IT-kriminalteknik · Drönare
Forensisk utredning av drönarinsatser över kritisk infrastruktur
Unautorisierte Drohnenüberflüge über kritischer Infrastruktur wie Energieanlagen, Flughäfen oder Industrieanlagen werfen besondere Sicherheitsfragen auf und erfordern regelmäßig eine besonders zügige forensische Aufklärung.
När det gäller drönare är denna punkt särskilt viktig, eftersom tillverkare, modelltyper, firmwareversioner samt de lagrings- och överföringsformat som används kan skilja sig åt avsevärt. En kommersiell multikopterdrönare, en drönare med fasta vingar för mätändamål och en hemmabyggd modell får inte behandlas enligt samma tekniska schema. Lagringsplats, dataformat, kryptering och anslutningsmöjligheter avgör vilka data som är tillgängliga och vilken säkerhetsmetod som medför minsta möjliga förändringar.
Die forensische Rekonstruktion konzentriert sich hier auf Flugroute, Aufnahmen und mögliche Hinweise auf eine gezielte Ausspähung der jeweiligen Anlage.
Varför LanCologne?
LanCologne undersöker digitala spår i samband med drönaranvändning inte enligt ett generellt standardförfarande, utan utifrån den specifika drönarmodellen, de lagrings- och överföringsformat som använts samt den aktuella bevisfrågan. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter vid den tekniska utredningen av digitala ärenden.
Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.
Vår arbetsmetod och de verktyg vi använder
Vår undersökning inleds inte med att vi startar ett analysprogram, utan med att vi samlar in bevismaterial. Drönaren, lagringsmedierna, fjärrkontrollen och eventuellt anslutna mobila enheter dokumenteras i det skick de återfinns. Därefter avgörs vilka komponenter som måste säkras och i vilken ordning detta är tekniskt lämpligt.
I nästa steg fastställs säkerhetsstrategin. Här skiljer vi mellan skrivskyddad säkerhetskopiering av minneskort, separat säkerhetskopiering av fjärrkontroller och mobila enheter samt insamling av tillgängliga molndata. Valet beror inte på bekvämlighet, utan på lagringsplats, kryptering, komponenternas tillgänglighet och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi med skrivskydd, och oundvikliga statusförändringar protokollförs uttryckligen.
Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan sökningar eller egna utvärderingssteg genomföras utan att det ursprungliga bevismaterialet kontinuerligt förändras.
Bei Überflügen kritischer Infrastruktur werten wir mit besonderer Priorität Flugroute, Verweildauer über der Anlage und mögliche Aufnahmen aus, um eine gezielte Ausspähung von einem zufälligen Überflug abzugrenzen.
För en läsare utan fackkunskaper är en punkt särskilt viktig: Ett forensikprogram „hittar" inte automatiskt sanningen. Det läser av datastrukturer och tolkar dem enligt kända regler. Om en ny firmware- eller appversion ändrar ett dataformat kan en automatiserad utvärdering ge ett ofullständigt eller felaktigt resultat. Därför kontrollerar vi vid avgörande fynd från vilken fil eller datastruktur resultatet härrör och om en alternativ teknisk metod bekräftar samma sakförhållande.
Vi väljer medvetet att inte använda någon dedikerad, tillverkarspecifik programvara för drönarforensik, eftersom sådan programvara ändå inte finns tillgänglig på ett tillförlitligt sätt för många modeller och format. Istället analyserar vi lagringsmedier, mobila enheter och vanliga fil- och databasformat med våra beprövade forensiska verktyg, framför allt Belkasoft X och X-Ways Forensics. I de fall där enskilda tillverkares proprietära, odokumenterade binära format hindrar en fullständig automatiserad analys granskar vi rådata manuellt och dokumenterar befintliga tekniska begränsningar på ett transparent sätt, istället för att hävda ett obekräftat resultat.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Drönaren, dess lagringsmedier, fjärrkontrollen och eventuella anslutna mobila enheter identifieras först entydigt och dokumenteras fotografiskt eller skriftligt. Vi noterar i vilket fysiskt och elektroniskt skick komponenterna befann sig när de påträffades. Denna information kan visa sig vara avgörande senare.
Tillverkare, modell, firmwareversion, använda lagringsmedier och anslutningsmöjligheter fastställs. Först utifrån detta kan man avgöra vilka data som i princip är tillgängliga och vilken säkerhetskopieringsmetod som är lämplig.
Säkerhetskopieringen utförs på ett sätt som innebär att så lite som möjligt ändras i förhållande till det ursprungliga tillståndet. Beroende på situationen läses minneskort ut i skrivskyddat läge, kontrollenheter och mobila enheter säkerhetskopieras separat och tillgängliga molndata samlas in med den berättigades samtycke. Varje steg loggas.
De skapade avbildningarna eller kopiorna ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter uteslutande på arbetskopior.
Befintliga data analyseras på ett strukturerat sätt med hjälp av våra beprövade forensiska verktyg. Om standardprogramvaran inte stöder ett visst format fullt ut dokumenteras detta istället för att tyst förbigås.
Vid särskilt bevisrelevanta eller ovanliga fynd granskar vi rådata, filstrukturer och metadata manuellt för att utesluta automatiserade feltolkningar.
I slutet redogör vi inte bara för vad som har kunnat avläsas. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Unautorisierte Drohnenüberflüge über kritischer Infrastruktur wie Energieanlagen, Flughäfen oder Industrieanlagen werfen besondere Sicherheitsfragen auf und erfordern regelmäßig eine besonders zügige forensische Aufklärung.
Det forensiska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en loggpost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.
Die forensische Rekonstruktion konzentriert sich hier auf Flugroute, Aufnahmen und mögliche Hinweise auf eine gezielte Ausspähung der jeweiligen Anlage.
Just när det gäller drönare kan dessutom försöket att göra en fullständig teknisk utvärdering stöta på hinder om tillverkarna använder egna, icke-offentliggjorda dataformat. Bristande dokumentation, krypterade lagringsområden och tillverkarspecifika molnanslutningar visar tydligt varför en korrekt säkerhetskopiering och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga analysen påbörjas. Fel i denna fas kan inte alltid åtgärdas i efterhand.
Vanliga frågor
LanCologne – IT-forensik och drönare i Köln
Sie benötigen eine professionelle Untersuchung zu „Drohneneinsätze über kritischer Infrastruktur forensisch untersuchen"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Drohneneinsätzen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.
I anslutning till detta ämne
- Forensisk undersökning av drönarintrång över evenemang och folkmassor
- Forensisk dokumentation av åtgärder mot drönare (Counter-UAS)
- Att med hjälp av kriminaltekniska metoder bevisa obehörig användning av drönare – att bevisa användning utan ägarens tillstånd
- Forensisk utredning av stöld av drönardata – utreda obehörig åtkomst till lagrade data