IT-FORENSIK · macOS

IT-forensik för macOS – Tekniskt grundlig undersökning av Mac-system

Oavsett om det gäller en säkerhetsincident, misstänkt obehörig åtkomst, inom ramen för ett rättsligt förfarande eller en intern utredning inom företaget: Mac-enheter med macOS ställer på grund av sin arkitektur – APFS-filsystem, Apple Silicon- respektive Intel-hårdvara, kryptering, sandbox- och behörighetsmekanismer – särskilda krav på en IT-forensisk utredning.

Vi lägger särskild vikt vid att säkerhetskopieringen är anpassad till den aktuella Mac-modellen och processorn, att metodiken är transparent samt att viktiga resultat dubbelkontrolleras med flera olika forensiska verktyg.

Specialiserat på macOS
Dokumentation som kan användas i domstol
Behandling i enlighet med GDPR
Erfarna sakkunniga

GRUNDERNA FÖR MACOS-FORENSIK

Hur en kriminalteknisk undersökning av macOS-system går till

Vi säkerhetskopierar och undersöker Mac-enheter oavsett modell och processor – från Apple Silicon till Intel-baserade Mac-datorer med och utan T2 Security Chip. Systemloggar, användarkonton, nätverks- och webbläsarspår samt appdata utvärderas utifrån ärendets karaktär, och viktiga fynd dubbelkontrolleras med flera forensiska verktyg.

VÅRT TILLVÄGAGÅNGSSÄTT

Så här går undersökningen till

En transparent process – från den första förfrågan till överlämnandet av utlåtandet.

1
Vi klargör problemställningen och vilken Mac-modell det gäller – Apple Silicon eller Intel, med eller utan T2 Security Chip – eftersom säkerhetsalternativen varierar beroende på hårdvaran.
2
Enhetssäkerheten anpassas efter modell och chip; hashvärden dokumenterar dataintegriteten genom hela processen.
3
Beroende på ärendet analyserar vi APFS-filsystemet och krypteringen, systemloggar, användarkonton samt spår i nätverket och webbläsaren.
4
Viktiga fynd kontrolleras med flera forensiska verktyg samt manuella granskningar för att ytterligare säkerställa resultaten.
5
Resultaten dokumenteras i en tydlig utredning som kan användas av domstolar, företag eller privatpersoner.

TYPISKA FRÅGOR

När är det lämpligt att genomföra en kriminalteknisk undersökning av macOS-system?

  • Filsystem, kryptering och systemtillstånd (APFS, FileVault)
  • Systemloggar och aktivitetshistorik
  • Enhetslåsning baserat på Mac-modell och chip
  • Systemsäkerhet och skyddsmekanismer (Secure Enclave)
  • Användarkonton, inloggning och systemanvändning
  • Nätverk och externa enheter
  • Webbläsare, kommunikation och molntjänster
  • Metodik, validering och kvalitetssäkring

GRÄNSER & SLUTSATS

Vad du bör veta

Vi undersöker Mac-enheter med macOS vid säkerhetsincidenter, misstankar om obehörig åtkomst, inom ramen för rättsliga förfaranden eller interna företagsutredningar. I tjänsteutbudet ingår bland annat säkerhetskopiering anpassad efter enskilda modeller, analys av APFS, systemloggar, användarkonton och nätverksspår samt dubbelkontroll av viktiga fynd med flera olika forensiska verktyg.

Betrifft der Vorfall nicht nur einzelne Geräte, sondern die Unternehmensinfrastruktur, führt diese Übersicht weiter: Untersuchung eines Cyberangriffs.

KUNDOMDÖMEN

Det här säger våra kunder

4,8 av 5 stjärnor på Trustpilot · 54 omdömen

★★★★★

“Högsta professionalism, snabb handläggning och utmärkt kommunikation. Det som verkade omöjligt blev möjligt. Så här föreställer man sig riktig kundservice – unikt i Tyskland!”

idalein

Verifierad recension på Trustpilot

★★★★★

“Mycket trevlig rådgivning, utmärkt tillgänglighet och kommunikation. Mitt problem löstes fullständigt och de förlorade uppgifterna kunde återställas. Jag är mycket nöjd och naturligtvis lättad!”

Layla Pankratz

Verifierad recension på Trustpilot

★★★★★

“Mitt problem löstes snabbt och professionellt, personalen var alltid vänlig och jag kan fortfarande vända mig till dem om jag har frågor – det är jag mycket tacksam för!”

kvinna från Köln

Verifierad recension på Trustpilot

Begär information nu – kostnadsfri inledande rådgivning

Behöver ni hjälp med en kriminalteknisk undersökning av en Mac? LanCologne säkerhetskopierar och undersöker macOS-system på ett modellspecifikt sätt, med reproducerbara resultat och dokumentation som håller i domstol.

VANLIGA FRÅGOR

Vanliga frågor

Klicka på en fråga för att se svaret.

Varför är kunskap om APFS-filsystemet grundläggande för macOS-forensik?

Apple File System (APFS) har sedan macOS 10.13 varit standardfilsystemet för moderna Mac-system. Det har utvecklats för flash- och SSD-lagring och stöder bland annat Copy-on-Write-metadata, Space Sharing, kloner, ögonblicksbilder och kryptering. Ur ett kriminaltekniskt perspektiv är därför kunskap om APFS-strukturen en viktig förutsättning för en korrekt undersökning av aktuella macOS-system.

Hur påverkar FileVault den kriminaltekniska undersökningen av en Mac?

FileVault skyddar data på en Mac genom kryptering. På Mac-datorer med Apple Silicon eller Apple T2 Security Chip är data redan krypterade med hjälp av hårdvaran; FileVault tillför ett ytterligare skyddslager genom att koppla åtkomsten till användarens inloggningsuppgifter respektive lämpliga återställningsmekanismer. På äldre Intel-Mac-datorer utan T2 är den tekniska utgångspunkten annorlunda och måste bedömas separat.

Vilken roll spelar Secure Enclave inom macOS-forensik?

Secure Enclave är ett säkerhetsområde som är isolerat från huvudprocessorn och som sköter centrala kryptografiska uppgifter på Mac-datorer med Apple Silicon samt på Intel-baserade Mac-datorer med Apple T2 Security Chip. Den har egna skyddsmekanismer och är bland annat delaktig i säker bearbetning och lagring av kryptografiska nycklar. För macOS-forensik är den därför särskilt relevant när det gäller krypterade interna lagringsenheter, FileVault och hårdvarubaserade åtkomstskyddsmekanismer.

Varför kontrolleras resultaten från macOS med flera olika forensiska verktyg?

Inget enskilt forensikprogram täcker alla macOS-versioner, alla artefakter och alla speciella scenarier fullständigt. Därför jämför vi viktiga fynd med varandra i RECON LAB, Belkasoft X, X-Ways och manuella kontroller, beroende på fallet.