Kölns gamla stadskärna på natten med Groß St. Martin och Kölner Dom

Om LanCologne

Expertbyrå och kriminaltekniskt laboratorium för digitala bevis

LanCologne är ett specialiserat expertkontor och kriminaltekniskt laboratorium med säte i Köln. Vår verksamhet är inriktad på IT-kriminalteknik, kriminalteknisk säkring och analys av digitala bevis samt på att utföra spårbara tekniska utvärderingar av komplexa digitala ärenden.

Vi bistår domstolar, brottsbekämpande myndigheter, advokater och försvarsadvokater, företag, försäkringsbolag samt privatpersoner i ärenden där digitala spår måste säkras, rekonstrueras, granskas eller utvärderas ur ett fackmässigt perspektiv.

Vi ser dock inte IT-forensik som en så omfattande insamling av digitala data som möjligt. Det avgörande är att med lämpliga metoder säkra den information som är relevant för en konkret frågeställning, tekniskt granska den och på ett begripligt sätt utvärdera dess faktiska bevisvärde.

Erfarenhet av digital kriminalteknik

Forensisk ärendehantering sedan 2015

LanCologne har varit verksamt inom området digital kriminalteknik sedan 2015. Under denna tid har man undersökt en mängd olika typer av digitala bevis och tekniska frågeställningar – allt från smartphones och datorsystem till datamedier och molndata, samt komplexa ärenden där information från flera digitala källor har behövt jämföras med varandra.

Våra uppdragsgivare kommer såväl från den institutionella sektorn som från den privata och näringslivsrelaterade sektorn. Bland dessa ingår bland annat domstolar och rättsväsendet, brottsbekämpande myndigheter, advokater och försvarsadvokater, företag, försäkringsbolag och privatpersoner.

Kraven varierar avsevärt. Medan det i vissa fall till exempel kan vara avgörande att fastställa äktheten eller den tidsmässiga inrambningen av ett enskilt digitalt föremål, kräver andra undersökningar en rekonstruktion av komplexa händelseförlopp utifrån flera enheter och datakällor. Detta praktiska fallarbete utgör grunden för vårt nuvarande arbetssätt.

Kvalifikationer och fortlöpande vidareutbildning

Digital kriminalteknik utvecklas ständigt. Operativsystem, krypteringsmetoder, filsystem, mobila plattformar, molntjänster och applikationer förändras kontinuerligt. En fackmässigt tillförlitlig utredning kräver därför inte bara praktisk erfarenhet utan även regelbunden vidareutbildning.

Bland våra kvalifikationer ingår bland annat:

  • IT Forensic Mobil Expert – TÜV Rheinland (certifikat nr 2948573, giltigt till februari 2027)
  • IT-forensisk Windows-expert – TÜV Rheinland (certifikat nr 2958376, giltigt till februari 2027)
  • MOBILedit Forensic Professional Certified (giltigt på obestämd tid)
  • OSF Triage-certifieringsprov (OSForensics)
  • Certifierad utbildningspartner till Belkasoft och SUMURI Premium-partner
  • specialiserade kvalifikationer och praktisk erfarenhet inom mobilforensik
  • Erfarenhet av kriminalteknisk undersökning av Apple-, Windows-, Android- och andra digitala system
  • regelbunden fortbildning och vidareutbildning inom fackområdet

Båda certifikaten är tillgängliga för allmänheten: Intyg på Certipedia (TÜV Rheinland)

Dessutom arbetar vi kontinuerligt med nya kriminaltekniska metoder, förändringar i operativsystemen och utvecklingen av digitala artefakter. Vi ser kompetens inte som något man uppnår en gång för alla, utan som en fortlöpande process.

Eget kriminaltekniskt laboratorium i Köln

Digitala bevis förblir under vår kontroll

De kriminaltekniska undersökningarna utförs i vårt eget laboratorium i Köln. På så sätt kan vi genomföra viktiga steg i bevissäkring, datarekonstruktion och kriminalteknisk analys inom vår egen tekniska infrastruktur.

Beroende på vad som ska undersökas finns bland annat specialiserade arbetsplatser och metoder tillgängliga för:

  • Mobil kriminalteknik
  • Datorforensik
  • forensisk säkerhetskopiering av datamedier
  • Återställning av data
  • Analys av flash- och lagringsmedier
  • Chip-off- och JTAG-metoder
  • skrivskyddad forensisk säkerhetskopia
  • skyddad undersökning av mobila enheter

Detta omfattar bland annat Write-Blocker-stationer, Faraday-skärmning samt specialiserade arbetsplatser för dataräddning och hårdvarubaserade undersökningsmetoder.

Undersökningsmaterialet förblir under hela behandlingen inom vårt ansvarsområde och vidarebefordras inte till tredje part. Varje uppdragsgivare erhåller en skriftlig sekretessförklaring (NDA) från oss. Särskilt när det gäller känsliga eller bevisrelevanta uppgifter betraktar vi en kontrollerad hantering av undersökningsmaterialet som en väsentlig del av det kriminaltekniska arbetet.

Renrumsarbetsbänk med filterenhet och ESD-arbetsyta för dataåterställning
Renrumsarbetsbänk för arbete där datamedier måste skyddas mot damm.
Hårdvarubaserad skrivskyddsenhet OpenText Forensic Bridge och avbildningssystemet Logicube Falcon NEO på laboratoriebordet
Hårdvarubaserad skrivspärr och avbildningssystem för skrivskyddad säkerhetskopiering av kompatibla lagringsmedier.
Elektronikarbetsplats med digitalt mikroskop, lödstation, rökavsugning vid lödning och ESD-mattor
Elektronikarbetsstation för undersökningar av kretskort och minnesmoduler.

Bilderna är tagna i vårt laboratorium i Köln. De visar renrumsarbetsbänken för dataräddning, skrivskydd för hårdvara och avbildningssystem för kriminalteknisk säkerhetskopiering samt elektronikarbetsplatsen för hårdvaruundersökningar. Vilka arbetsområden som finns och vad de används till beskriver vi på en separat sida.

En titt in i vårt laboratorium

Vår arbetsmetod

Överskådlig, resultatinriktad och oberoende

En kriminalteknisk undersökning inleds med en frågeställning – inte med ett önskat resultat. Vår uppgift är att fastställa tekniskt verifierbara fakta och bedöma deras bevisvärde.

De artefakter som är relevanta för det aktuella undersökningsuppdraget utvärderas – oavsett om de bekräftar eller motbevisar en ursprunglig arbetshypotes. Vi skiljer då mellan tekniskt konstaterbara fakta, slutsatser som på ett begripligt sätt kan härledas från dessa samt antaganden som inte kan styrkas med hjälp av tillgängliga data.

Även avsaknaden av bevis kan utgöra ett relevant utredningsresultat. I de fall där de befintliga digitala spåren inte ger någon tillförlitlig slutsats anges denna begränsning.

Digital bevissäkring och beviskedjan

Vid utredningar som rör bevis är det inte enbart utredningsresultatet som är av betydelse. Lika viktigt är frågan om hur ett digitalt bevis hanteras och på vilken datagrund ett konstaterande har gjorts.

Beroende på uppdraget dokumenterar vi därför bland annat följande:

  • Mottagning och skick på undersökningsmaterialet
  • Identifiering av relevanta enheter och datamedier
  • Överlämningar och bearbetningssteg
  • använda säkerhetsmetoder
  • Integritetsvärden respektive hashvärden, i den mån det är tekniskt möjligt
  • använda forensiska verktyg och versioner
  • viktiga analyssteg
  • tekniska begränsningar
  • relevanta fynd

Målet är att skapa en så tydlig utredningskedja som möjligt, från det att det digitala bevismaterialet tas emot till den tekniska utvärderingen.

Det är inte verktyget som avgör kvaliteten på en undersökning

I vårt arbete använder vi olika specialiserade forensiska hård- och mjukvarulösningar. Vilket verktyg som används beror på vad som ska undersökas och vilka frågor som ska besvaras.

Forensisk programvara kan extrahera data, strukturera dem och göra den analysbar. Den ersätter dock inte den sakkunniga bedömningen av ett fynd. Vid relevanta eller motstridiga resultat kan därför underliggande filer, databaser, metadata och systemstrukturer granskas ytterligare och resultaten jämföras med andra datakällor.

Kvaliteten på en kriminalteknisk undersökning avgörs inte av antalet tillgängliga programvaruprodukter, utan av metodik, teknisk granskning och en begriplig tolkning av resultaten.

Från säkerhetsåtgärder till sakkunnig värdering

En av LanCologne:s särskilda styrkor ligger i samverkan mellan olika tekniska discipliner. Beroende på vad som ska undersökas kan vi genomföra olika steg inom ramen för en sammanhängande undersökningsprocess:

  1. Godtagande av bevis
  2. Forensisk säkerhetskopiering
  3. Datarekonstruktion
  4. Teknisk analys
  5. Korrelation mellan olika datakällor
  6. Bedömning av fynden
  7. Dokumentation eller expertutlåtande

Denna koppling kan vara särskilt viktig när ett undersökningsobjekt är tekniskt skadat eller när data först måste rekonstrueras innan en egentlig kriminalteknisk analys kan genomföras.

Verksamhet som sakkunnig

Att presentera tekniska frågor på ett begripligt och tydligt sätt

Digitala bevis kan vara tekniskt komplexa. En sakkunnigs uppgift består därför inte bara i att hitta digitala spår. De upptäckter som görs måste dokumenteras på ett sådant sätt att utredningsförfarandet, resultaten och de tekniska slutsatserna förblir begripliga.

Beroende på uppdraget tar vi fram:

  • tekniska undersökningsdokument
  • rättsmedicinska utredningsrapporter
  • utlåtanden från sakkunniga
  • utförliga IT-forensiska utlåtanden

Vi ser till att göra en tydlig åtskillnad mellan det tekniska fyndet och tolkningen av det.

Förmedla kunskap

Seminarier och fackligt utbyte

Praktiska erfarenheter från utredningsarbetet flödar också in i vår utbildnings- och seminarieverksamhet. LanCologne förmedlar kunskap inom utvalda områden av IT- och mobilforensik och behandlar därvid både etablerade utredningsmetoder och aktuella tekniska utvecklingar.

Undervisningen i kriminaltekniska metoder är samtidigt en viktig del av vårt eget fackliga arbete: metoderna måste kunna förklaras på ett begripligt sätt, vara tekniskt välgrundade och kunna ifrågasättas kritiskt.

Detta innefattar även en tjänst som föreläsare inom macOS-, iOS- och watchOS-forensik.

Våra specialområden

Vår verksamhet omfattar framför allt:

Mobil kriminalteknik

Forensisk säkerhetskopiering och analys av iPhone-, iPad- och Android-enheter samt tillhörande datakällor.

Datorforensik

Undersökning av Windows-, macOS- och Linux-system, datamedier, filsystem och systemartefakter.

Molnbaserad digital kriminalteknik

Säkerhetskopiering och analys av relevanta molndata samt korrelation med lokala enheter och användaraktiviteter.

Digital bevissäkring

Spårbar säkerhetskopiering av digitala undersökningsobjekt med hänsyn till integritet och dokumentation.

Dataåterställning och datarekonstruktion

Teknisk återställning och rekonstruktion av data från logiskt eller fysiskt skadade lagringsmedier, i den mån det är tekniskt möjligt.

Expertutlåtande

Teknisk bedömning av digitala förhållanden och tydlig redovisning av resultaten i samband med frågor som behandlas både i och utanför domstol.

Ytterligare tekniska kvalifikationer

Vår tekniska erfarenhet begränsar sig inte till digital kriminalteknik. Tack vare vår mångåriga verksamhet inom IT-området har vi dessutom kompetens och erfarenhet inom bland annat nätverksteknik, brandväggssystem, WLAN-infrastrukturer och IT-säkerhet. Här ingår, respektive ingick, bland annat följande tillverkarspecifika certifieringar: Ubiquiti Enterprise Wireless Admin, Ubiquiti Broadband Wireless Admin, Certified Siklu Master samt LANCOM Certified Specialist WLAN (2015–2017).

Dessa kunskaper kompletterar vårt kriminaltekniska arbete, särskilt i ärenden där nätverks-, infrastruktur- eller säkerhetskomponenter måste ingå i den tekniska utvärderingen. Tyngdpunkten i vår verksamhet ligger dock idag helt klart på IT-kriminalteknik, säkring av digitala bevis, sakkunnigverksamhet och datarekonstruktion.

LanCologne – IT-forensik från Köln

Vår ambition är inte att lova ett visst resultat för varje frågeställning. Vår ambition är att undersöka digitala förhållanden med lämpliga tekniska metoder och på ett begripligt sätt redogöra för vad som går att fastställa utifrån de tillgängliga digitala spåren – och vad som inte går att fastställa. Detta arbetssätt utgör grunden för vår verksamhet som expertbyrå och kriminaltekniskt laboratorium.

Vill ni få en digital fråga utredd?

Ni är välkomna att först beskriva utgångsläget och er frågeställning för oss. Utifrån detta kan vi bedöma vilka utredningsmöjligheter som är lämpliga och vilka handlingar respektive bevismaterial som krävs för detta.