IT-forensik · macOS

Forensisk analys av integritetsbehörigheter i macOS – Utvärdering av appars åtkomst till skyddade resurser

macOS skyddar ett stort antal känsliga resurser genom integritets- och säkerhetsbehörigheter. Beroende på operativsystemets version och applikationen kan detta till exempel omfatta åtkomst till filer i särskilt skyddade områden samt behörigheter som „Full Disk Access“. Apple påpekar att användare i ”Privacy & Security” kan kontrollera och ändra vilka appar som får åtkomst till vissa skyddade system- och användardata.

Begär en icke-bindande offert

Inom macOS-forensik betraktas dessa behörighetsbeslut ofta under det tekniska samlingsbegreppet TCC – Transparency, Consent, and Control. Befintliga behörighetsdata kan ge ledtrådar om vilken applikation som har beviljats eller nekats en viss åtkomst. De bevisar dock inte automatiskt att applikationen faktiskt har använt den aktuella resursen.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker de dataskydds- och åtkomstbehörigheter som finns i den forensiska datakällan och kopplar dem till respektive applikationer eller tjänster. Vid detta beaktas paketidentifierare, kodsigneringskontext, användarreferens, behörighetskategori och annan tekniskt tillgänglig information.

Befogenhetsresultat korreleras med installerade applikationer, enhetliga loggar, persistensmekanismer, spår i filsystemet och, i förekommande fall, spår av skadlig programvara. En beviljad behörighet skiljs därvid tydligt från en faktisk åtkomst.

Typiska användningsområden

Undersökning av omfattande appbehörigheter
Analyser av skadlig programvara och incidenthantering
Kontroll av fullständig diskåtkomst och skyddade resurser
Bedömning av misstänkta applikationer
Återställning av inställningar för dataskydd och åtkomst
Korrelation med spår efter körningstid och filsystem
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Efter att säkerhetskopieringen har genomförts identifieras de tillgängliga uppgifterna om dataskydd och behörigheter för den berörda användaren respektive systemet. Därefter utvärderas posterna efter applikation, tjänst och behörighetstyp och jämförs med den installerade programvaran samt dess signatur- och paketinformation.

Vid tolkningen beaktas den aktuella macOS-versionen, eftersom Apple har utökat och ändrat sekretesskategorier och systemmekanismer genom åren. En auktorisering betraktas inte som bevis på en konkret åtkomst; för detta krävs ytterligare artefakter avseende körningstid eller innehåll.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Dataskyddsbehörigheter är viktiga ur ett forensiskt perspektiv eftersom de påverkar applikationers möjliga åtkomst till särskilt skyddade resurser. En ovanligt omfattande åtkomst kan vara relevant vid en utredning av skadlig programvara eller missbruk, men är inte automatiskt misstänkt: programvara för säkerhetskopiering, säkerhet, administration och forensisk analys kan av legitima skäl behöva omfattande behörigheter.

En tillförlitlig utvärdering kan därför endast göras genom att kombinera behörighet, användning, signatur, installationskontext och faktiska aktivitetsspår.

Vanliga frågor

Vad betyder ”Full Disk Access”?+
Full Disk Access är en integritetsbehörighet i macOS som gör det möjligt för en app att få åtkomst till särskilt skyddade dataområden.
Visar en beviljad behörighet att appen har haft åtkomst till uppgifterna?+
Nej. Den dokumenterar först och främst en åtkomstmöjlighet eller behörighet. För att bekräfta en faktisk åtkomst krävs ytterligare underlag.
Är omfattande behörigheter automatiskt misstänkta?+
Nej. Olika legitima tillämpningar kräver omfattande behörigheter. Bedömningen måste ta hänsyn till programvarans syfte och ursprung.
Varför måste man ta hänsyn till macOS-versionen?+
Apple har utökat och ändrat integritets- och säkerhetsfunktioner i olika versioner av macOS. Strukturen och innebörden hos befintliga data kan därför variera beroende på version.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell granskning av integritetsbehörigheter i macOS eller misstänkta åtkomsträttigheter för appar? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och en spårbar teknisk utvärdering.

Kontakta oss nu