IT-kriminalteknik · Domstolar
Går det att bevisa om data har kopierats till ett USB-minne?
Att en USB-Stick är ansluten bevisar inte i sig att en datakopiering har skett. Omvänt kan en kopiering ha ägt rum även om inte alla typiska spår av detta har bevarats.
Bevisfrågan måste därför analyseras noggrant: Var en viss enhet ansluten? Var en volym inbunden? Vilka filer lästes eller skrevs under denna tidsperiod? Finns det spår på målmediet? Finns det ledtrådar i filsystemet, användaraktiviteten eller applikationsloggarna?
Undersökningen blir särskilt tillförlitlig när både källdatorn och den misstänkta måldatabäraren finns tillgängliga.
Den egentliga bevisfrågan
Vilken kedja skulle vara relevant för ett kopieringsbevis?
Vanligtvis jämförs spår från enheter och monteringspunkter med filaktiviteter och – om sådana finns – målmediet. Identiska filer, hashvärden, sökvägar eller metadata som stämmer tidsmässigt kan stärka sambandet.
En ren anslutning av en enhet är däremot bara ett bevis på att anslutningen har skett.
Var gränsen för uttalanden går
Inte ens en tekniskt dokumenterad filöverföring ger automatiskt svar på vem som initierade den eller i vilket syfte.
Varför LanCologne?
När det gäller uppdrag från domstolar är det inte avgörande för oss vilket analysprogram som först visar ett träffresultat. Det avgörande är om bevisfrågan kan besvaras på ett sakkunnigt sätt och om detta svar håller vid en oberoende granskning.
Vi arbetar utan förutbestämda slutsatser, dokumenterar källan till avgörande fynd och prövar alternativa tekniska förklaringar. Den egentliga utvärderingen sker i princip på en forensisk kopia eller ett bevisvärdigt registrerat datamaterial. Original undersöks inte direkt i onödan. I de fall där åtgärder på originalet är tekniskt nödvändiga dokumenteras de förändringar som detta kan medföra uttryckligen.
Avgörande resultat kontrolleras, beroende på frågeställningen, med hjälp av en andra fackmässigt lämplig metod eller direkt utifrån de underliggande rådata. Vilka verktyg som används för detta beror på bevismaterialet och frågeställningen. Det avgörande är metodens lämplighet, fackmässiga erkännande och spårbarhet – inte ett produktnamn.
Vår utredning skiljer mellan konstaterade fakta, teknisk bedömning och kvarstående osäkerhet. En brist på bevis motiveras lika noggrant som ett positivt bevis.
Så här arbetar vi med uppdrag från domstolar
Vår arbetsmetod – från domstolsuppdrag till svar
Vi prövar först om frågan faller inom vårt specialområde, vilka omständigheter domstolen utgår ifrån och om uppdragets innehåll eller omfattning är entydiga. Om det råder tvivel begärs ett klargörande från domstolen. Detta överensstämmer med §§ 404a och 407a i ZPO.
Eventuella skäl som skulle kunna ge upphov till tvivel om opartiskheten prövas innan den sakliga utredningen inleds och redovisas vid behov för domstolen.
Utrustning, datamedier, säkerhetskopior och tillgängliggjorda filer identifieras och dokumenteras. Undersökningsläget registreras.
I den mån det är tekniskt möjligt skapas en forensisk kopia eller en forensisk avbildning. Hashvärden och andra integritetskontroller används för entydig identifiering. Originalet bevaras för senare granskningar.
Vi fastställer vilka spår som skulle stödja den påstådda händelsen, vilka motstridiga fynd som är tänkbara och vilka alternativa tekniska förklaringar som måste undersökas.
Endast sådana bevisföremål som har ett vetenskapligt värde för bevisfrågan undersöks. Automatiska träffar godtas inte utan granskning.
De konstateranden som är avgörande för beslutet kontrolleras – i den mån det är nödvändigt – med hjälp av en andra erkänd metod, ett annat tekniskt perspektiv eller direkt utifrån rådata.
Vi granskar uttryckligen vad man inte får dra för slutsatser utifrån uppgifterna. Vi pekar på saknade uppgifter, eventuell radering, tekniska begränsningar, ofullständiga utdrag eller motstridiga spår.
Slutsatsen baseras på de dokumenterade fynden. Den formuleras inte starkare än vad uppgifterna medger.
Huvudtexten är lätt att förstå även för den som inte är IT-forensiker. Den tekniska bilagan innehåller den information som en oberoende IT-forensiker behöver för en fackmässig granskning eller ett motutlåtande.
Rättslig ram
ZPO §§ 403, 404a, 407a, 411 och § 286 ZPO; ofta relevant i arbetsrättsliga förfaranden enligt § 46 ArbGG i förening med ZPO.
Sakkunnigpersonen tillhandahåller den sakliga faktaunderlaget. Den rättsliga bedömningen och den slutliga bevisvärderingen åligger fortfarande domstolen.
Vanliga frågor
LanCologne – IT-kriminalteknik för domstolar
Behöver ni en oberoende teknisk utredning i samband med en bevisfråga inför domstol? LanCologne granskar digitala spår på ett sakligt, transparent och reproducerbart sätt. Vi dokumenterar såväl positiva resultat som brist på bevis och tekniska begränsningar på ett sätt som gör att slutsatsen är begriplig för domstolen och kan granskas av en oberoende IT-forensiker.
I anslutning till detta ämne
- Hur säkerställs digitala bevis på ett sådant sätt att utredningen förblir verifierbar i efterhand?
- I vilken utsträckning kan digitala platsuppgifter användas som bevis i domstol?
- Går det att tekniskt rekonstruera en påstådd användning av internet eller en webbläsare?
- Går det att spåra ursprunget till en digital fil eller en datamängd?