IT-kriminalteknik · Bil
Personlighetsrättigheter vid analys av fordonsdata
Detaljerade uppgifter om platser och rörelsemönster kan ge djupgående insikter i en persons rörelsemönster och användningsbeteende och berör därmed ofta dennes allmänna rätt till privatliv.
När det gäller fordon är denna punkt särskilt viktig, eftersom tillverkare, modelltyper, programvaruversioner samt de lagrings- och överföringsformat som används kan skilja sig åt avsevärt. En klassisk personbil med förbränningsmotor, ett modernt elfordon och ett nyttofordon med färdskrivare får inte behandlas enligt samma tekniska modell. Lagringsplats, dataformat, kryptering och uppkoppling avgör vilka data som är tillgängliga och vilken säkerhetsmetod som orsakar minsta möjliga förändringar.
Vi hanterar sådana känsliga uppgifter med vederbörlig försiktighet och begränsar utvärderingen till den omfattning som krävs för den konkreta bevisfrågan.
Varför LanCologne?
LanCologne undersöker digitala spår i samband med fordon inte enligt ett generellt standardschema, utan utifrån den specifika fordonstypen, de tillgängliga datakällorna samt den aktuella bevisfrågan. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet inom IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter vid teknisk utredning av digitala ärenden.
Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.
Vår arbetsmetod och de verktyg vi använder
Vår undersökning inleds inte med att vi startar ett analysprogram, utan med att vi samlar in bevismaterial. Fordonet, de inbyggda systemen, det synliga skicket samt anslutna mobila enheter dokumenteras. Därefter avgörs vilka datakällor som är tillgängliga och i vilken ordning dessa ska säkerhetskopieras.
I nästa steg fastställs säkerhetsstrategin. Här skiljer vi på om data är tillgängliga via uttagna lagringsmedier, via en vanlig diagnosgränssnitt eller via en mobil enhet som är ansluten till fordonet. Valet beror inte på bekvämlighet, utan på fordonstyp, dataformat, tillgänglighet och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi i skrivskyddat läge, och oundvikliga förändringar av tillståndet dokumenteras uttryckligen.
Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan sökningar eller egna utvärderingssteg genomföras utan att det ursprungliga bevismaterialet kontinuerligt förändras.
När det gäller särskilt känsliga uppgifter om plats och användning begränsar vi analysen målmedvetet till den omfattning som krävs för den konkreta bevisfrågan och dokumenterar denna begränsning på ett tydligt sätt.
För en läsare utan fackkunskaper är en sak särskilt viktig: Ett forensikprogram „hittar" inte automatiskt sanningen. Det läser datastrukturer och tolkar dem enligt kända regler. Om en ny programvaru- eller systemversion ändrar ett dataformat kan en automatiserad utvärdering ge ett ofullständigt eller felaktigt resultat. Därför kontrollerar vi vid avgörande fynd från vilken fil eller datastruktur resultatet härrör och om en andra teknisk metod bekräftar samma sakförhållande.
Vi väljer medvetet att inte använda någon specialiserad hårdvara för datautvinning ur fordon, såsom proprietära läsare för infotainmentsystem eller styrenheter. Istället analyserar vi lagringsmedier, anslutna mobila enheter och vanliga fil- och databasformat med våra beprövade forensiska verktyg, framför allt Belkasoft X och X-Ways Forensics. I de fall där tillverkarspecifika, odokumenterade format för styrenheter eller infotainmentsystem hindrar en fullständigt automatiserad utvärdering granskar vi de tillgängliga rådata manuellt och dokumenterar befintliga tekniska begränsningar på ett transparent sätt, istället för att hävda ett obekräftat resultat.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Fordonet, dess system och eventuella anslutna mobila enheter identifieras först entydigt och dokumenteras med hjälp av fotografier eller skriftliga anteckningar. Vi noterar i vilket fysiskt och elektroniskt skick fordonet befann sig när det påträffades. Denna information kan senare visa sig vara avgörande.
Tillverkare, modell, installerade system och deras programvaruversioner fastställs. Först då kan man avgöra vilka data som i princip är tillgängliga och vilken säkerhetsmetod som är lämplig.
Säkerhetskopieringen utförs på ett sätt som innebär att originalet förändras så lite som möjligt. Beroende på situationen läses tillgängliga lagringsmedier ut i skrivskyddat läge, anslutna mobila enheter säkerhetskopieras separat och tillgängliga molndata samlas in med den berättigades samtycke. Varje steg loggas.
De skapade avbildningarna eller kopiorna ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter uteslutande på arbetskopior.
Befintliga data analyseras på ett strukturerat sätt med hjälp av våra beprövade forensiska verktyg. Om standardprogramvaran inte stöder ett visst format fullt ut dokumenteras detta istället för att tyst förbigås.
Vid särskilt bevisrelevanta eller ovanliga fynd granskar vi rådata, filstrukturer och metadata manuellt för att utesluta automatiserade feltolkningar.
I slutet redogör vi inte bara för vad som har kunnat avläsas. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Detaljerade uppgifter om platser och rörelsemönster kan ge djupgående insikter i en persons rörelsemönster och användningsbeteende och berör därmed ofta dennes allmänna rätt till privatliv.
Det forensiska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en loggpost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.
Vi hanterar sådana känsliga uppgifter med vederbörlig försiktighet och begränsar utvärderingen till den omfattning som krävs för den konkreta bevisfrågan.
Särskilt när det gäller fordon kan dessutom försöket att genomföra en fullständig teknisk utvärdering stöta på hinder om tillverkarna använder egna, icke-offentliggjorda dataformat. Bristande dokumentation, krypterade lagringsområden och tillverkarspecifika molnanslutningar visar tydligt varför en korrekt säkerhetskopiering och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga analysen påbörjas. Fel i detta skede kan inte alltid åtgärdas i efterhand.
Vanliga frågor
LanCologne – IT-kriminalteknik för fordon, Köln
Behöver ni en professionell utredning om „personlighetsrättigheter vid utvärdering av fordonsdata"? LanCologne hjälper er med bevisvärd insamling, flerstegsutvärdering och spårbar dokumentation av digitala spår i samband med fordon. Det avgörande är inte att generera så många automatiska träffar som möjligt, utan att säkra tekniskt hållbara och verifierbara bevis.