IT-forensik · macOS
Forensisk analys av integritetsbehörigheter i macOS – Utvärdering av appars åtkomst till skyddade resurser
macOS skyddar ett stort antal känsliga resurser genom integritets- och säkerhetsbehörigheter. Beroende på operativsystemets version och applikationen kan detta till exempel omfatta åtkomst till filer i särskilt skyddade områden samt behörigheter som „Full Disk Access“. Apple påpekar att användare i ”Privacy & Security” kan kontrollera och ändra vilka appar som får åtkomst till vissa skyddade system- och användardata.
Inom macOS-forensik betraktas dessa behörighetsbeslut ofta under det tekniska samlingsbegreppet TCC – Transparency, Consent, and Control. Befintliga behörighetsdata kan ge ledtrådar om vilken applikation som har beviljats eller nekats en viss åtkomst. De bevisar dock inte automatiskt att applikationen faktiskt har använt den aktuella resursen.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker de dataskydds- och åtkomstbehörigheter som finns i den forensiska datakällan och kopplar dem till respektive applikationer eller tjänster. Vid detta beaktas paketidentifierare, kodsigneringskontext, användarreferens, behörighetskategori och annan tekniskt tillgänglig information.
Befogenhetsresultat korreleras med installerade applikationer, enhetliga loggar, persistensmekanismer, spår i filsystemet och, i förekommande fall, spår av skadlig programvara. En beviljad behörighet skiljs därvid tydligt från en faktisk åtkomst.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter att säkerhetskopieringen har genomförts identifieras de tillgängliga uppgifterna om dataskydd och behörigheter för den berörda användaren respektive systemet. Därefter utvärderas posterna efter applikation, tjänst och behörighetstyp och jämförs med den installerade programvaran samt dess signatur- och paketinformation.
Vid tolkningen beaktas den aktuella macOS-versionen, eftersom Apple har utökat och ändrat sekretesskategorier och systemmekanismer genom åren. En auktorisering betraktas inte som bevis på en konkret åtkomst; för detta krävs ytterligare artefakter avseende körningstid eller innehåll.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Dataskyddsbehörigheter är viktiga ur ett forensiskt perspektiv eftersom de påverkar applikationers möjliga åtkomst till särskilt skyddade resurser. En ovanligt omfattande åtkomst kan vara relevant vid en utredning av skadlig programvara eller missbruk, men är inte automatiskt misstänkt: programvara för säkerhetskopiering, säkerhet, administration och forensisk analys kan av legitima skäl behöva omfattande behörigheter.
En tillförlitlig utvärdering kan därför endast göras genom att kombinera behörighet, användning, signatur, installationskontext och faktiska aktivitetsspår.
Vanliga frågor
LanCologne – macOS-forensik i Köln
Behöver ni en professionell granskning av integritetsbehörigheter i macOS eller misstänkta åtkomsträttigheter för appar? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och en spårbar teknisk utvärdering.
I anslutning till detta ämne
- Forensisk analys av Launch Services – Utvärdering av app- och dokumentkopplingar i macOS
- Forensisk analys av macOS-kraschrapporter – undersökning av processkrascher och diagnostisk information
- Forensisk analys av macOS-plist-filer – utvärdering av konfigurationer och tillstånd
- Forensisk analys av SQLite-databaser i macOS – gemensam utvärdering av databas, WAL och SHM