deluje z namenom, da bi nujno našel napako v preiskovalnem spisu.
Preverjamo, kakšno tehnično ugotovitev dejansko vsebujejo primarni podatki. Kadar je ugotovitev pristojnega organa pravilna, jo potrdimo. Kadar poročilo, ki izhaja iz podatkov o napravi ali računu, izpelje nadaljnjo identifikacijo osebe, preverimo dodatne povezovalne okoliščine, potrebne za to. Prav tako upoštevamo avtomatske sistemske procese, sinhronizacijo, migracijo, varnostne kopije in alternativne tehnične vzroke.
Ugotovitve analizatorja ali poročila, ki so pomembne za odločanje, se po potrebi preverijo na podlagi izhodiščnih podatkov oziroma z drugo strokovno ustrezno metodo. Vrzeli v podatkih, nasprotujoči si viri in alternativne razlage, ki jih ni mogoče razrešiti, se odkrito navedejo.
Rezultati se pripravijo tako, da lahko zagovornik prepozna njihov tehnični pomen za svojo obrambno strategijo, hkrati pa lahko kasneje tudi drug usposobljen IT-forenzik razume ključne ugotovitve.
Naš način dela
Obremenilni, razbremenilni in odprti izvidi
Neodvisna preiskava je verodostojna le, če se potrdijo tudi obremenilni izsledki, takoj ko to podpirajo podatki. Prav tako se jasno navedejo razbremenilni nasprotni izsledki ali negotovosti, ki jih ni mogoče razrešiti. Postopek, ki je le tehnično mogoč, se ne predstavlja kot ugotovljeno dejstvo.
Razumljivo za zagovornika v kazenskem postopku – tehnično preverljivo za druge forenzike
Glavna ugotovitev je pojasnjena v jasnem jeziku. Viri podatkov, pomembni za preiskavo, informacije o celovitosti, časovni podatki, identifikacijske številke, viri surovih podatkov in metodološki koraki so dokumentirani tako, da lahko drug usposobljen IT-forenzik strokovno razume bistvene ugotovitve.
LanCologne kot neodvisna tehnična podpora obrambi v kazenskem postopku
Če želi zagovornik v kazenskem postopku neodvisno preveriti izsledek digitalne forenzične analize ali tehnično ugotovitev iz preiskovalnega spisa, mu LanCologne pomaga z objektivnim in nepristranskim ponovnim preverjanjem. Cilj je pridobiti zanesljiv odgovor na vprašanje, kaj dejansko dokazujejo razpoložljivi podatki – in kje se njihova izpoved konča.
Pravni okvir
Pravica zagovornika do vpogleda v spise in ogleda dokaznih predmetov je urejena v § 147 Zakona o kazenskem postopku. V skladu z odstavkom 1 je zagovornik pooblaščen za vpogled v spise, ki so na voljo sodišču ali ki jih je treba predložiti v primeru obtožnice, ter za ogled uradno shranjenih dokaznih predmetov. Pred zaključkom preiskave se lahko vpogled v skladu z odstavkom 2 omeji pod tam navedenimi pogoji. V skladu z odstavkom 3 se zagovorniku v nobeni fazi postopka ne sme zavrniti vpogleda v izvedenska mnenja.
Te pravice pripadajo zagovorniku, ne pa podjetju LanCologne. Tehnična protipreverba, ki jo opravi zasebno pooblaščen IT-forenzik, predpostavlja, da lahko obramba zadevne dokumente ali podatke zakonito da na voljo. LanCologne s tem pooblastilom ne pridobi lastne pravice do vpogleda v spise, ogleda ali dostopa do podatkov pri tožilstvu ali policiji.
§ 160(2) Zakona o kazenskem postopku (StPO) tožilstvo izrecno zavezuje, da preišče tako obremenilne kot razbremenilne okoliščine. V skladu s § 163a(2) Zakona o kazenskem postopku je treba zbrati dokaze, ki jih je obtoženec predložil v svojo obrambo, če so pomembni. Neodvisna tehnična preiskava lahko zato prinese dejstva in nasprotne ugotovitve, katerih uporabo v postopku oceni zagovornik.
Kar zadeva uradno zasežena, zaplenjena ali pregledana elektronska dokazna sredstva, je treba upoštevati zlasti člene 94, 98 in 110 Zakona o kazenskem postopku. Te določbe zasebnemu forenzičnemu strokovnjaku za informacijsko tehnologijo ne podeljujejo državnih pooblastil.
IT-forenzik, ki ga je obramba zasebno pooblastila, ni zgolj zaradi tega pooblastila uradno imenovan izvedenec v smislu §§ 72 in naslednjih členov Zakona o kazenskem postopku (StPO). Zasebna mnenja, tehnično svetovanje in uradno imenovanje izvedenca je treba v postopku ločevati.
Če preiskava ne prinese zadostnih razlogov za vložitev javne obtožbe, tožilstvo ustavi postopek v skladu s § 170(2) Zakona o kazenskem postopku. Tehnična ugotovitev s strani obrambe ne zagotavlja takšne odločitve, lahko pa predstavlja pomemben del dejanske podlage.
Pogosta vprašanja
LanCologne – IT-forenzika za odvetnike in zagovornike v kazenskih zadevah
Imate vprašanje v zvezi z digitalnim področjem? LanCologne vam nudi podporo z objektivno in nepristransko forenzično preiskavo na področju IT.
V zvezi s to temo
- Kako se preveri, ali datoteka izvira iz varnostne kopije ali iz aktivne rabe?
- Kako lahko obramba preveri, ali so bile datoteke s sličicami ali datoteke iz predpomnilnika napačno razložene?
- Kako se iz vidika zagovornika ocenjujejo iskalni indeksi iz preiskovalnega spisa?
- Kako je mogoče preveriti, ali je bila datoteka le samodejno odprta ali pa jo je obdelal nek program?