IT-kriminalteknik · Advokater och försvarsadvokater
Hur beaktas automatisk inloggning och automatisk återställning av sessioner i utredningsakten?
En lyckad inloggning kan ske automatiskt eller återställa en tidigare session.
Varför denna fråga är viktig för försvarssidan
Särskilt när det gäller digitala bevis kan små skillnader i datakälla, systemkontext eller tidssemantik avsevärt förändra innebörden av ett resultat. För försvaret är det därför avgörande om den belastande slutsatsen verkligen följer av primärdata eller om en mer ingående teknisk utvärdering krävs.
Teknisk undersökningsmetod
Vi granskar inställningarna för automatisk inloggning, återställning av sessioner, start- och inloggningshändelser samt efterföljande användaraktivitet.
Var gränsen för uttalanden går
En loggad inloggning är vid automatisk inloggning inte ett säkert bevis på medveten autentisering.
Varför LanCologne?
Efter granskning av akten eller så snart försvaret på lagligt sätt har fått tillgång till tekniskt relevanta handlingar kan en oberoende kontroll tydliggöra den faktiska bevisstyrkan hos digitala fynd. LanCologne arbetar inte med målet att nödvändigtvis hitta ett fel i utredningsakten.
Vi granskar vilka tekniska slutsatser som faktiskt framgår av primärdata. Om ett myndighetsutlåtande är korrekt bekräftas det. Om en rapport baserad på enhets- eller kontouppgifter leder till en mer detaljerad personidentifiering, granskar vi de ytterligare kopplingsuppgifter som krävs för detta. På samma sätt beaktas automatiska systemprocesser, synkronisering, migrering, säkerhetskopiering och alternativa tekniska orsaker.
Beslutsrelevanta resultat från parsning eller rapporter valideras vid behov utifrån de underliggande uppgifterna eller med hjälp av en andra metod som är lämplig ur fackmässigt perspektiv. Dataluckor, motstridiga källor och alternativa förklaringar som inte går att reda ut anges öppet.
Resultaten sammanställs på ett sådant sätt att försvarsadvokaten kan förstå den tekniska betydelsen för sin försvarsstrategi och att en annan kvalificerad IT-forensiker senare kan följa de centrala slutsatserna.
Vår arbetsmetod
Betydande, icke-betydande och oklara fynd
En oberoende granskning är endast trovärdig om även belastande resultat bekräftas så snart uppgifterna stöder dem. På samma sätt ska även förmildrande motbevis eller osäkerheter som inte går att reda ut tydligt anges. En process som endast är tekniskt möjlig får inte framställas som ett fastställt faktum.
Förståeligt för försvarsadvokaten – tekniskt verifierbart för andra kriminaltekniker
De viktigaste resultaten redovisas på ett tydligt sätt. Källor till information som är relevant för granskningen, uppgifter om integritet, tidsangivelser, ID-nummer, källor till rådata och metodiska steg dokumenteras på ett sådant sätt att en annan kvalificerad IT-forensiker kan följa de väsentliga slutsatserna ur ett fackmässigt perspektiv.
LanCologne som oberoende tekniskt stöd för försvarssidan
Om en försvarsadvokat vill låta en digital bevisbedömning eller en teknisk slutsats från utredningsakten granskas oberoende, erbjuder LanCologne stöd i form av en saklig och förutfattningslös motgranskning. Målet är att få ett tillförlitligt svar på vad de tillgängliga uppgifterna faktiskt bevisar – och var deras bevisvärde upphör.
Rättslig ram
Försvararens rätt att ta del av handlingar och besiktiga bevisregleras av § 147 i straffprocesslagen. Enligt punkt 1 har försvararen rätt att ta del av de handlingar som finns hos domstolen eller som ska läggas fram vid en åtal, samt att besikta bevisföremål som förvaras av myndigheterna. Innan utredningen avslutas kan rätten till insyn enligt punkt 2 begränsas under de villkor som anges där. Enligt punkt 3 får försvararen under inga omständigheter nekas insyn i sakkunnigas utlåtanden, oavsett i vilket skede av förfarandet det befinner sig.
Dessa rättigheter tillkommer försvarsadvokaten, inte LanCologne. En teknisk motkontroll utförd av en privat anlitad IT-forensiker förutsätter att försvaret lagligen kan tillhandahålla de berörda handlingarna eller uppgifterna. Genom uppdraget erhåller LanCologne ingen egen rätt till aktinsyn, besiktning eller åtkomst gentemot åklagarmyndigheten eller polisen.
§ 160 andra stycket i rättegångsordningen (StPO) ålägger åklagarmyndigheten uttryckligen att utreda såväl belastande som förmildrande omständigheter. Enligt § 163a andra stycket i straffprocesslagen ska bevis som den misstänkte begär för sin förmån tas upp om de är av betydelse. En oberoende teknisk undersökning kan därför ge upphov till fakta och motbevis, vars användning i rättegången bedöms av försvarsadvokaten.
När det gäller elektroniska bevis som har säkrats, beslagtagits eller granskats av myndigheter ska särskilt §§ 94, 98 och 110 i rättegångsordningen (StPO) beaktas. Dessa bestämmelser ger inte en privat anlitad IT-forensiker några myndighetsbefogenheter.
En IT-forensiker som anlitats privat av försvaret är inte enligt §§ 72 ff. StPO en formellt utsedd sakkunnig enbart på grund av detta uppdrag. Privata utlåtanden, teknisk rådgivning och en formell sakkunnigroll måste hållas åtskilda i processrättsligt hänseende.
Om utredningen inte ger tillräckliga skäl för att väcka åtal, avslutar åklagarmyndigheten förfarandet enligt § 170 stycke 2 i rättegångsordningen. Ett tekniskt konstaterande från försvarets sida garanterar inte ett sådant beslut, men kan utgöra en relevant del av den faktiska grunden.
Vanliga frågor
LanCologne – IT-forensik för advokater och brottmålsförsvarare
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.
I anslutning till detta ämne
- Hur kan man kontrollera om ett program verkligen har körts och inte bara installerats?
- Hur kan försvaret låta undersöka om ett program som nu har avinstallerats verkligen var relevant?
- Hur bedöms administrativa befogenheter och deras faktiska användning ur ett försvarsadvokats perspektiv?
- Hur kan man kontrollera om en filflyttning felaktigt har tolkats som en kopiering?