IT-forenzika · Sodišča
Ali je mogoče ugotoviti, ali so bili podatki preneseni ali pridobljeni prek omrežne delitve?
Dateien können innerhalb eines Unternehmens oder Heimnetzes über Freigaben bereitgestellt, geöffnet oder kopiert werden. Die gerichtliche Frage lautet häufig, welche dieser Handlungen tatsächlich nachweisbar ist.
Za sodišče ni pomembno, koliko programov za analizo je bilo uporabljenih. Odločilno je, katero konkretno tehnično dejstvo je mogoče zanesljivo ugotoviti na podlagi razpoložljivih podatkov, kako je ta ugotovitev nastala in kje so njene meje.
Konkretno vprašanje glede dokazov
Wir korrelieren lokale Clientspuren, Server- oder NAS-Protokolle, Freigabeinformationen, Dateisystemzeiten und gegebenenfalls Authentifizierungsereignisse.
Zakaj ena sama digitalna sled redko zadostuje
Digitalni artefakti nastajajo v sistemih z lastnimi mehanizmi shranjevanja, sinhronizacije in beleženja. Posamezni časovni žig, vnos v dnevnik ali vrednost v bazi podatkov se zato ne upošteva kot dokončna ugotovitev brez konteksta. Če to zahteva dokazno vprašanje, se med seboj poveže več neodvisnih sledi in preverijo tehnično verjetne nasprotne hipoteze.
Kje je meja izjavljanja
Der Zugriff auf eine Freigabe ist nicht automatisch der Nachweis einer konkreten Dateiübertragung. Ebenso kann eine serverseitige Protokollierung je nach Konfiguration unvollständig sein.
Kako LanCologne obravnava dokazno vprašanje
Bei LanCologne beginnt die Untersuchung mit der gerichtlichen Beweisfrage und nicht mit einem bestimmten Analyseprogramm. Zunächst wird geklärt, welche technische Tatsache festgestellt werden soll, welche Datenquellen dafür Aussagekraft besitzen und welche Gegenhypothesen berücksichtigt werden müssen.
Die Beweismittel und die Ausgangsdaten werden eindeutig dokumentiert. Soweit technisch möglich, erfolgt die Auswertung auf verifizierten forensischen Sicherungen oder geeigneten Arbeitskopien. Entscheidungserhebliche Treffer werden nicht allein deshalb übernommen, weil sie von einer Software angezeigt werden. Wir prüfen Herkunft, Entstehungslogik und Kontext des Artefakts und kontrollieren zentrale Befunde bei Bedarf anhand der zugrunde liegenden Daten oder einer zweiten fachlich geeigneten Methode.
V strokovnem mnenju so ugotovitve dejanskega stanja, tehnična interpretacija in zaključki ločeni drug od drugega. Enako jasno so opisane tudi meje trditev: kaj je mogoče dokazati? Kaj je zgolj podprto? Katere nasprotne ugotovitve obstajajo? Kaj ostaja odprto? Nedokazljivost se ne preoblikuje v navidezno zanesljivo trditev.
Der Hauptteil wird so geschrieben, dass ein Richter ohne IT-forensische Spezialkenntnisse die Herleitung verstehen kann. Die technische Nachprüfbarkeit bleibt erhalten. Prüfrelevante Datenquellen, Integritätsinformationen, Artefakte und Untersuchungsschritte werden so dokumentiert, dass ein unabhängiger IT-Forensiker die zentralen Feststellungen für ein mögliches Gegengutachten nachvollziehen kann.
Od sodnega naloga do zanesljive izjave
Pozitivni rezultati, negativni rezultati in odsotnost dokazov
Strokovna ugotovitev mora biti odprta glede izida. Če podatki potrjujejo preverjano hipotezo, se pojasni, na čem ta temelji. Če tej hipotezi nasprotujejo zanesljivi dokazi, se tudi ti predstavijo. Če podatkovna baza ne zadostuje za zanesljivo odločitev, se to označi kot nedokazano oziroma kot odprto tehnično vprašanje. Prav ta ločitev preprečuje, da bi iz vrzeli v podatkih nastala navidezno zanesljiva trditev.
Razumljivo za sodišče – tehnično preverljivo za nasprotnega izvedenca
Strokovno jedro je pojasnjeno v razumljivem jeziku. Strokovni izrazi se uporabljajo le tam, kjer so potrebni, in so nato razloženi. Hkrati so ohranjeni ključni tehnični temelji: preučeni viri podatkov, relevantni artefakti, informacije o integriteti, časovne reference in metodološki koraki. IT-forenzik, ki ni seznanjen s postopkom, mora biti sposoben preveriti izpeljavo, ne da bi glavno besedilo za sodišče postalo zgolj zbirka surovih tehničnih podatkov.
Metodološka uvrstitev
Za sodno informacijsko forenziko ne obstaja zakonsko predpisan seznam obveznih programov za analizo. Strokovno gledano so ključnega pomena nadzorovana baza podatkov, celovitost, dokumentirani koraki preiskave, preverljive zaključke ter možnost neodvisnega pregleda.
Der BSI-Grundschutz-Baustein DER.2.2 „Vorsorge für die IT-Forensik“ enthält hilfreiche Grundgedanken zur Vorbereitung auf spätere forensische Untersuchungen und zur Spurensicherung bei IT-Sicherheitsvorfällen. Er ist jedoch kein strafprozessualer Forensikstandard; die eigentliche forensische Analyse ist nicht Gegenstand dieses Bausteins. Diese Abgrenzung wird ausdrücklich beachtet.
LanCologne kot neodvisni IT-strokovnjak
Če mora sodišče tehnično pojasniti konkretno vprašanje v zvezi z digitalnimi dokazi, neodvisno in brez vnaprejšnjih predpostavk preučimo obstoječo bazo podatkov. Cilj ni čim obsežnejše zbiranje tehničnih zadetkov, temveč strokovno utemeljen odgovor: razumljiv za sodišče, pregleden v svojem izpeljanju in tehnično preverljiv.
Pravni okvir
Für den Sachverständigenbeweis in Zivilverfahren sind insbesondere §§ 402 ff. ZPO relevant. § 403 ZPO betrifft die Bezeichnung der zu begutachtenden Punkte. Nach § 404a ZPO leitet das Gericht die Tätigkeit des Sachverständigen und kann Art und Umfang seiner Tätigkeit bestimmen. § 407a ZPO enthält Pflichten des Sachverständigen, unter anderem zur Prüfung des eigenen Fachgebiets und zur Klärung von Zweifeln über Inhalt und Umfang des Auftrags. § 411 ZPO regelt das schriftliche Gutachten sowie dessen Erläuterung und Ergänzung. Die Würdigung des Gutachtens zusammen mit dem übrigen Beweisergebnis bleibt Aufgabe des Gerichts (§ 286 ZPO).
Bei strafprozessualen Gutachten gelten für Sachverständige die §§ 72 ff. StPO. Welche Vorschriften im konkreten Verfahren einschlägig sind, hängt vom Auftrag und der Verfahrensart ab. Die IT-forensische Begutachtung ersetzt weder die rechtliche Bewertung noch die gerichtliche Beweiswürdigung.
Pogosta vprašanja
LanCologne – IT-forenzika za sodišča
Imate vprašanje v zvezi z digitalnim področjem? LanCologne vam nudi podporo z objektivno in nepristransko forenzično preiskavo na področju IT.
V zvezi s to temo
- Welche Aussagekraft besitzen flüchtige Daten aus dem Arbeitsspeicher vor Gericht?
- Kann eine Remote-Desktop- oder Fernzugriffssitzung nachträglich nachgewiesen werden?
- Kann festgestellt werden, ob ein Gerät zum relevanten Zeitpunkt gesperrt oder aktiv bedient wurde?
- Kann nachvollzogen werden, mit welchem Netzwerk ein Gerät zu einem bestimmten Zeitpunkt verbunden war?