IT-kriminalteknik · OSINT

Zeitliche Dokumentation und Zeitstempel bei OSINT-Recherchen

Da sich öffentlich zugängliche Online-Inhalte jederzeit ändern können, ist die exakte Dokumentation des Zeitpunkts einer Recherche und eines Fundes forensisch von zentraler Bedeutung.

Begär en icke-bindande offert

Vid OSINT-undersökningar är denna punkt särskilt viktig, eftersom omfattningen, kvaliteten och tillförlitligheten hos offentligt tillgänglig information kan variera kraftigt beroende på frågeställningen, den berörda personen eller organisationen samt den plattform som används. En företagsundersökning, en infrastrukturanalys och verifieringen av ett enskilt inlägg på sociala medier får inte behandlas enligt samma mönster. Källa, aktualitet, verifierbarhet och rättsliga ramar avgör vilken information som är tillförlitlig och vilken undersökningsmetod som är lämplig.

Wir erfassen daher konsequent, wann eine bestimmte Information erstmals öffentlich zugänglich war und wann sie im Rahmen unserer Recherche festgestellt wurde.

Varför LanCologne?

LanCologne genomför inte OSINT-utredningar enligt ett generellt standardupplägg, utan utgår från den konkreta bevisfrågan, de tillgängliga offentliga källorna samt den aktuella rättsliga ramen. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter med teknisk utredning av digitala ärenden.

Undersökningen genomförs alltid på ett dokumenterat och spårbart sätt. Offentligt tillgängligt innehåll som hittas på internet arkiveras, i den mån det är tekniskt möjligt, så snart som möjligt eller sparas som skärmdump för att bevara dess bevisvärde även om det ursprungliga innehållet senare skulle ändras eller raderas.

Vår arbetsmetod och de verktyg vi använder

Vår OSINT-undersökning inleds inte med en ostrukturerad sökning på nätet, utan med att placera den konkreta bevisfrågan i sammanhanget av ett befintligt IT-forensiskt, rättsligt eller företagsinternt ärende. Först därefter fastställs vilka offentligt tillgängliga digitala källor som kan vara relevanta för frågeställningen och i vilken ordning dessa ska granskas.

I nästa steg fastställs undersökningsstrategin. Därvid avgör vi om relevant information kan inhämtas via sociala nätverk, offentliga register, tekniska infrastrukturdata eller allmänt tillgängligt webbinnehåll. Valet av källor styrs uteslutande av den konkreta bevisfrågan, inte av enbart tillgängligheten hos enskilda verktyg.

Varje steg i forskningen och varje digitalt underlag som hittas dokumenteras med tidsstämpel och källhänvisning och, i den mån det är tekniskt möjligt, sparas i form av en skärmdump eller en arkiverad kopia. På så sätt bibehålls spårbarheten även om ett ursprungligt onlineinnehåll under tiden ändras eller raderas.

Für jeden relevanten Fund dokumentieren wir sowohl den Zeitpunkt unserer Recherche als auch, soweit ermittelbar, den Zeitpunkt der ursprünglichen Veröffentlichung, um zeitliche Zusammenhänge forensisch nachvollziehbar darzustellen.

För en läsare utan sakkunskap är en punkt särskilt viktig: Ett OSINT-verktyg „hittar" inte automatiskt sanningen. Det sammanställer och kopplar samman offentligt tillgänglig information enligt programmerade regler, vilket innebär att föråldrat, felaktigt eller avsiktligt vilseledande innehåll på nätet kan smyga sig in i resultatet utan att upptäckas. Därför kontrollerar vi vid avgörande fynd vilken källa informationen kommer från och om en andra, oberoende källa bekräftar samma sakförhållande.

I våra OSINT-undersökningar använder vi etablerade verktyg som Maltego, SpiderFoot och Shodan, kompletterade med strukturerade manuella sökningar via sökmotorer, sociala nätverk och offentliga register. Våra OSINT-tjänster utförs i princip som ett komplement till befintliga IT-forensiska, juridiska eller företagsinterna ärenden, inte som en fristående personsökning eller utredningsverksamhet i den mening som avses av en detektivbyrå. Om en förfrågan ligger utanför denna ram påpekar vi detta på ett öppet sätt, istället för att i tysthet utföra en tjänst som inte omfattas av vårt erbjudande.

Typiska användningsområden

Rättsliga och utomrättsliga utlåtanden
Kompletterande utredning inom ramen för pågående IT-forensiska undersökningar
Stöd till företag, advokater, domstolar och myndigheter
Verifiering av digitala spår och innehåll på nätet
Analys av information om företag, infrastruktur och hot från öppna källor
Utredning av bedrägeri-, varumärkes- och cybersäkerhetsincidenter
Korskontroll av automatiskt framtagna sökresultat
Dokumentation och arkivering av flyktigt innehåll på nätet
Dokumentation för domstolar, advokater, försäkringsbolag, myndigheter och företag

Så här går OSINT-undersökningen till

1Bedömning av bevisfrågan

Inledningsvis klargörs i vilket IT-forensiskt, rättsligt eller företagsinternt sammanhang utredningen sker och vilken konkret fråga som ska besvaras. Detta avgör omfattningen och gränserna för den fortsatta utredningen.

2Urval av källor

Utifrån bevisfrågan fastställs vilka allmänt tillgängliga källor – såsom sociala nätverk, register, data om teknisk infrastruktur eller allmänt webbinnehåll – som kan vara relevanta.

3Strukturerad forskning

Undersökningen genomförs med hjälp av våra beprövade verktyg samt strukturerad manuell granskning. Varje steg dokumenteras för att göra arbetsgången spårbar.

4Arkivering och dokumentation

Relevant innehåll på nätet arkiveras, i den mån det är tekniskt möjligt, så snart som möjligt eller sparas som en skärmdump med tidsstämpel för att bevara dess bevisvärde även om det senare skulle ändras.

5Flerstegsanalys

Den information som hittas utvärderas på ett strukturerat sätt och jämförs, i den mån det är möjligt, med andra oberoende källor för att undvika fel som härrör från enskilda källor.

6Manuell validering

När det gäller särskilt bevisrelevanta eller ovanliga fynd granskar vi källan, sammanhanget och trovärdigheten manuellt för att utesluta automatiserade feltolkningar eller avsiktlig desinformation.

7Rapport och hänvisning till bevis

I slutet redogör vi inte bara för vad som har kunnat undersökas. Vi förklarar vilken källa som ligger till grund för resultaten, vilka slutsatser som kan dras och var gränserna för undersökningen går.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Da sich öffentlich zugängliche Online-Inhalte jederzeit ändern können, ist die exakte Dokumentation des Zeitpunkts einer Recherche und eines Fundes forensisch von zentraler Bedeutung.

Det forensiska värdet ligger inte enbart i mängden information som hittats, utan i dess ursprung och tillförlitlighet. Ett enskilt inlägg på sociala medier, en registeruppgift eller en teknisk infrastrukturuppgift kan utan sammanhang vara missvisande. Därför dokumenterar vi hur en uppgift kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare källor som stöder resultatet.

Wir erfassen daher konsequent, wann eine bestimmte Information erstmals öffentlich zugänglich war und wann sie im Rahmen unserer Recherche festgestellt wurde.

Särskilt vid OSINT-undersökningar kan dessutom försöket att genomföra en fullständig verifiering stöta på hinder om innehåll på nätet har raderats, gjorts privat eller utformats för att medvetet vilseleda. Bristande verifierbarhet, slutna plattformar och snabbt föränderligt innehåll tydliggör varför en snabb dokumentation och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga utvärderingen påbörjas. Försummelser i denna fas kan inte alltid åtgärdas i efterhand.

Vanliga frågor

Warum ist die zeitliche Dokumentation bei OSINT-Recherchen so wichtig?+
Weil sich öffentlich zugängliche Online-Inhalte jederzeit ändern oder gelöscht werden können; der Zeitpunkt des Fundes ist daher für den Beweiswert entscheidend.
Wie werden Zeitstempel technisch erfasst?+
Über automatisiert und manuell erzeugte, dokumentierte Zeitangaben zum Zeitpunkt der Erhebung, ergänzt durch Archivierung des jeweiligen Inhalts.
Was passiert, wenn ein archivierter Inhalt später nicht mehr online verfügbar ist?+
Die zuvor erstellte, zeitgestempelte Archivkopie bleibt als Beleg für den ursprünglichen Zustand des Inhalts bestehen.
Sind Zeitstempel allein ausreichend für die gerichtliche Verwertbarkeit?+
Nein, sie sind ein wichtiger Baustein neben Hashwertbildung, Dokumentation der Methodik und nachvollziehbarer Chain of Custody.

LanCologne – IT-forensik och OSINT i Köln

Sie benötigen eine professionelle OSINT-Recherche zu „Zeitliche Dokumentation und Zeitstempel bei OSINT-Recherchen"? LanCologne unterstützt Sie bei der strukturierten, dokumentierten Auswertung öffentlich zugänglicher digitaler Quellen im Rahmen bestehender IT-forensischer, rechtlicher oder unternehmensinterner Fragestellungen. Entscheidend ist dabei nicht, möglichst viele Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Informationen zu sichern.

Kontakta oss nu