IT-forensik · macOS
Forensisk analys av FileVault – Utvärdering av krypteringsstatus och åtkomstmöjligheter
FileVault skyddar data på en Mac genom kryptering. På Mac-datorer med Apple Silicon eller Apple T2 Security Chip är data redan krypterade med hjälp av hårdvaran; FileVault tillför ett ytterligare skyddslager genom att koppla åtkomsten till användarens inloggningsuppgifter respektive lämpliga återställningsmekanismer. På äldre Intel-Mac-datorer utan T2 är den tekniska utgångspunkten annorlunda och måste bedömas separat.
För kriminaltekniken är FileVault framför allt relevant eftersom krypterings- och upplåsningsstatusen direkt påverkar vilka data som är tillgängliga på ett beslagtaget eller överlämnat system. FileVault är dock inte en aktivitetsartefakt och ger i sig ingen information om vem som har skapat eller använt vissa filer.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi dokumenterar den identifierbara krypteringsstatusen, hårdvaruplattformen, befintliga APFS-strukturer samt de åtkomstvillkor som är relevanta för en bevisvärdig registrering. Användar- och återställningskontexten utvärderas endast utifrån den information som faktiskt är tillgänglig och som lagligen har tillhandahållits.
När det gäller system som är i drift eller har låsningen upphävd dokumenteras den aktuella åtkomstsituationen särskilt noggrant, eftersom en senare förändring av tillståndet kan påverka möjligheterna till registrering avsevärt.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Inledningsvis dokumenteras modellen, processorplattformen och lagringsstrukturen. Därefter kontrolleras vilka APFS-volymer som finns och i vilket skick de är tillgängliga. Undersökningen genomförs utan onödiga ändringar av originalsystemet.
Det konkreta tillvägagångssättet beror i hög grad på om en Mac överlämnades i avstängt, startat, inloggat eller redan upplåst läge. Dessa tillstånd skiljs strikt åt i dokumentationen, eftersom de påverkar de tekniskt möjliga säkerhetsrutinerna.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
FileVault är en av de viktigaste förutsättningarna för en modern bevisinsamling i macOS. Särskilt när det gäller Apple Silicon- och T2-system måste man ta hänsyn till hårdvarubundna nyckelmekanismer och enhetens aktuella tillstånd.
Ur rättsteknisk synvinkel är det därför inte bara konstaterandet „FileVault aktivt“ som är avgörande, utan även den exakta dokumentationen av plattform, krypteringsstatus och tillgänglig åtkomst vid tidpunkten för säkerhetskopieringen.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell kriminalteknisk undersökning av en FileVault-skyddad Mac? LanCologne hjälper er med bevisvärdig insamling av data och en tekniskt underbyggd utvärdering.
I anslutning till detta ämne
- Forensisk klassificering av Secure Enclave – Korrekt utvärdering av hårdvarubundna säkerhetsmekanismer
- Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS
- Forensisk analys av Time Machine-snapshots – Undersöka tidigare filversioner i macOS
- Forensisk analys av macOS KnowledgeC-databasen