IT-forensik · macOS

Forensisk analys av FileVault – Utvärdering av krypteringsstatus och åtkomstmöjligheter

FileVault skyddar data på en Mac genom kryptering. På Mac-datorer med Apple Silicon eller Apple T2 Security Chip är data redan krypterade med hjälp av hårdvaran; FileVault tillför ett ytterligare skyddslager genom att koppla åtkomsten till användarens inloggningsuppgifter respektive lämpliga återställningsmekanismer. På äldre Intel-Mac-datorer utan T2 är den tekniska utgångspunkten annorlunda och måste bedömas separat.

Begär en icke-bindande offert

För kriminaltekniken är FileVault framför allt relevant eftersom krypterings- och upplåsningsstatusen direkt påverkar vilka data som är tillgängliga på ett beslagtaget eller överlämnat system. FileVault är dock inte en aktivitetsartefakt och ger i sig ingen information om vem som har skapat eller använt vissa filer.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi dokumenterar den identifierbara krypteringsstatusen, hårdvaruplattformen, befintliga APFS-strukturer samt de åtkomstvillkor som är relevanta för en bevisvärdig registrering. Användar- och återställningskontexten utvärderas endast utifrån den information som faktiskt är tillgänglig och som lagligen har tillhandahållits.

När det gäller system som är i drift eller har låsningen upphävd dokumenteras den aktuella åtkomstsituationen särskilt noggrant, eftersom en senare förändring av tillståndet kan påverka möjligheterna till registrering avsevärt.

Typiska användningsområden

Utvärdering av FileVault- och krypteringsstatus
Planering av forensisk datainsamling
Undersökning av Apple Silicon-, T2- och äldre Intel-system
Tilldelning av krypterade APFS-volymer
Incidenthantering och bevissäkring
Dokumentation av återställning och användarkontext
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Inledningsvis dokumenteras modellen, processorplattformen och lagringsstrukturen. Därefter kontrolleras vilka APFS-volymer som finns och i vilket skick de är tillgängliga. Undersökningen genomförs utan onödiga ändringar av originalsystemet.

Det konkreta tillvägagångssättet beror i hög grad på om en Mac överlämnades i avstängt, startat, inloggat eller redan upplåst läge. Dessa tillstånd skiljs strikt åt i dokumentationen, eftersom de påverkar de tekniskt möjliga säkerhetsrutinerna.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

FileVault är en av de viktigaste förutsättningarna för en modern bevisinsamling i macOS. Särskilt när det gäller Apple Silicon- och T2-system måste man ta hänsyn till hårdvarubundna nyckelmekanismer och enhetens aktuella tillstånd.

Ur rättsteknisk synvinkel är det därför inte bara konstaterandet „FileVault aktivt“ som är avgörande, utan även den exakta dokumentationen av plattform, krypteringsstatus och tillgänglig åtkomst vid tidpunkten för säkerhetskopieringen.

Vanliga frågor

Är en Mac med Apple Silicon krypterad även utan aktiverat FileVault?+
Apple beskriver Apple Silicon som en hårdvarubaserad datakryptering. FileVault kompletterar skyddet genom att åtkomsten dessutom kopplas till användar- respektive återställningsinloggningsuppgifter.
Kan FileVault påverka den forensiska säkerhetskopieringen?+
Ja. Krypterings- och upplåsningsstatusen kan vara avgörande för vilka data som är tekniskt tillgängliga.
Ska Mac-datorer med Intel-, T2- och Apple Silicon-processorer behandlas på samma sätt?+
Nej. Hårdvaruplattformen och säkerhetsarkitekturen måste beaktas i säkerhetsstrategin.
Ger FileVault någon information om användarnas aktiviteter?+
Nej. FileVault är i första hand en mekanism för kryptering och åtkomstskydd.

🔗 Relaterade ämnen

LanCologne – macOS-forensik i Köln

Behöver ni en professionell kriminalteknisk undersökning av en FileVault-skyddad Mac? LanCologne hjälper er med bevisvärdig insamling av data och en tekniskt underbyggd utvärdering.

Kontakta oss nu