IT-forensik · macOS

FileVault forensisch analysieren – Verschlüsselungszustand und Zugriffsmöglichkeiten bewerten

FileVault skyddar data på en Mac genom kryptering. På Mac-datorer med Apple Silicon eller Apple T2 Security Chip är data redan krypterade med hjälp av hårdvaran; FileVault tillför ett ytterligare skyddslager genom att koppla åtkomsten till användarens inloggningsuppgifter respektive lämpliga återställningsmekanismer. På äldre Intel-Mac-datorer utan T2 är den tekniska utgångspunkten annorlunda och måste bedömas separat.

Begär en icke-bindande offert

Für die Forensik ist FileVault vor allem deshalb relevant, weil der Verschlüsselungs- und Entsperrzustand unmittelbar beeinflusst, welche Daten auf einem beschlagnahmten oder übergebenen System zugänglich sind. FileVault ist dabei kein Aktivitätsartefakt und erlaubt für sich allein keine Aussage darüber, wer bestimmte Dateien erstellt oder verwendet hat.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Wir dokumentieren den erkennbaren Verschlüsselungszustand, die Hardwareplattform, vorhandene APFS-Strukturen und die für eine beweissichere Erfassung relevanten Zugriffsvoraussetzungen. Benutzer- und Recovery-Kontext werden nur im Rahmen der tatsächlich verfügbaren und rechtmäßig bereitgestellten Informationen bewertet.

Bei laufenden beziehungsweise entsperrten Systemen wird die aktuelle Zugriffssituation besonders sorgfältig dokumentiert, da ein späterer Zustandswechsel die Erfassungsmöglichkeiten erheblich verändern kann.

Typiska användningsområden

Bewertung des FileVault- und Verschlüsselungszustands
Planung forensischer Datenerfassungen
Undersökning av Apple Silicon-, T2- och äldre Intel-system
Zuordnung verschlüsselter APFS-Volumes
Incident Response und Beweissicherung
Dokumentation von Recovery- und Benutzerkontext
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Zunächst werden Modell, Prozessorplattform und Datenträgerstruktur dokumentiert. Danach wird geprüft, welche APFS-Volumes vorliegen und in welchem Zustand sie zugänglich sind. Die Untersuchung erfolgt ohne unnötige Änderungen am Originalsystem.

Die konkrete Vorgehensweise hängt wesentlich davon ab, ob ein Mac ausgeschaltet, gestartet, angemeldet oder bereits entsperrt übergeben wurde. Diese Zustände werden in der Dokumentation strikt getrennt, weil sie die technisch möglichen Sicherungswege beeinflussen.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

FileVault gehört zu den wichtigsten Rahmenbedingungen einer modernen macOS-Beweissicherung. Insbesondere bei Apple Silicon und T2-Systemen müssen hardwaregebundene Schlüsselmechanismen und der aktuelle Gerätezustand berücksichtigt werden.

Forensisch entscheidend ist deshalb nicht nur die Feststellung „FileVault aktiv“, sondern die genaue Dokumentation von Plattform, Verschlüsselungszustand und verfügbarem Zugriff zum Zeitpunkt der Sicherung.

Vanliga frågor

Ist ein Apple-Silicon-Mac auch ohne aktiviertes FileVault verschlüsselt?+
Apple beschreibt bei Apple Silicon eine hardwaregestützte Datenverschlüsselung. FileVault ergänzt den Schutz, indem der Zugriff zusätzlich an Benutzer- beziehungsweise Recovery-Anmeldedaten gebunden wird.
Kann FileVault die forensische Sicherung beeinflussen?+
Ja. Der Verschlüsselungs- und Entsperrzustand kann entscheidend dafür sein, welche Daten technisch zugänglich sind.
Sind Intel-, T2- und Apple-Silicon-Macs gleich zu behandeln?+
Nein. Hardwareplattform und Sicherheitsarchitektur müssen bei der Sicherungsstrategie berücksichtigt werden.
Beweist FileVault etwas über Benutzeraktivitäten?+
Nein. FileVault ist primär ein Verschlüsselungs- und Zugriffsschutzmechanismus.

🔗 Relaterade ämnen

LanCologne – macOS-forensik i Köln

Sie benötigen eine professionelle forensische Untersuchung eines FileVault-geschützten Mac? LanCologne unterstützt Sie bei der beweissicheren Erfassung und technisch nachvollziehbaren Bewertung.

Kontakta oss nu