Denna översikt sammanställer alla frågor och svar kring IT-forensik för domstolar hos LanCologne – från koppling av användare och konton till filer, metadata och kommunikationsspår, till motsägelser i digitala bevis och IT-sakkunnigens roll i rättegångsförfarandet. Klicka på en kategori för att se relevanta frågor.
Användar- och kontotilldelning
- Går det att fastställa vem som har använt en dator eller en smartphone?
- Kan en specifik användarinmatning bevisas tekniskt?
- Går det att skilja mellan om ett meddelande faktiskt har skickats och om det bara finns i kontot?
- Går det att skilja mellan ett lokalt användarkonto, ett domänkonto och ett molnkonto?
- Går det att rekonstruera ett användarbyte eller en parallell användarsession?
- Vilken betydelse har en automatisk inloggning?
- Kan en digital artefakt kopplas till en viss användarprofil?
- Hur ska man värdera föremål från delade eller tekniska konton?
- Går det att avgöra om digitala data har skapats automatiskt eller genom en användaråtgärd?
- Går det att avgöra om ett användarkonto har komprometterats eller använts av en tredje part?
- Hur bedöms digitala spår när flera enheter använder samma konto?
- Kan en digital handling på delade datorer kopplas till en specifik användare?
- Går det att på ett tillförlitligt sätt skilja mellan ett lokalt användarkonto, ett domänkonto och ett molnkonto?
- Går det att påvisa ett användarbyte eller en parallell användarsession?
- Vilken betydelse har en automatisk inloggning för användartoddelningen?
- Kan en digital artefakt kopplas till en viss användarprofil inom ett fleranvändarsystem?
Kommunikation: chatt, e-post och meddelanden
- Går det att tekniskt kontrollera om en chattlogg är äkta och fullständig?
- Går det ur teknisk synvinkel att spåra ett e-postmeddelandes ursprung och sändningsväg?
- Vilken bevisvärde har push-meddelanden som digitalt bevis?
- Vad bevisar egentligen en digital läsbekräftelse?
- Hur ska man bedöma skillnader i nyhetsläget hos sändaren och mottagaren?
- Går det att skilja mellan mottagande, lagring, öppnande och bearbetning av en e-postbilaga?
- Går det att avgöra om ett e-postmeddelande har vidarebefordrats eller om innehållet har kopierats manuellt?
- Hur mycket information ger e-posthuvuden om ursprung och överföringsväg?
- Går det att avgöra om ett e-postmeddelande har raderats lokalt, på servern eller genom synkronisering?
Foton, videor och multimedia
- Kan man dra slutsatser om den faktiska användningen av enheten utifrån skärmlåset?
- Går det att avgöra om en bild eller en video har tagits med en viss enhet?
- Går det att skilja mellan originalbilden, den redigerade filen och den konverterade kopian?
- Hur betydelsefulla är förhandsvisningsbilder och cachelagrade miniatyrbilder?
- Vilken bevisvärde har en skärminspelning som digitalt bevismaterial?
- I vilken utsträckning kan metadata från foton och videor användas som bevis i domstol?
- Visar en förhandsgranskning eller miniatyrbild att den tillhörande filen har öppnats?
Enheter, nätverk och systemobjekt
- Går det att fastställa om en enhet har varit ansluten till en viss WLAN?
- Vilken betydelse har identiska filer på flera enheter?
- Går det att fastställa vilken enhet som ursprungligen orsakade en synkroniserad ändring?
- Kan en påstådd fjärråtkomst till en dator bevisas tekniskt?
- Går det att rekonstruera när en enhet bytte nätverk?
- Går det att fastställa om en systemuppdatering har ändrat eller raderat digitala spår?
- Hur påverkar migreringen till en ny enhet bedömningen av bevis?
- Går det att bevisa om en viss extern enhet har varit ansluten till en dator?
- Går det att avgöra om en viss programvara har installerats eller faktiskt körts?
- Går det att i efterhand fastställa om ett program som numera har avinstallerats tidigare har varit installerat?
- Går det att bevisa om data har överförts eller hämtats via en nätverksresurs?
- Vilken bevisvärde har flyktiga data från arbetsminnet i domstol?
- Går det att i efterhand bevisa att en fjärrskrivbords- eller fjärråtkomstsession har ägt rum?
- Går det att fastställa om en enhet var låst eller aktiv vid den aktuella tidpunkten?
- Går det att se vilket nätverk en enhet var ansluten till vid en viss tidpunkt?
- Hur jämförs tidsangivelser från externa Server med enhetens lokala tid?
- Hur kan systemuppdateringar påverka digitala spår?
- Kan en överföring från en gammal enhet till en ny enhet spåras med hjälp av forensisk analys?
Radering, återställning och säkerhetskopiering
- Går det att bevisa om uppgifter har raderats avsiktligt?
- Vilka spår kan en återställning från en säkerhetskopia lämna efter sig?
- Vad går det att fastställa med rimlig säkerhet efter en återställning till fabriksinställningarna?
- Vilket bevisvärde har säkerhetskopior, ögonblicksbilder och historiska säkerhetskopior?
- Går det att avgöra om ett lagringsmedium har formaterats eller om ett operativsystem har installerats på nytt?
- Vilken bevisvärde har filer i papperskorgen och ”Trash”-mappen i domstol?
- Går det att avgöra om raderade data senare har skrivits över?
- Hur påverkar en återställning från en säkerhetskopia bevisvärderingen?
- Vilka uppgifter går det fortfarande att läsa av efter en återställning till fabriksinställningarna?
Autentisering, kryptering och åtkomstskydd
- Kan man skilja mellan lösenordsbaserad, biometrisk och sessionsbaserad autentisering?
- Vilken bevisvärde har sparade lösenord, token och inloggningsuppgifter i domstol?
- Vilken betydelse har krypterade containrar och virtuella lagringsmedier?
- Vilket uttalande är tillåtet när det gäller krypterade eller endast delvis tillgängliga bevis?
- Hur kontrolleras en digital signatur ur teknisk synvinkel?
Anonymisering, VPN och nätverksspår
- I vilken utsträckning kan användningen av ett VPN bidra till att kartlägga digitala aktiviteter?
- Hur klassificeras proxy-, relä- eller anonymiseringsanslutningar ur ett kriminaltekniskt perspektiv?
- Hur tillförlitliga är DNA-spår som bevis på internetaktivitet?
- I vilken utsträckning kan användningen av VPN ge upplysningar om vilka som står bakom olika internetaktiviteter?
Molnet, virtuella system och containrar
- Går det att avgöra om ett arkiv har packats upp eller om dess innehåll har använts?
- Hur undersöks virtuella maskiner som digitala bevis?
- Går det att fastställa om en virtuell maskin kördes vid en viss tidpunkt?
- Vilken bevisvärde har spår av molnsynkronisering i domstol?
- Vilken bevisvärde har krypterade containrar och virtuella lagringsmedier i domstol?
- Hur undersöks virtuella maskiner som digitalt bevismaterial?
Filer, metadata och tidsstämplar
- Går det att fastställa när en fil skapades eller ändrades?
- Går det att avgöra om en fil verkligen har öppnats eller använts?
- Går det att avgöra om en fil endast har visats eller om den faktiskt har redigerats?
- Vilken betydelse har utkast, autosave-filer och tillfälliga dokument?
- Kan en fil kopplas till ett visst program som använts för att skapa den?
- Går det att se om ett dokument har exporterats från en annan fil?
- Kan spår i urklippet bevisa att en kopierings- och klistra in-åtgärd har utförts?
- Vilken bevisvärde har ZIP-, RAR- och andra arkivfiler i domstol?
- Hur tillförlitlig är en digital tidslinje i domstol?
- Vilken betydelse har sökindex och indexerade filinnehåll?
- Går det att skilja mellan en sökning som faktiskt har utförts och en ren indexering?
- Går det att fastställa om en digital åtgärd har utlösts av en planerad uppgift eller av automatisering?
- Går det att fastställa om behörighet förelåg vid en viss tidpunkt?
- Går det att återställa en ändring av användar- eller gruppbehörigheter?
- När kan man överhuvudtaget dra en slutsats utifrån att en digital artefakt saknas?
- Går det att bevisa om ett digitalt dokument har ändrats i efterhand?
- Går det att fastställa vilken version av ett dokument som fanns vid en viss tidpunkt?
- Går det att avgöra om en fil har laddats ner från internet?
- Går det att fastställa om en dator var på eller av vid en viss tidpunkt?
- Går det att se om filer har döpts om eller flyttats inom ett system?
- Vilken bevisvärde har återställda eller endast fragmentariskt bevarade filer i domstol?
- Går det att avgöra om en fil eller viss information har skrivits ut?
- Går det att avgöra om en fil verkligen har öppnats?
- Går det att bevisa att en person faktiskt har tagit del av innehållet i en digital fil?
- Går det att se om en fil har kopierats, flyttats eller synkroniserats?
- Går det att tekniskt avgränsa tidpunkten för en radering?
- Kan det bevisas att någon har haft åtkomst till en fil, trots att filen förblivit oförändrad?
- Går det att upptäcka om fil- eller systemtidsstämplar har manipulerats?
- Går det att skilja mellan en originalmediefil och en konverterad eller omsparad version?
- I vilken utsträckning kan sökindex ge information om en fils existens eller användning?
Motsägelser, rimlighet och bevisvärdering
- Hur granskar en IT-sakkunnig en påstådd händelsekedja när digitala bevis motsäger varandra?
- Hur tillförlitliga är manuellt redigerbara metadata som bevis?
- Kan skadlig programvara vara en alternativ förklaring till en digital handling?
- Hur ska man hantera motstridiga digitala spår?
- Hur kontrolleras den tekniska rimligheten hos en påstådd digital händelsekedja?
- Hur bedömer en IT-expert två tekniskt rimliga förklaringar?
- Hur formuleras ett tekniskt icke-bevis i utlåtandet på ett tydligt sätt?
- Hur ska motstridiga digitala bevis hanteras i en IT-utredning?
Utlåtanden, rättsliga förfaranden och sakkunniga
- Hur tillämpas en IT-expertens oberoende och neutralitet i praktiken?
- Varför måste en IT-utredning vara begriplig även för personer som inte är specialister på digital kriminalteknik?
- Varför ingår en teknisk bilaga i en begriplig IT-utredning?
- Hur utformas en IT-utredning så att den går att återskapa för en eventuell motutredning?
- Hur kan man ge ett slutgiltigt och entydigt svar på en fråga om IT-bevis i domstol?
- Hur beaktas tidszoner, sommartid och felaktiga systemklockor i utlåtandet?
- Hur kan man tekniskt granska en redan föreliggande privat IT-utredning?
- Sakkunnig eller sakkunnigt vittne – vad är skillnaden när det gäller digitala omständigheter?
- Hur redovisas ett IT-utlåtande i domstol och hur granskas det med anledning av kompletterande frågor?
- Vilken betydelse har en bristfällig spårbarhetskedja för den tekniska tillförlitligheten?
- Vad händer om nya omständigheter som inte omfattas av domstolsbeslutet upptäcks under den IT-forensiska undersökningen?
- Var slutar IT-sakkunnigens tekniska slutsats och var börjar domstolens bevisvärdering?
Övriga bevisfrågor
- Vilket bevisvärde har en skärmdump eller ett foto av digitalt innehåll?
- Går det att bevisa om data har kopierats till ett USB-minne?
- Hur säkerställs digitala bevis på ett sådant sätt att utredningen förblir verifierbar i efterhand?
- I vilken utsträckning kan digitala platsuppgifter användas som bevis i domstol?
- Går det att tekniskt rekonstruera en påstådd användning av internet eller en webbläsare?
- Går det att spåra ursprunget till en digital fil eller en datamängd?
- Hur hanteras skadade eller ofullständiga digitala bevis?
- Hur bedöms databasposter och WAL-/journalspår i domstol?
- Vilken bevisvärde har system- och händelseprotokoll i domstol?
- Kan en IP-adress kopplas till en viss person?
- Finns det tecken på anti-forensik eller avsiktlig spårborttagning?
- Vad har störst bevisvärde: originaldata, en forensisk säkerhetskopia eller en exporterad rapport?
- När kan det vara lämpligt att genomföra en ny IT-forensisk utredning enligt § 412 i ZPO?
- Går det att bevisa om ett digitalt bevismaterial har ändrats efter att det beslagtagits?
- Går det att fastställa om administrativa eller utökade behörigheter har använts?
- Hur ska man bedöma ett digitalt bevismaterial som redan har använts vidare innan det säkrats för kriminalteknisk undersökning?
- Går det att på ett tillförlitligt sätt rekonstruera ordningen på flera digitala handlingar?
- Går det att tekniskt kontrollera äktheten och ursprunget hos en skärmdump?
- Går det att avgöra när en ZIP-, RAR- eller annan arkivfil har skapats eller packats upp?
- Går det att spåra vilket källdokument en PDF-fil har skapats utifrån?