IT-forenzika · Posamezniki
Kako lahko ugotovim, ali je na mojem Macu prišlo do nepooblaščenega oddaljenega dostopa?
macOS ponuja lastne funkcije za skupno rabo in oddaljeni dostop; poleg tega je mogoče uporabljati tudi programe tretjih ponudnikov.
Zakaj je to vprašanje pomembno za posameznike
Morebitni nepooblaščen dostop pogosto zadeva zelo osebne podatke in lahko povzroči veliko negotovost. Prav zato je pomembna objektivna preiskava: ne vsaka nenavadnost je napad, vendar je treba konkreten sum preveriti na podlagi ustreznih digitalnih sledi.
Tehnični pristop k preiskavi
Preučujemo ustrezne nastavitve sistema macOS, dnevnike, sledi uporabnikov, procesov in omrežja ter obstoječo programsko opremo za oddaljeni dostop.
Kje je meja izjavljanja
Ni vsaka aktivirana funkcija za omogočanje dostopa bila dejansko uporabljena od zunaj.
Zakaj LanCologne?
Za posameznike je morebitni nepooblaščen dostop pogosto veliko več kot le tehnični problem. Na pametnem telefonu ali računalniku se nahajajo osebna korespondenca, fotografije, dokumenti, podatki za prijavo in pogosto tudi dostop do drugih spletnih računov. Zato vsak sum jemljemo resno, vendar ga pred preiskavo ne obravnavamo kot dejstvo.
LanCologne se ne začne z vprašanjem: „Kdo me je heknil?“, temveč s preverljivimi tehničnimi vprašanji. Kakšna je ugotovitev? Kateri običajni tehnični vzroki pridejo prav tako v poštev? Kateri artefakti bi morali biti prisotni, če bi se domnevno dejanje dejansko zgodilo? Kateri neodvisni viri podatkov lahko potrdijo ali ovržejo trditev?
Pri tem dosledno razlikujemo med tehnično možnostjo in dokazanim dejanjem. Nameščen program za vzdrževanje na daljavo še ne dokazuje dostopa na daljavo. Neznan prijavni podatek sam po sebi ne dokazuje identitete osebe. Visoka poraba baterije še ne dokazuje prisotnosti vohunske programske opreme.
Avtomatizirani skenerji in forenzična programska oprema so le pripomočki. Zanesljiva ugotovitev nastane šele s preverjanjem izhodiščnih podatkov, časovnega konteksta in medsebojne povezave več sledi.
Enako pomemben je tudi negativen izid. Če na podlagi razpoložljivih podatkov ni mogoče potrditi domnevnega nepooblaščenega dostopa, se tudi to jasno dokumentira. Kadar podatki ne omogočajo zanesljive ugotovitve, te vrzeli ne zapolnjujemo z domnevami.
Naš način dela
Vaš sum jemljemo resno – vendar iz njega ne sklepamo na nobeno diagnozo
Forenzična preiskava mora upoštevati tudi možnost, da ima sumljiva ugotovitev običajen tehnični vzrok. To varuje stranko pred napačnimi zaključki in dejansko pozitivni izsledek naredi precej bolj zanesljivega.
Zagotavljanje dokazov in varnost morata biti usklajeni
V primeru akutne zlorabe računa je morda potrebno spremeniti gesla, prekiniti sej ali blokirati račun. Hkrati pa lahko spremembe vplivajo na zgodovinske zapise. Zato dajemo prednost ohranjanju dokazov tam, kjer je to smiselno in izvedljivo, ne da bi pri tem umetno podaljševali nastajajočo škodo.
Zakaj izbrati LanCologne za zasebno IT-forenzično preiskavo?
Naša naloga ni potrditi strahov stranke. Odgovarjamo na tehnično dokazno vprašanje. Podatke, na katerih temelji naša ugotovitev, postopek izpeljave in omejitve zaključka dokumentiramo tako, da ostane rezultat razumljiv in ga lahko po potrebi strokovno ovrednoti tudi odvetnik, pristojni organ ali drug usposobljen IT-forenzik.
Pravni okvir
V primeru domnevnega nepooblaščenega dostopa lahko pride do različnih kaznivih dejanj. § 202a Kazenskega zakonika (StGB) v skladu s svojimi pogoji zajema nepooblaščeno pridobitev dostopa do podatkov, ki so posebej zaščiteni pred nepooblaščenim dostopom in niso namenjeni storilcu, s premagovanjem zaščite dostopa. § 202b Kazenskega zakonika (StGB) v skladu s svojimi pogoji obravnava nepooblaščeno prestrezanje podatkov, ki niso namenjeni storilcu, iz nejavnega prenosa podatkov oziroma elektromagnetnega sevanja.
Tudi spreminjanje podatkov (§ 303a Kazenskega zakonika) ali računalniški sabotaj (§ 303b Kazenskega zakonika) sta lahko pomembna, odvisno od dejanskega stanja. V zvezi z nadlegovanjem § 238 Kazenskega zakonika med drugim upošteva določena digitalna dejanja in izrecno napotuje na dejanja iz §§ 202a do 202c. Tehnična ugotovitev dostopa ali spremembe pa še ne pomeni avtomatično, da so izpolnjeni vsi sestavni elementi kaznivega dejanja ali da je določena oseba storilec.
Za poznejše zavarovanje dokazov je pomembno, da digitalnih vsebin ne spreminjate brez potrebe. Tudi policijska služba za preprečevanje kriminala pri spletnih kaznivih dejanjih priporoča takojšnjo dokumentacijo digitalnih dokazov; v primeru hekanih računov sta v ospredju hkrati hitro omejevanje škode in zaščita. Oboje je treba v konkretnem primeru smiselno uskladiti.
LanCologne ne podaja kazenskopravnih obtožb in ne nadomešča niti policije niti odvetnika. Na zakonito predloženih napravah in podatkih lahko ugotovimo tehnična dejstva in jih jasno dokumentiramo. Ali iz tega izhaja kaznivo dejanje, civilnopravna terjatev ali kakršna koli druga pravna posledica, presojajo pristojni organi.
Pogosta vprašanja
Kako lahko ugotovim, ali je na mojem Macu prišlo do nepooblaščenega oddaljenega dostopa?
Kako poteka takšna tehnična preiskava v praksi?
Ali lahko takšna preiskava vedno prinese nedvoumni rezultat?
Ali za to obstaja pravna podlaga?
LanCologne – IT-forenzika za posameznike
Imate vprašanje v zvezi z digitalnim področjem? LanCologne vam nudi podporo z objektivno in nepristransko forenzično preiskavo na področju IT.
V zvezi s to temo
- Kako lahko preverim, ali so bile na mojem pametnem telefonu nameščene neznane aplikacije ali profili?
- Kako lahko preverim, ali je kdo spremenil nastavitve na mojem pametnem telefonu?
- Kako lahko ugotovim, ali je kdo uporabil moja gesla ali podatke za dostop?
- Kako lahko preverim, ali so bile na mojem računu spremenjene dvostopenjska avtentifikacija ali varnostne funkcije?