IT-forensik · macOS
Forensisk klassificering av Secure Enclave – Korrekt utvärdering av hårdvarubundna säkerhetsmekanismer
Secure Enclave är ett säkerhetsområde som är isolerat från huvudprocessorn och som sköter centrala kryptografiska uppgifter på Mac-datorer med Apple Silicon samt på Intel-baserade Mac-datorer med Apple T2 Security Chip. Den har egna skyddsmekanismer och är bland annat delaktig i säker bearbetning och lagring av kryptografiska nycklar. För macOS-forensik är den därför särskilt relevant när det gäller krypterade interna lagringsenheter, FileVault och hårdvarubaserade åtkomstskyddsmekanismer.
Man kan dock inte dra slutsatsen att det rör sig om en kriminalteknisk undersökning av „Secure Enclave“ i bemärkelsen ett minne som fritt kan läsas av. Dess arkitektur är just utformad för att isolera känsligt nyckelmaterial från det vanliga operativsystemet. Ur ett kriminaltekniskt perspektiv är det därför framför allt viktigt att tekniskt kartlägga dess inverkan på bevissäkring, möjligheten till dekryptering och tillgängliga undersökningsmetoder.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi fastställer först hårdvarugeneration, processorplattform och befintlig säkerhetsarkitektur. Därefter utvärderas vilka effekter Secure Enclave, FileVault och den respektive APFS-krypteringen har på säkerhetskopieringen och analysen. Befintliga inloggningsuppgifter eller tillåtna återställningsmekanismer dokumenteras och används endast inom ramen för den tekniskt möjliga och juridiskt godkända undersökningen.
Uttalanden om kryptografiska nycklar eller skyddat innehåll görs endast om de kan härledas från faktiskt insamlade data eller dokumenterade systemegenskaper. En otillgänglig Secure Enclave-komponent ersätts inte med antaganden.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter identifiering av Mac-modellen dokumenteras processor- och säkerhetsarkitekturen samt systemets tillstånd. När det gäller Apple Silicon- och T2-system beaktas det faktum att kryptografiska funktioner och nyckelhierarkier är hårdvarubundna. Utifrån detta avgörs vilken säkerhetsmetod som är tekniskt försvarbar i det aktuella tillståndet.
Den efterföljande utvärderingen sker utifrån en datakälla som har registrerats på ett bevisvärdigt sätt. Secure Enclave behandlas inte som en vanlig filsystemkomponent. Istället dokumenteras dess inverkan på upplåsning, kryptering och åtkomstmöjligheter tekniskt och korreleras med de faktiskt tillgängliga APFS- och macOS-uppgifterna.
Varför är denna föremål av kriminalteknisk betydelse?
Secure Enclave är viktigt ur ett kriminaltekniskt perspektiv eftersom det i modern Apple-hårdvara separerar viktiga säkerhets- och nyckeloperationer från det vanliga operativsystemet. Detta innebär att traditionella metoder, som var möjliga på äldre Mac-datorer eller med utbytbara lagringsmedier, tekniskt sett kan uteslutas eller begränsas avsevärt.
Deras betydelse ligger därför ofta inte i en artefakt som kan utvärderas på egen hand, utan i förklaringen till varför vissa data är tillgängliga eller inte, och varför ett avstängt eller spärrat system måste hanteras på ett annat sätt än ett redan autentiserat system som är i drift.
Vanliga frågor
LanCologne – macOS-forensik i Köln
Behöver ni en professionell utvärdering av ett Apple Silicon- eller T2-system? LanCologne hjälper er med att säkerställa rättsligt hållbara säkerhetsåtgärder och en överskådlig klassificering av hårdvarubaserade säkerhets- och krypteringsmekanismer.
I anslutning till detta ämne
- Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS
- Forensisk analys av Time Machine-snapshots – Undersöka tidigare filversioner i macOS
- Forensisk analys av macOS KnowledgeC-databasen
- Forensisk analys av Spotlight-metadata – Utvärdering av indexerad fil- och innehållsinformation