IT-kriminalteknik · Domstolar
Går det att avgöra om en fil har laddats ner från internet?
När det gäller en fils ursprung kan nedladdningar från webbläsare, metadata om karantän eller ursprung, spår i filsystemet, e-postbilagor och programhistorik vara relevanta. Vi kontrollerar om det går att upprätta en spårbar kedja från källan till den lokala filen.
Vad är det egentligen som sakkunnigen måste utreda?
Det är inte mängden upptäckta artefakter som avgör. Det avgörande är om de relevanta digitala spåren stöder det faktum som anges i bevisfrågan, motsäger det eller inte ger utrymme för någon tillförlitlig slutsats. I detta sammanhang granskas fynden i ett tekniskt sammanhang och mothypoteser prövas uttryckligen.
Var gränsen för uttalanden går
En fils blotta existens bevisar inte dess ursprung. Även metadata som stämmer överens måste kontrolleras mot ytterligare spår, eftersom filer kan ha kopierats, bytt namn eller återställts från säkerhetskopior.
Hur LanCologne hanterar bevisfrågan
När det gäller uppdrag från domstolar inleds vårt arbete med bevisfrågan, inte med ett analysprogram. Vi fastställer vilka tekniska fakta som måste klargöras, vilka datakällor som är relevanta för detta och vilka alternativa förklaringar som måste prövas.
Datagrunden dokumenteras tydligt och undersöks, i den mån det är tekniskt möjligt, mot verifierade forensiska säkerhetskopior respektive arbetskopior. Automatiska träffar godtas inte utan granskning när det gäller frågor som är avgörande för beslutet. Avgörande är ett artefakts ursprung, uppkomstlogik och sammanhang. Vid behov kontrolleras ett resultat utifrån rådata eller med hjälp av en oberoende, andra metod som är lämplig ur fackmässigt synpunkt.
I utlåtandet skiljer vi mellan konstaterade fakta, teknisk bedömning och slutsatser. Vi anger också tydligt gränserna för våra uttalanden: Vad är bevisat, vad stöds endast av bevis, vad förblir oklart och vad går det inte att fastställa utifrån de tillgängliga uppgifterna?
Huvuddelen är formulerad på ett sätt som är begripligt för domare och andra som inte är rättsmedicinska experter. Den tekniska granskbarheten säkerställs genom ett separat tekniskt avsnitt. Där dokumenteras de datakällor, integritetsvärden, artefakter och undersökningssteg som är väsentliga för en oberoende granskning.
Vår arbetsmetod
Metodologisk klassificering
Det finns ingen lagstadgad förteckning över föreskrivna programvaruprodukter för rättslig IT-forensik. BSI:s modul DER.2.2 för grundläggande säkerhet innehåller användbara riktlinjer för förebyggande åtgärder, bevisinsamling och målgruppsanpassad presentation av resultat vid IT-säkerhetsincidenter. Det klargörs dock uttryckligen att den egentliga forensiska analysen inte ingår i modulen och att den inte avser IT-forensiska utredningar i samband med brott. Vi framställer den därför inte som en standard inom straffprocessen.
Rättslig ram
ZPO §§ 371, 403, 404a, 407a, 411; § 286 ZPO.
Den slutliga bedömningen av bevisningen är domstolens uppgift. Vår verksamhet som sakkunniga begränsar sig till att inom ramen för det tilldelade uppdraget ge ett sakkunnigt svar på den tekniska bevisfrågan.
Vanliga frågor
LanCologne – IT-kriminalteknik för domstolar
Behöver ni en oberoende IT-forensisk utredning i samband med en konkret bevisfråga inför domstol? LanCologne undersöker de befintliga digitala spåren utan förutfattade meningar och dokumenterar avgörande fynd, motbevis och tekniska begränsningar på ett överskådligt sätt.
I anslutning till detta ämne