
Om LanCologne
Expertbyrå och kriminaltekniskt laboratorium för digitala bevis
LanCologne är ett specialiserat expertkontor och kriminaltekniskt laboratorium med säte i Köln. Vår verksamhet är inriktad på IT-kriminalteknik, kriminalteknisk säkring och analys av digitala bevis samt på att utföra spårbara tekniska utvärderingar av komplexa digitala ärenden.
Vi bistår domstolar, brottsbekämpande myndigheter, advokater och försvarsadvokater, företag, försäkringsbolag samt privatpersoner i ärenden där digitala spår måste säkras, rekonstrueras, granskas eller utvärderas ur ett fackmässigt perspektiv.
Vi ser dock inte IT-forensik som en så omfattande insamling av digitala data som möjligt. Det avgörande är att med lämpliga metoder säkra den information som är relevant för en konkret frågeställning, tekniskt granska den och på ett begripligt sätt utvärdera dess faktiska bevisvärde.
Erfarenhet av digital kriminalteknik
Forensisk ärendehantering sedan 2015
LanCologne har varit verksamt inom området digital kriminalteknik sedan 2015. Under denna tid har man undersökt en mängd olika typer av digitala bevis och tekniska frågeställningar – allt från smartphones och datorsystem till datamedier och molndata, samt komplexa ärenden där information från flera digitala källor har behövt jämföras med varandra.
Våra uppdragsgivare kommer såväl från den institutionella sektorn som från den privata och näringslivsrelaterade sektorn. Bland dessa ingår bland annat domstolar och rättsväsendet, brottsbekämpande myndigheter, advokater och försvarsadvokater, företag, försäkringsbolag och privatpersoner.
Kraven varierar avsevärt. Medan det i vissa fall till exempel kan vara avgörande att fastställa äktheten eller den tidsmässiga inrambningen av ett enskilt digitalt föremål, kräver andra undersökningar en rekonstruktion av komplexa händelseförlopp utifrån flera enheter och datakällor. Detta praktiska fallarbete utgör grunden för vårt nuvarande arbetssätt.
Kvalifikationer och fortlöpande vidareutbildning
Digital kriminalteknik utvecklas ständigt. Operativsystem, krypteringsmetoder, filsystem, mobila plattformar, molntjänster och applikationer förändras kontinuerligt. En fackmässigt tillförlitlig utredning kräver därför inte bara praktisk erfarenhet utan även regelbunden vidareutbildning.
Bland våra kvalifikationer ingår bland annat:
- IT Forensic Mobile Expert – TÜV Rheinland
- IT-forensisk Windows-expert – TÜV Rheinland
- specialiserade kvalifikationer och praktisk erfarenhet inom mobilforensik
- Erfarenhet av kriminalteknisk undersökning av Apple-, Windows-, Android- och andra digitala system
- regelbunden fortbildning och vidareutbildning inom fackområdet
Dessutom arbetar vi kontinuerligt med nya kriminaltekniska metoder, förändringar i operativsystemen och utvecklingen av digitala artefakter. Vi ser kompetens inte som något man uppnår en gång för alla, utan som en fortlöpande process.
Eget kriminaltekniskt laboratorium i Köln
Digitala bevis förblir under vår kontroll
De kriminaltekniska undersökningarna utförs i vårt eget laboratorium i Köln. På så sätt kan vi genomföra viktiga steg i bevissäkring, datarekonstruktion och kriminalteknisk analys inom vår egen tekniska infrastruktur.
Beroende på vad som ska undersökas finns bland annat specialiserade arbetsplatser och metoder tillgängliga för:
- Mobil kriminalteknik
- Datorforensik
- forensisk säkerhetskopiering av datamedier
- Återställning av data
- Analys av flash- och lagringsmedier
- Chip-off- och JTAG-metoder
- skrivskyddad forensisk säkerhetskopia
- skyddad undersökning av mobila enheter
Detta omfattar bland annat Write-Blocker-stationer, Faraday-skärmning samt specialiserade arbetsplatser för dataräddning och hårdvarubaserade undersökningsmetoder.
I den mån en undersökning kan genomföras helt och hållet med hjälp av vår befintliga infrastruktur förblir undersökningsmaterialet under vårt ansvar under hela bearbetningsprocessen. Särskilt när det gäller känsliga eller bevisrelevanta uppgifter betraktar vi en kontrollerad hantering av undersökningsmaterialet som en väsentlig del av det kriminaltekniska arbetet.
Vår arbetsmetod
Överskådlig, resultatinriktad och oberoende
En kriminalteknisk undersökning inleds med en frågeställning – inte med ett önskat resultat. Vår uppgift är att fastställa tekniskt verifierbara fakta och bedöma deras bevisvärde.
De artefakter som är relevanta för det aktuella undersökningsuppdraget utvärderas – oavsett om de bekräftar eller motbevisar en ursprunglig arbetshypotes. Vi skiljer då mellan tekniskt konstaterbara fakta, slutsatser som på ett begripligt sätt kan härledas från dessa samt antaganden som inte kan styrkas med hjälp av tillgängliga data.
Även avsaknaden av bevis kan utgöra ett relevant utredningsresultat. I de fall där de befintliga digitala spåren inte ger någon tillförlitlig slutsats anges denna begränsning.
Digital bevissäkring och beviskedjan
Vid utredningar som rör bevis är det inte enbart utredningsresultatet som är av betydelse. Lika viktigt är frågan om hur ett digitalt bevis hanteras och på vilken datagrund ett konstaterande har gjorts.
Beroende på uppdraget dokumenterar vi därför bland annat följande:
- Mottagning och skick på undersökningsmaterialet
- Identifiering av relevanta enheter och datamedier
- Överlämningar och bearbetningssteg
- använda säkerhetsmetoder
- Integritetsvärden respektive hashvärden, i den mån det är tekniskt möjligt
- använda forensiska verktyg och versioner
- viktiga analyssteg
- tekniska begränsningar
- relevanta fynd
Målet är att skapa en så tydlig utredningskedja som möjligt, från det att det digitala bevismaterialet tas emot till den tekniska utvärderingen.
Det är inte verktyget som avgör kvaliteten på en undersökning
I vårt arbete använder vi olika specialiserade forensiska hård- och mjukvarulösningar. Vilket verktyg som används beror på vad som ska undersökas och vilka frågor som ska besvaras.
Forensisk programvara kan extrahera data, strukturera dem och göra den analysbar. Den ersätter dock inte den sakkunniga bedömningen av ett fynd. Vid relevanta eller motstridiga resultat kan därför underliggande filer, databaser, metadata och systemstrukturer granskas ytterligare och resultaten jämföras med andra datakällor.
Kvaliteten på en kriminalteknisk undersökning avgörs inte av antalet tillgängliga programvaruprodukter, utan av metodik, teknisk granskning och en begriplig tolkning av resultaten.
Från säkerhetsåtgärder till sakkunnig värdering
En av LanCologne:s särskilda styrkor ligger i samverkan mellan olika tekniska discipliner. Beroende på vad som ska undersökas kan vi genomföra olika steg inom ramen för en sammanhängande undersökningsprocess:
- Godtagande av bevis
- Forensisk säkerhetskopiering
- Datarekonstruktion
- Teknisk analys
- Korrelation mellan olika datakällor
- Bedömning av fynden
- Dokumentation eller expertutlåtande
Denna koppling kan vara särskilt viktig när ett undersökningsobjekt är tekniskt skadat eller när data först måste rekonstrueras innan en egentlig kriminalteknisk analys kan genomföras.
Verksamhet som sakkunnig
Att presentera tekniska frågor på ett begripligt och tydligt sätt
Digitala bevis kan vara tekniskt komplexa. En sakkunnigs uppgift består därför inte bara i att hitta digitala spår. De upptäckter som görs måste dokumenteras på ett sådant sätt att utredningsförfarandet, resultaten och de tekniska slutsatserna förblir begripliga.
Beroende på uppdraget tar vi fram:
- tekniska undersökningsdokument
- rättsmedicinska utredningsrapporter
- utlåtanden från sakkunniga
- utförliga IT-forensiska utlåtanden
Vi ser till att göra en tydlig åtskillnad mellan det tekniska fyndet och tolkningen av det.
Förmedla kunskap
Seminarier och fackligt utbyte
Praktiska erfarenheter från utredningsarbetet flödar också in i vår utbildnings- och seminarieverksamhet. LanCologne förmedlar kunskap inom utvalda områden av IT- och mobilforensik och behandlar därvid både etablerade utredningsmetoder och aktuella tekniska utvecklingar.
Undervisningen i kriminaltekniska metoder är samtidigt en viktig del av vårt eget fackliga arbete: metoderna måste kunna förklaras på ett begripligt sätt, vara tekniskt välgrundade och kunna ifrågasättas kritiskt.
Våra specialområden
Vår verksamhet omfattar framför allt:
Mobil kriminalteknik
Forensisk säkerhetskopiering och analys av iPhone-, iPad- och Android-enheter samt tillhörande datakällor.
Datorforensik
Undersökning av Windows-, macOS- och Linux-system, datamedier, filsystem och systemartefakter.
Molnbaserad digital kriminalteknik
Säkerhetskopiering och analys av relevanta molndata samt korrelation med lokala enheter och användaraktiviteter.
Digital bevissäkring
Spårbar säkerhetskopiering av digitala undersökningsobjekt med hänsyn till integritet och dokumentation.
Dataåterställning och datarekonstruktion
Teknisk återställning och rekonstruktion av data från logiskt eller fysiskt skadade lagringsmedier, i den mån det är tekniskt möjligt.
Expertutlåtande
Teknisk bedömning av digitala förhållanden och tydlig redovisning av resultaten i samband med frågor som behandlas både i och utanför domstol.
Ytterligare tekniska kvalifikationer
Vår tekniska erfarenhet begränsar sig inte till digital kriminalteknik. Tack vare vår mångåriga verksamhet inom IT-området har vi dessutom kompetens och erfarenhet bland annat inom nätverksteknik, brandväggssystem, WLAN-infrastrukturer och IT-säkerhet. Här ingår, respektive ingick, bland annat tillverkarspecifika kvalifikationer inom områdena Ubiquiti, LANCOM och Siklu.
Dessa kunskaper kompletterar vårt kriminaltekniska arbete, särskilt i ärenden där nätverks-, infrastruktur- eller säkerhetskomponenter måste ingå i den tekniska utvärderingen. Tyngdpunkten i vår verksamhet ligger dock idag helt klart på IT-kriminalteknik, säkring av digitala bevis, sakkunnigverksamhet och datarekonstruktion.
LanCologne – IT-forensik från Köln
Vår ambition är inte att lova ett visst resultat för varje frågeställning. Vår ambition är att undersöka digitala förhållanden med lämpliga tekniska metoder och på ett begripligt sätt redogöra för vad som går att fastställa utifrån de tillgängliga digitala spåren – och vad som inte går att fastställa. Detta arbetssätt utgör grunden för vår verksamhet som expertbyrå och kriminaltekniskt laboratorium.
Vill ni få en digital fråga utredd?
Ni är välkomna att först beskriva utgångsläget och er frågeställning för oss. Utifrån detta kan vi bedöma vilka utredningsmöjligheter som är lämpliga och vilka handlingar respektive bevismaterial som krävs för detta.
Våra kvalifikationer
MOBILedit Forensic Professional certifierad
Föreläsare för macOS/iOS/watchOS kriminalteknik
Digital kriminalteknik
iOS kriminalteknik
Mobil kriminalteknik
Våra certifieringar och tekniska färdigheter
OSF Triage certifieringsexamen
IT-forensisk mobil expert (TÜV Rheinland)
IT Forensic Windows Expert (TÜV Rheinland)
Ubiquiti Admin för trådlöst företag
Ubiquiti Bredband Trådlös Admin
Certifierad Siklu-mästare
LANCOM Certified Specialist WLAN (2015-2017)
Vårt åtagande
Vi ser fram emot att arbeta tillsammans med dig och lösa dina utmaningar inom digital kriminalteknik!


