Untersuchungen & digitale Beweismittel

Digitale Forensik und Mobilgeräteforensik

AploIQ bietet digitale Forensik und Mobilgeräteforensik für Rechts-, Untersuchungs- und Datenschutzteams, die feststellen müssen, was eine Quelle zeigen kann und wo ihre Grenzen liegen. Für jeden Auftrag werden Quellenumfang, Befugnisse, Erhebungsmethode, Analysefragen, Arbeitsergebnisse und Zeitplan vereinbart.

AploIQ bietet digitale Forensik und Mobilgeräteforensik für relevante Geräte, Konten, Cloud-Dienste und Systemquellen. Je nach Auftrag umfasst die Arbeit die logische oder physische Datensicherung und -extraktion, die Erstellung forensischer Abbilder, gezielte Datenerhebung, Untersuchung und Analyse sowie Datenwiederherstellung, soweit technisch möglich. Befugnisse, Quellenumfang, Methoden, Analysefragen und fachliche Grenzen werden für den Auftrag vereinbart.

  • Datensicherung und Untersuchung erfolgen nur mit entsprechender Befugnis und einem vereinbarten Vorgehen für Zugang, Sicherung und Umgang mit den Daten. Relevante Eigentumsverhältnisse sowie Rechte oder Beschränkungen Dritter werden dabei erfasst und berücksichtigt.
  • Relevante Geräte, Konten, Cloud-Dienste und Systemquellen werden anhand der Auftragsfragen ausgewählt; der Umfang der einbezogenen Quellen wird dokumentiert.
  • Ob eine logische oder physische Datensicherung bzw. -extraktion, die Erstellung eines forensischen Abbilds oder eine gezielte Datenerhebung infrage kommt, richtet sich nach Quelle, Befugnis, Zugang, Zustand und Analysefrage.
  • Ob eine Datenwiederherstellung möglich ist, hängt vom Zustand und Zugang der Quelle, vom Verhalten der Plattform, von Verschlüsselung und von der technischen Machbarkeit der vereinbarten Methode ab.

Wann forensische Arbeit sinnvoll ist

  • Relevante Aktivitäten verteilen sich auf ein Gerät, ein Mobiltelefon, ein Konto, einen Cloud-Dienst oder Systemaufzeichnungen.
  • Der Ablauf von Ereignissen, Benutzerhandlungen oder Dateiaktivitäten lässt sich nicht aus einer einzelnen Quelle bestimmen.
  • Flüchtige, veränderliche oder zugangsbeschränkte Quellen erfordern einen angemessenen Plan für Erhebung und Sicherung.

Möglicher Leistungsumfang

Relevante Quellen bestimmen

Geräte, Konten, Cloud-Dienste, Systemaufzeichnungen, relevante Dateninhaber und Zugangsbeschränkungen werden ermittelt.

Daten sichern, forensische Abbilder erstellen und Daten gezielt erheben

AploIQ führt nach der vereinbarten Methode eine logische oder physische Datensicherung bzw. -extraktion durch, erstellt ein forensisches Abbild oder erhebt Daten gezielt.

Datenwiederherstellung, soweit technisch möglich

Eine Datenwiederherstellung wird geprüft und durchgeführt, soweit sie technisch möglich, für die vereinbarten Fragen relevant und der Quelle angemessen ist.

Untersuchung und Analyse

Digitale Spuren werden untersucht, Aktivitäten miteinander verknüpft und Erklärungen anhand der verfügbaren technischen Aufzeichnungen geprüft.

Methode und Grenzen

Quelle, Methode der Datensicherung, der Erstellung eines forensischen Abbilds oder der gezielten Datenerhebung, Analyseschritte, Beweislücken und wesentliche Einschränkungen werden dokumentiert.

Mögliche Arbeitsergebnisse

  • Dokumentation von Quelle, Befugnis und Methode
  • Protokoll zur Datensicherung, zur Erstellung eines forensischen Abbilds oder zur gezielten Datenerhebung
  • Zeitachse miteinander verknüpfter Aktivitäten
  • Technische Befunde und Zusammenfassung der Beweismittel mit Einschränkungen

Vorgehensweise

  1. Mit den Fragen beginnen

    Vor der Auswahl von Quellen oder Methoden wird festgelegt, was geprüft werden soll.

  2. Relevante Quellen schützen

    Zugang, Umgang und Sicherung werden vereinbart, bevor sich Daten verändern oder nicht mehr verfügbar sind.

  3. Untersuchen und Zusammenhänge herstellen

    Relevante digitale Spuren aus mehreren Quellen werden analysiert; beobachtete Tatsachen und Schlussfolgerungen bleiben getrennt.

  4. Grenzen offenlegen

    Befunde, fehlende Beweismittel, alternative Deutungen und die Auswirkungen technischer Einschränkungen werden erläutert.

Was in eine erste Nachricht gehört

Nennen Sie in einer kurzen Nachricht ohne sensible oder vertrauliche Angaben die Arten der Quellen, das Ereignis oder die zu klärende Frage, die aktuelle Zugangssituation und etwaige Sicherungsfristen. Senden Sie keine Geräteabbilder, Zugangsdaten oder Beweismittel.

Forensischen Sachverhalt besprechen

Fragen zu Quellen und Methoden

  • Wann kommt bei einem Mobilgerät eine physische Datensicherung oder -extraktion infrage?

    Keine einzelne Methode eignet sich für jede Quelle. Die Methode wird anhand der Befugnis, der jeweiligen Quelle, des Zugangs, ihres Zustands und der zu klärenden Analysefrage gewählt.

  • Wann gehören Wiederherstellungsarbeiten zum Auftrag?

    Eine Datenwiederherstellung wird geprüft, wenn sie für die vereinbarten Fragen relevant ist. Was technisch wiederhergestellt werden kann, hängt von Quelle, Zustand, Zugang und Plattformverhalten ab.