IT-forenzika · Posamezniki

Kako zanesljivi so časovni žigi kot digitalni dokaz?

Digitalni sistemi shranjujejo različne vrste časovnih podatkov za ustvarjanje, spreminjanje, dostop, sinhronizacijo ali dogodke v bazi podatkov.

Nezavezujoča poizvedba

Zakaj je to vprašanje pomembno za posameznike

Klepeti, fotografije, videoposnetki in posnetki zaslona lahko v zasebnih, civilnih ali kazenskih sporih pridobijo precejšnjo težo. Njihova vidna predstavitev pa ne daje samodejno odgovorov na vprašanja o izvoru, spremembah, času nastanka ali avtorstvu.

Tehnični pristop k preiskavi

Vsak časovni žig razlagamo v skladu z njegovo tehnično semantiko in povezujemo več neodvisnih virov.

Kje je meja izjavljanja

Na časovne oznake lahko vplivajo časovni pasovi, sistemska ura, kopiranje, uvoz, postopki v oblaku ali manipulacija, zato jih ne smemo precenjevati v izoliranem kontekstu.

Zakaj LanCologne?

Za laike se digitalni dokazi pogosto zdijo bolj nedvoumni, kot so v resnici s tehničnega vidika. Posnetek zaslona lahko izgleda pristno, a je kljub temu lahko obdelan. Nasprotno pa lahko manjkajoči metapodatki ali ponovna kompresija imajo povsem običajne vzroke. Datoteka je lahko shranjena na pametnem telefonu, ne da bi bila tam ustvarjena.

LanCologne zato domnevno preprosto vprašanje „Ali je to resnično?“ razčleni na tehnično preverljiva podvprašanja: Ali je na voljo izvirna datoteka? Iz katere aplikacije ali podatkovnega vira izvira? Ali so notranje strukture in metapodatki skladni? Ali obstajajo ustrezni vnosi v podatkovnih bazah, varnostnih kopijah, oblačnih ali sistemskih artefaktih? Je bila datoteka izvožena, pretvorjena ali obdelana? Kateri od teh postopkov so dejansko dokazljivi?

Posebej pomembno je ločevanje med avtentičnostjo in avtorstvom. Tudi če je bilo sporočilo tehnično shranjeno na določenem računu, to še ne pomeni, da je samodejno dokazano, katera fizična oseba ga je vnesla. Prav tako model kamere v podatkih EXIF brez dodatne preveritve ne dokazuje, katera konkretna fizična naprava je ustvarila datoteko.

Primarne podatke imamo raje kot zgolj prikaze. Izvirna poročila, baze podatkov in izvirne datoteke običajno vsebujejo več tehničnega konteksta kot posnetki zaslona, izpisi ali naknadni izvozi.

Izid ostaja odprt. Enako dokumentiramo potrditvene, nasprotujoče in nedoločljive ugotovitve ter na razumljiv način pojasnjujemo, do kam dejansko sega tehnična ugotovitev.

Naš način dela

1Opredelite konkretno vprašanje v zvezi z dokazom: vsebina, izvor, čas, sprememba ali avtorstvo.
2Pridobiti originalno napravo oziroma originalno datoteko, če je to zakonito mogoče.
3Pripraviti delovne kopije in dokumentirati celovitost ustreznih stanja podatkov.
4Jasno razlikujte med posnetkom zaslona, izvozom in primarnimi podatki.
5Preučiti strukturo datotek, metapodatke in artefakte, specifične za posamezno aplikacijo.
6Časovne oznake razlagati v skladu z njihovim tehničnim pomenom.
7Preverite ustrezne baze podatkov, varnostne kopije, oblake in sistemske sledi.
8Razlikujte med običajnim pretvarjanjem in obdelavo na platformi ter namerno manipulacijo.
9Nikoli ne dopustite, da bi avtomatski detektorji manipulacij ali detektorji na podlagi umetne inteligence odločali sami.
10Avtentičnosti, porekla, lastništva in avtorstva ne smemo enačiti.
11Dokumentirajte nasprotne hipoteze in vrzeli v podatkih.
12Rezultat je treba predstaviti na razumljiv način in tako, da ga je mogoče ponoviti za strokovno preverjanje.

Avtentičnost ni isto kot avtorstvo

Sporočilo je lahko tehnično avtentično shranjeno v računu ali na napravi, ne da bi iz tega samega dejstva z gotovostjo izhajalo, katera fizična oseba ga je napisala. Ta ločitev preprečuje, da bi se pravilna tehnična ugotovitev pomešala z nedokazano trditvijo o identiteti osebe.

Izvirni podatki so pomembnejši od samega prikaza na zaslonu

Posnetek zaslona je lahko koristen, še posebej če se vsebina kasneje izgubi. Za podrobnejšo preiskavo pa poskušamo pridobiti tudi izvirne datoteke, podatke iz aplikacij, baze podatkov ali druge primarne vire. Ti pogosto vsebujejo kontekst, ki v vidnem prikazu manjka.

Zakaj se pri preiskavi digitalnih dokazov uporablja metoda LanCologne?

LanCologne digitalnih vsebin ne obravnava kot resničnih ali napačnih zgolj zato, ker izgledajo verjetne. Preverjamo razpoložljive tehnične dokaze, dokumentiramo izvor in omejitve trditev ter pripravimo utemeljitev tako, da je razumljiva za zasebne stranke in hkrati pregledna za odvetnike, preiskovalne organe, sodišča ali druge usposobljene IT-forenzike.

Pravni okvir

V primeru ponarejenih digitalnih dokaznih podatkov je lahko, odvisno od konkretnih okoliščin, relevanten § 269 Kazenskega zakonika. Ta določba v skladu s svojimi pogoji zadeva shranjevanje ali spreminjanje podatkov, pomembnih za dokazovanje, z namenom zavajanja oziroma uporabo tako shranjenih ali spremenjenih podatkov. Ali konkretna datoteka ali sporočilo izpolnjuje vse sestavne elemente kaznivega dejanja, je pravno vprašanje; sama ugotovitev tehnične manipulacije na to vprašanje ne daje odgovora.

Za civilna sodna postopka velja § 371 ZPO. V skladu s tem se dokaz z ogledom lahko predloži tudi s predložitvijo ali posredovanjem elektronskih dokumentov. § 371a ZPO vsebuje posebne določbe o dokazni moči elektronskih dokumentov, zlasti v primeru kvalificiranih elektronskih podpisov in določenih javnih elektronskih dokumentov. Zato vsako običajno sporočilo v klepetu ali slikovna datoteka ne ima avtomatično posebne dokazne moči, ki je tam določena.

Za izvedensko mnenje veljajo §§ 402 in naslednji ZPO. Zasebno naročeno forenzično poročilo s področja informatike ni sodno izvedensko poročilo zgolj zaradi svoje tehnične kakovosti. Njegova razumljiva metodologija in pridobljena dokazna podlaga pa sta lahko pomembni za odvetnike in poznejšo strokovno preveritev.

Hash vrednosti so pomembno orodje za zagotavljanje integritete, vendar ne zagotavljajo pristnosti izvirne vsebine. Hash dokazuje, da je določen nabor podatkov od trenutka izračuna hash vrednosti ostal nespremenjen oziroma da se bit za bitom ujema s primerjalnim naborom. Ne daje pa samodejnega odgovora na vprašanje, ali je bila vsebina pred varnostnim kopiranjem spremenjena.

LanCologne ocenjuje tehnične podatke in njihov pomen. Pravna ocena dokazov, kazenskopravna opredelitev ter odločitev o tem, kateri dokaz ima v postopku kakšen pomen, so v pristojnosti odvetnikov, preiskovalnih organov in sodišč.

Pogosta vprašanja

Kako zanesljivi so časovni žigi kot digitalni dokaz?
Klepeti, fotografije, videoposnetki in posnetki zaslona lahko v zasebnih, civilnih ali kazenskih sporih pridobijo precejšnjo težo. Njihova vidna predstavitev pa ne daje samodejno odgovorov na vprašanja o izvoru, spremembah, času nastanka ali avtorstvu.
Kako poteka takšna tehnična preiskava v praksi?
Vsak časovni žig razlagamo v skladu z njegovo tehnično semantiko in povezujemo več neodvisnih virov.
Ali lahko takšna preiskava vedno prinese nedvoumni rezultat?
Na časovne oznake lahko vplivajo časovni pasovi, sistemska ura, kopiranje, uvoz, postopki v oblaku ali manipulacija, zato jih ne smemo precenjevati v izoliranem kontekstu.
Ali za to obstaja pravna podlaga?
V primeru ponarejenih digitalnih dokaznih podatkov je lahko, odvisno od konkretnih okoliščin, relevanten § 269 Kazenskega zakonika (StGB). Ta določba v skladu s svojimi pogoji zadeva shranjevanje ali spreminjanje podatkov, pomembnih za dokazovanje, z namenom zavajanja oziroma uporabo tako shranjenih ali spremenjenih podatkov. Ali posamezna datoteka ali sporočilo izpolnjuje vse sestavne elemente kaznivega dejanja, je pravno vprašanje; sama ugotovitev tehnične manipulacije na to vprašanje ne daje odgovora. Za civilna sodna postopka je pomemben § 371 ZPO. V skladu s tem se dokaz z ogledom lahko predloži tudi s predložitvijo ali posredovanjem elektronskih dokumentov. § 371a ZPO vsebuje posebne določbe o dokazni moči elektronskih dokumentov, zlasti v primeru kvalificiranih elektronskih podpisov in določenih javnih elektronskih dokumentov. Zato vsako običajno sporočilo v klepetu ali slikovna datoteka ne ima avtomatično posebne dokazne moči, ki je tam določena. Za izvedensko dokazovanje veljajo §§ 402 in naslednji ZPO. Zasebno naročeno IT-forenzično mnenje ni samo zaradi svoje tehnične kakovosti sodno izvedensko mnenje. Njegova razumljiva metodologija in pridobljena dokazna podlaga pa sta lahko pomembni za odvetnike in poznejšo strokovno preveritev. Hash vrednosti so pomemben instrument za zagotavljanje integritete, vendar ne zagotavljajo pristnosti prvotne vsebine. Hash dokazuje, da je določeno stanje podatkov od trenutka oblikovanja hasha ostalo nespremenjeno oziroma da se bit za bitom ujema s primerjalnim stanjem. Ne daje samodejnega odgovora na vprašanje, ali je bila vsebina pred varnostnim kopiranjem manipulirana. LanCologne ocenjuje tehnične podatke in njihovo dokazno vrednost. Pravna ocena dokazov, kazenskopravna opredelitev in odločitev, kateri dokaz ima v postopku kakšen pomen, so v pristojnosti odvetnikov, preiskovalnih organov in sodišč.

LanCologne – IT-forenzika za posameznike

Imate vprašanje v zvezi z digitalnim področjem? LanCologne vam nudi podporo z objektivno in nepristransko forenzično preiskavo na področju IT.

Stopite v stik zdaj