MOBILFORENSIK

Filbaserad kryptering (FBE) och fullständig diskkryptering (FDE)

Enhetskryptering är en av de viktigaste säkerhetsmekanismerna i moderna Android-enheter. För IT-forensik är den av avgörande betydelse, eftersom den i hög grad avgör vilka data som kan läsas ut och analyseras. Sedan Android 7 används främst filbaserad kryptering (FBE), medan äldre enheter ofta använder fullständig diskkryptering (FDE).

Fullständig diskkryptering (FDE)
Filbaserad kryptering (FBE)
Direktstart
Enhetskrypterad (DE) lagring
Lagring av krypterade autentiseringsuppgifter (CE)
Hårdvarubaserad nyckelhantering
Trusted Execution Environment (TEE)

TEKNISK BAKGRUND

Tekniska grunder

Vid fullständig diskkryptering (FDE) krypteras hela användarminnet med en gemensam nyckel. Det går först att använda uppgifterna efter att enheten har låsts upp.

Den modernare filbaserade krypteringen (FBE) krypterar filer med olika nycklar. Detta gör det möjligt att använda vissa delar av systemet redan innan den första upplåsningen (Direct Boot).

Viktiga begrepp:

  • Fullständig diskkryptering (FDE)
  • Filbaserad kryptering (FBE)
  • Direktstart
  • Enhetskrypterad (DE) lagring
  • Lagring av krypterade autentiseringsuppgifter (CE)
  • Hårdvarubaserad nyckelhantering
  • Trusted Execution Environment (TEE)

Vilka uppgifter som är tillgängliga beror bland annat på Android-versionen, enhetsmodellen och om enheten är upplåst eller inte.

VÅRT TILLVÄGAGÅNGSSÄTT

Så här går undersökningen till

En transparent process – från den första förfrågan till överlämnandet av utlåtandet.

1
Innan varje undersökning utvärderas enhetens tekniska utgångsläge. Vid detta beaktas Android-versionen, krypteringsmetoder, säkerhetsfunktioner och möjliga extraktionsmetoder. De insamlade uppgifterna analyseras med hjälp av erkända IT-forensiska verktyg samt manuellt. Alla steg i undersökningen dokumenteras på ett reproducerbart sätt.
2
LanCologne utarbetar privata utlåtanden samt utlåtanden för företag och advokater. Våra utlåtanden har redan använts i rättsliga förfaranden. I vissa ärenden har vi fått direkt uppdrag att utarbeta IT-forensiska utlåtanden. På begäran kan anonymiserade eller redigerade referensutlåtanden eller utdrag visas upp.

TYPISKA FRÅGOR

När behövs denna analys?

  • Använder enheten FBE eller FDE?
  • Vilka uppgifter finns tillgängliga innan låsningen hävs?
  • Vilka områden dekrypteras först efter att användaren har loggat in?
  • Vilka konsekvenser får detta för säkerhetskopieringen?
  • Vilka begränsningar finns det när det gäller den kriminaltekniska analysen?

GRÄNSER & SLUTSATS

Vad du bör veta

En aktiv enhetskryptering kan avsevärt begränsa åtkomsten till data. Utan lämplig autentisering eller stödda extraktionsmetoder kan viss information vara otillgänglig. Dessa tekniska begränsningar redovisas tydligt i utlåtandet.

FBE och FDE har en avgörande inverkan på möjligheterna att genomföra en forensisk undersökning av Android-enheter. Att korrekt identifiera vilken krypteringsmetod som använts är därför en väsentlig del av varje professionell analys.

KUNDOMDÖMEN

Det här säger våra kunder

4,8 av 5 stjärnor på Trustpilot · 54 omdömen

★★★★★

“Högsta professionalism, snabb handläggning och utmärkt kommunikation. Det som verkade omöjligt blev möjligt. Så här föreställer man sig riktig kundservice – unikt i Tyskland!”

idalein

Verifierad recension på Trustpilot

★★★★★

“Mycket trevlig rådgivning, utmärkt tillgänglighet och kommunikation. Mitt problem löstes fullständigt och de förlorade uppgifterna kunde återställas. Jag är mycket nöjd och naturligtvis lättad!”

Layla Pankratz

Verifierad recension på Trustpilot

★★★★★

“Mitt problem löstes snabbt och professionellt, personalen var alltid vänlig och jag kan fortfarande vända mig till dem om jag har frågor – det är jag mycket tacksam för!”

kvinna från Köln

Verifierad recension på Trustpilot

Begär information nu – kostnadsfri inledande rådgivning

Vill ni låta en krypterad Android-enhet undersökas av experter? LanCologne hjälper er med en objektiv IT-forensisk analys och en tydlig expertutredning.

VANLIGA FRÅGOR

Vanliga frågor

Klicka på en fråga för att se svaret.

Vad är skillnaden mellan FBE och FDE?
FDE krypterar hela datamediet, medan FBE krypterar enskilda filer med olika nycklar.
Vad betyder Direct Boot?
Vissa systemdata kan användas redan innan enheten låses upp för första gången.
Varför är FBE viktigt för kriminaltekniken?
Eftersom olika dataområden har olika skyddsnivåer och tillgänglighet.
Går det att kringgå krypteringen?
Det beror på enheten, Android-versionen och vilka tekniska metoder som finns tillgängliga.
Kan ett utlåtande upprättas?
Ja. De tekniska konstaterandena kan dokumenteras på ett begripligt sätt och utvärderas av sakkunniga.