Denna översikt sammanställer alla frågor och svar kring IT-kriminalteknik för brottsbekämpande myndigheter hos LanCologne – från säkring av digitala bevis via bevisvärdering och identifiering av gärningsmän till företags IT-system, expertutlåtanden och användning i domstol. Klicka på en kategori för att se relevanta frågor.
Bevisvärdering, rimlighet och utredningshypoteser
- Hur undersöks belastande och avlastande digitala spår på samma sätt?
- Hur delar man upp en digital utredningsfråga i delfrågor som går att kontrollera tekniskt?
- Hur omvandlas en utredningsantagande till tekniskt verifierbara hypoteser och mothypoteser?
- Hur bedöms bevisvärdet hos en enskild digital artefakt?
- Hur sammanställs flera svaga indicier till en tillförlitlig teknisk helhetsbedömning?
- Hur avvägs belastande fynd mot avlastande tekniska motbevis?
- När kan man lita på ett negativt tekniskt provsvar?
- När är en teknisk uteslutning allvarligare än en ren brist på bevis?
- Hur dokumenteras en tekniskt rimlig alternativ förklaring på ett tillförlitligt sätt?
- Hur prövas det om en misstänkts utsaga är tekniskt rimlig?
- Hur kontrolleras det om det är tekniskt möjligt att avge vittnesmål om en digital händelse?
- Hur kopplas flera beslagtagna enheter som tillhör en misstänkt samman med varandra?
- Hur jämförs motstridiga uttalanden med digitala spår?
- Kan skadlig programvara utgöra en belastande eller förmildrande alternativförklaring?
- Hur upprätthålls gränsen mellan teknisk analys och beslut om utredning?
- Hur dokumenteras det när två erkända metoder ger olika resultat?
- Hur undersöks tecken på anti-forensik eller spårborttagning?
- Hur kontrolleras den tekniska rimligheten hos en påstådd digital händelsekedja?
- Hur hanteras motstridiga digitala bevis i utredningsförfarandet?
- När är frånvaron av en digital artefakt av betydelse för utredningen?
- När är det lämpligt för utredningsmyndigheter att genomföra en oberoende IT-forensisk andrautredning?
- Hur valideras befintliga kriminaltekniska utvärderingar på ett oberoende sätt?
- Hur skiljer man de digitala spåren från flera misstänkta åt?
- Hur skiljer man tekniskt sett ut digitala spår inom en gärningsgrupp?
- Hur granskas påståenden om manipulation av digitala tidsstämplar?
- Hur skiljer man en påstådd borttagning av spår från en vanlig systemrengöring?
- Hur dokumenteras en teknisk alternativförklaring som avlastar på ett tillförlitligt sätt?
- När kan en utredningshypotes tekniskt sett uteslutas?
Identifiering av gärningsmän, konton och fjärråtkomst
- Kan en digital aktivitet kopplas till ett användarkonto eller en fysisk person?
- Hur bedöms flera möjliga källor till ett digitalt innehåll?
- Hur hanteras delade konton vid identifiering av gärningsmän?
- Hur undersöks användningen av stulna eller vidarebefordrade inloggningsuppgifter som en mothypotes?
- Hur värderas MFA-händelser vid användartilldelningen?
- Hur värderas sessionstoken vid rekonstruktionen av kontoanvändningen?
- Hur synkroniseras data från molnleverantörer med data på lokala enheter?
- Hur används data från motstationen i kommunikationsmetoder?
- Hur granskas en påstådd fjärråtkomst som en alternativ hypotes om gärningsmannen?
- Hur synkroniseras loggar på serversidan med lokala appdata?
- Hur rekonstrueras en ofullständig händelsekedja?
- Hur undersöker man om två digitala händelser har ett orsakssamband?
- Hur analyseras flera enheter med samma molnkonto?
- Hur skiljer man mellan automatiserat systembeteende och medvetna användaråtgärder?
Metoder för teknisk analys, tidsstämplar och datakvalitet
- Hur dokumenteras utdragsgränserna för en kriminalteknisk datauppsättning?
- Hur kontrollerar man om en forensisk parser har tolkat en datastruktur korrekt?
- När krävs en granskning av rådata?
- Hur undersöks okända eller sällsynta digitala artefakter?
- Hur utvärderas nya appversioner och ändrade databasstrukturer ur ett forensiskt perspektiv?
- Hur beaktas App-Update som orsak till till synes motstridiga data?
- Hur utvärderas olika datalägen för samma app på flera enheter?
- Hur bedöms tidsstämplar med okänd eller bristfällig semantik?
- Hur upptäcks tidszonsfel mellan enheter, Servern och molnsystem?
- Hur beaktas synkroniseringsfördröjningar i en tidslinje för utredningen?
- Hur används filhashar i större utredningar?
- Hur kan man på ett meningsfullt sätt minska dubbla datamängder i utredningar?
Garantering, säkerställande och rättsliga grunder
- Hur sker den tekniska överföringen och dokumentationen av beslagtagna digitala bevis?
- Hur utvärderas elektroniska lagringsmedier tekniskt enligt § 110 i straffprocesslagen?
- Hur dokumenteras integriteten hos en forensisk säkerhetskopia för utredningen?
- När är det lämpligt att göra en live-säkerhetskopia av ett system som är i drift?
- Hur utförs en kriminalteknisk utvärdering av krypterade datorer under en brottsutredning?
- Hur klassificeras spärrade smartphones tekniskt sett i ett förundersökningsförfarande?
- Hur sammanställs ett komplext digitalt bevismaterial för åklagarmyndigheten och den efterföljande rättegången?
- Hur kvantifieras effekten av ofullständiga uppgifter på utredningsbedömningen?
- Hur formuleras en teknisk slutsats med graderad säkerhet?
- Vilka uppgifter går det fortfarande att läsa av efter en återställning till fabriksinställningarna?
- Hur bedöms en formatering eller ominstallation i ett förundersökningsförfarande?
- Hur används säkerhetskopior och ögonblicksbilder som bevis i utredningar?
- Hur bedöms skadade eller ofullständiga bevis på ett sakkunnigt sätt?
Systemändringar, migrering och efterföljande ändringar
- Hur bedöms spår efter ett operativsystem Upgrade?
- Hur utvärderas spår efter byte av enhet eller migrering?
- Hur utvärderas data efter återställning från en säkerhetskopia?
- Hur dokumenteras efterföljande systemändringar genom utrednings- eller säkerhetsåtgärder?
- Hur hanteras nya tekniska rön som ligger utanför den ursprungliga utredningsfrågan?
- Hur dokumenteras ett tekniskt slumpmässigt fynd på ett fackmässigt sätt?
Expertutlåtanden, rättsprocesser och åklagarmyndigheten
- Varför kan en brottsutredande myndighet anlita en extern IT-forensiker?
- Hur granskas en befintlig kriminalteknisk rapport med avseende på dess tekniska tillförlitlighet?
- Hur sammanfattas ett IT-forensiskt utlåtande på ett begripligt sätt för åklagarmyndighetens beslut?
- Hur förbereds ett komplext IT-forensiskt utlåtande inför huvudförhandlingen?
- Hur dokumenteras tekniska rättsutlåtanden inför eventuella frågor från domstolen och försvaret?
- Hur genomförs en reproducerbar uppföljningsundersökning utifrån samma datagrund?
- Hur utarbetas en avslutande övergripande IT-forensisk utvärdering för brottsbekämpande myndigheter?
- Hur dokumenteras en IT-forensisk utredning på ett reproducerbart sätt inför försvaret och den efterföljande rättegången?
- Hur upprättas ett sakkunnigutlåtande inom ramen för åklagarmyndighetens förundersökning?
- Hur sammanställs resultaten från IT-forensisk utredning så att de senare kan redogöras för i en rättsprocess?
Företags-IT, moln- och nätverkssystem
- Kan användningen av ett gemensamt tjänstekonto kopplas till enskilda personer?
- Hur bedöms inloggningar via Active Directory i utredningsförfaranden?
- Hur klassificeras inloggningar med Entra-ID eller molnbaserad identitet ur ett kriminaltekniskt perspektiv?
- Hur korreleras lokala datorloggar och centrala katalogtjänstloggar med varandra?
- Går det att spåra vilken användare som har haft åtkomst till en filserver?
- Går det att rekonstruera användningen av en NAS i ett förundersökningsförfarande?
- Hur bedöms SharePoint-filer och versionshistorik i ett förundersökningsförfarande?
- Hur analyseras OneDrive-synkroniseringsspår i utredningar?
- Hur bedöms revisionsdata från Microsoft 365 i ett utredningsförfarande?
- Hur undersöks Exchange-postlådor och e-postspår på serversidan?
- Hur utvärderas kommunikation i Teams och mötesdokument ur ett forensiskt perspektiv?
- Går det att fastställa om företagsdata har delats externt?
- Hur rekonstrueras ändringar av behörigheter i företagssystem?
- Går det att ta reda på vem som har beviljat en användare utökade behörigheter?
- Hur tilldelas terminalserver- och fjärrskrivbordssessioner till enskilda användare?
- Hur genomförs en forensisk undersökning av VDI-miljöer?
- Hur hanteras MDM-data vid utredningar som rör smartphones?
- Går det att återställa data efter en fjärradering?
- Hur används säkerhetskopieringssystem i företagsnätverk som källa i utredningar?
- Hur utvärderas centrala loggsystem och SIEM-data ur ett forensiskt perspektiv?
- Hur används brandväggsloggar som bevismaterial i utredningar?
- Hur utvärderas proxy- och webbgateway-loggar i företagsnätverket?
- Hur används DHCP- och nätverksåtkomstuppgifter för enhetsallokering?
- Hur bedöms data från WLAN-styrenheter i förundersökningar?
- Går det att bevisa att en viss arbetsdator i företagets nätverk har använts?
- Hur kopplas filserver, e-post och slutanordning samman till en gemensam händelsekedja?
- Går det att spåra om företagsdata har läckt ut via privata molnlagringstjänster?
- Går det att tekniskt bevisa att en fil har laddats upp till en webbtjänst?
- Hur kontrolleras ursprunget för ett nedladdat företagsdokument?
Spår av enheter, kommunikation och platser
- Hur bedöms raderade filer i ett utredningsförfarande?
- Hur rekonstrueras en digital händelsekedja för utredare?
- Hur bedöms digitala platsuppgifter i ett förundersökningsförfarande?
- Hur klassificeras spår från molnsynkronisering i utredningar?
- Hur analyseras meddelandetjänstdata på ett tillförlitligt sätt i ett förundersökningsförfarande?
- Hur kontrolleras ett e-postmeddelandes ursprung i en utredning?
- Hur bedöms spår från webbläsare och sökmotorer i utredningssyfte?
- Hur bedöms SQLite-databaser, WAL och journaler i brottsutredningar?
- Hur granskas metadata för foton och videor i ett förundersökningsförfarande?
- Hur kontrollerar man om en skärmdump eller ett skärmfoto är äkta?
- Vilken betydelse har arkiv och krypterade containrar för utredningar?
- Hur bedöms virtuella maskiner som fristående utredningsmiljöer?
Övriga frågor
- Hur genomförs en oberoende granskning av ett befintligt IT-utlåtande från en annan instans?
- Hur skiljer man automatiserade efterföljande händelser från manuella åtgärder?
- Hur undersöks bakgrundsprocesser som en alternativ förklaring till filåtkomst?
- Hur beaktas systemunderhåll och loggrotation som orsaker till att spår saknas?
- Går det att tekniskt spåra en dataöverföring via USB-enheter?
- Går det att spåra ett datautsläpp via nätverksdelningar?
- Hur beaktas användningen av VPN vid tilldelningen av internetaktiviteter?
- Hur klassificeras proxy-, relä- eller Tor-anslutningar ur teknisk synvinkel?
- Vilken bevisvärde har en IP-adress i en brottsutredning?
- Vilken bevisvärde har DNA-spår i en brottsutredning?
- Hur bedöms system- och säkerhetsloggar som bevis i en utredning?
- Går det att spåra hur administrativa befogenheter har använts under förundersökningen?
- Kan en kompromettering av kontot undersökas som en alternativ hypotes om gärningsmannen?
- Hur beaktas gemensamt använda datorer vid fastställandet av vem som är gärningsmannen?
- Hur analyseras stora datamängder på ett målinriktat sätt utifrån en utredningsfråga?
- Hur valideras söktermer och träfflistor ur ett kriminaltekniskt perspektiv?
- Hur bedöms raderade data från icke-allokerade områden?
- Hur bedöms resultaten från carving i förundersökningen?
- Kan en fil kopplas till en viss datamedie som ursprunglig källa?
- Hur dokumenteras ett digitalt beviss förekomst?
- Hur hanteras bevis som har ändrats tekniskt?
- Hur bedöms tekniskt sett saknade eller ofullständiga beviskedjor?
- Hur hanteras motstridiga resultat från den första och den andra utvärderingen?
- Hur upptäcks parserfel och felaktiga tolkningar i befintliga rapporter?
- Hur samordnas olika tidskällor från molnet, Server och slutenheten?
- Hur synkroniseras enhetens klockor med externa referenstider?