Masz SMS, nagranie albo telefon. To jeszcze nie znaczy, że masz dobry dowód
Wartość dowodu cyfrowego zależy nie tylko od tego, co zawiera, ale również od tego, czy można wykazać, skąd pochodzi, czy nie został zmieniony i co działo się z nim od momentu zabezpieczenia do przedstawienia w sprawie. Bo różnica między zwykłym screenshotem a profesjonalnie zabezpieczonym materiałem z urządzenia może ujawnić się dopiero podczas sporu o to, czy przedstawione dane są rzeczywiście autentyczne – piszą Michał Tatar - Mobile Forensics Expert, Karolina Dziok - Computer Forensics Specialist, Mediarecovery.

W polskim prawie nie ma konkretnie określonych warunków, których spełnienie automatycznie powoduje uznanie dowodu cyfrowego. W KPC nie ma nawet dowodu cyfrowego jako odrębnej kategorii, znajduje się on w zdecydowanie szerszym zakresie „nowych rodzajów nośników informacji”. Warto podkreślić, że w postępowaniu karnym mogą być wykorzystywane także dokumenty prywatne. Aby jednak materiał dowodowy był wiarogodny, integralny i możliwy do obrony przed jego zakwestionowaniem, warto zadbać o kilka szczegółów.
Czytaj: Od marca możliwa e-apelacja. Sądy obawiają się problemów kadrowych>>
Zobacz też w LEX: Najnowsze narzędzia marketingu prawnika - jak być widocznym w Internecie? >
Dowód można mieć i jednocześnie go zepsuć
W jakich sytuacjach warto zachować dowody cyfrowe? Pracownik firmy wynosi dane do konkurencji. Ktoś otrzymuje groźby przez komunikator. W telefonie zmarłej osoby mogą znajdować się informacje istotne dla postępowania. Firma podejrzewa fraud. Policja zabezpiecza smartfon osoby podejrzanej.
Najczęściej pierwszym odruchem jest otwarcie urządzenia i przejrzenie zawartości, zrobienie screenów, przekazanie plików e-mailem a nawet podjęcie samodzielnej próby odzyskania usuniętych danych. Jednak tutaj mogą zacząć się problemy.
Dla informatyka śledczego istotne jest nie tylko znalezienie wiadomości, zdjęcia czy dokumentu. Trzeba również potrafić wykazać, z jakiego urządzenia i miejsca pochodził materiał, w jaki sposób został pozyskany, czy od momentu zabezpieczenia uległ zmianie i kto miał do niego dostęp. To pokazuje zasadnicze różnice pomiędzy informacją a materiałem przygotowanym do wykorzystania dowodowego.
Nie każdy plik znaleziony na telefonie jest jeszcze dobrze zabezpieczonym dowodem
Dane cyfrowe można bardzo łatwo zmienić, często nawet nieświadomie. Samo otwarcie pliku może zmienić część metadanych, czyli informacji bezpośrednio o samych danych. Uruchomienie telefonu powoduje aktywność systemu i aplikacji. Synchronizacja z chmurą może spowodować dopisanie lub usunięcie jakichś informacji. Instalacja programu do odzyskiwania danych może zmienić przestrzeń, na której były zapisane skasowane dane i które były możliwe do odzyskania.
Międzynarodowe standardy informatyki śledczej dotyczą m.in. identyfikacji źródła, pozyskania danych i ich późniejszego zabezpieczenia. Są one opisane np. w normie ISO/IEC 27037, która obejmuje identyfikację, zbieranie, pozyskiwanie i zachowanie potencjalnego dowodu cyfrowego.
Wiarogodność dowodu cyfrowego buduje szereg elementów. Przede wszystkim, źródło danych musi być możliwe do zidentyfikowania. Czyli oprócz przykładowego zdjęcia, konieczne są dodatkowe informacje: z jakiego urządzenia ono pochodzi, do kogo należało, z jakiej aplikacji pozyskano dane, z jakiego konkretnego konta, kiedy dokładnie zostało zabezpieczone. Im więcej związków między danymi a pierwotnym źródłem, tym łatwiejsza będzie ocena ich autentyczności.
Kolejna kwestia to ochrona oryginału przed zmianami. W badaniach komputerów i innych nośników analiza nie powinna odbywać się poprzez przeglądanie oryginalnego materiału. Jeśli tylko pozwala na to rodzaj urządzenia i sprawy, należy stworzyć kopię przeznaczoną do badań, pozostawiając źródło w niezmienionym stanie. Podczas wykonywania kopii materiału dowodowego należy stosować odpowiednie rozwiązania sprzętowe, w szczególności blokery zapisu, które uniemożliwiają zapis danych na zabezpieczonym nośniku. Do tworzenia kopii można wykorzystywać również specjalistyczne duplikatory sprzętowe, pozwalające na wykonywanie wiernej kopii nośnika bez ingerencji w jego zawartość. Poprawność wykonanej kopii powinna zostać zweryfikowana poprzez porównanie wartości tak zwanej funkcji skrótu (hash) materiału źródłowego i jego kopii. Każda wykonana czynność na materiale źródłowym bez użycia specjalistycznego sprzętu może pozostawić ślad, dlatego warto wziąć pod uwagę, że może pojawić się potrzeba odtworzenia, w czyich rękach znajdował się materiał i co z nim robiono.
Raport biegłego powinien zawierać szereg dodatkowych informacji dotyczących pozyskanych danych, takich jak gdzie je znaleziono, w jakiej postaci, za pomocą jakiej metody oraz przy wykorzystaniu jakich narzędzi. Dobrze byłoby również, gdyby inny specjalista dysponujący tym samym materiałem mógł zweryfikować taki raport.
Zgodnie z dobrymi praktykami czynności przeprowadzone podczas analizy materiału cyfrowego powinny być powtarzalne i możliwe do niezależnego odtworzenia. Z tego względu niezwykle istotne jest sporządzenie szczegółowego raportu z wykonanych prac, obejmującego kolejne etapy postępowania, zastosowane metody i narzędzia oraz uzyskane wyniki. Dokumentacja powinna umożliwić innemu specjaliście przeprowadzenie tych samych czynności na tym samym materiale i zweryfikowanie otrzymanych rezultatów.
Zachowanie kontekstu
Pojedyncza wiadomość może wyglądać zupełnie inaczej niż cała rozmowa. Zdjęcie bez metadanych mówi mniej niż oryginalny plik. Sam eksport rozmowy może nie zawierać wszystkich informacji znajdujących się w urządzeniu. Dlatego przy zabezpieczeniu materiału należy wziąć pod uwagę dodatkowe informacje, które pozwolą w przyszłości potwierdzić cały kontekst.
Screen rozmowy może być użyteczny, ale zawiera tylko to, co widać na obrazie i w dodatku, szczególnie dziś, przy użyciu narzędzi AI, stosunkowo łatwo go zmodyfikować. Przesłana wiadomość lub wyeksportowany plik daje więcej możliwości analizy, ale trzeba wiedzieć, w jaki sposób powstał i skąd pochodzi. Bardziej wiarygodne są dane zabezpieczone bezpośrednio z urządzenia, które posiadają również metadane.
Najczęstsze błędy
Przede wszystkim nie powinno się użytkować narzędzia czy nośnika danych, z którego ma pochodzić materiał dowodowy. Nie powinno się także samodzielnie instalować programy do odzyskiwania danych, resetować urządzenia, kasować zbędnych wiadomości przed przekazaniem urządzenia czy przekazywać ekspertowi tylko wybranych danych bez informacji o sposobie ich pozyskania. Dodatkowo nie powinno podejmować się prób odgadywania hasła dostępowego do urządzenia bo takie działania mogą spowodować szkody.
Należy kierować się zasadą, że im mniej czynności zostanie wykonanych na urządzeniu, tym mniejsze jest ryzyko zmiany lub utraty danych, które mogą mieć znaczenie dla późniejszej analizy. Najlepszym rozwiązaniem jest całkowite zaprzestanie użytkowania urządzenia i przekazanie go w celu prawidłowego zabezpieczenia znajdujących się na nim danych oraz przeprowadzenia analizy.
Najwięcej można stracić przed rozpoczęciem właściwej analizy. Jeżeli dane mogą mieć znaczenie dowodowe, najlepszą decyzją często nie jest samodzielne szukanie ich na urządzeniu, lecz ograniczenie ingerencji i jak najszybsze ustalenie sposobu ich profesjonalnego zabezpieczenia.
Każde dalsze korzystanie z urządzenia może prowadzić do zmian w jego zawartości, między innymi poprzez utworzenie nowych plików, modyfikacje, czy też nadpisanie danych oznaczonych jako usunięte.
Pozostawić urządzenie włączone czy wyłączyć?
To zależy, ponieważ w niektórych sytuacjach wyłączenie urządzenia może spowodować utratę danych znajdujących się wyłącznie w pamięci operacyjnej, zamknięcie aktywnych sesji lub utrudnić późniejszy dostęp do zaszyfrowanych danych. Z kolei pozostawienie podłączonego urządzenia może tworzyć ryzyko zdalnej zmiany danych. Prawidłowe postępowanie zależy od rodzaju urządzenia, jego stanu i celu badania.
Postępowanie zawsze zależy od sytuacji. Jeśli klient przychodzi do kancelarii lub pełnomocnika i twierdzi, że ma dowód, prawnik powinien przede wszystkim ustalić, gdzie znajduje się materiał źródłowy i czy urządzenie nadal istnieje. Zanim zacznie przesyłać pliki pomiędzy kancelarią, klientem i biegłym, warto zaplanować sposób zabezpieczenia źródła.
Osoba poszkodowana nie musi znać informatyki śledczej. Powinna jednak zastosować się do podstawowych zasad, czyli przede wszystkim nie niszczyć i nie porządkować danych, zachować urządzenie oraz dostępne informacje o sprawie i możliwie wcześnie skonsultować sposób zabezpieczenia materiału z ekspertem. Czas najczęściej gra kluczową rolę.
W przypadku służb takich jak policja, prokuratura, służby i administracja, kluczowe jest zachowanie standardowych procedur. Chodzi głównie o identyfikację źródeł danych, udokumentowanie momentu i warunków zabezpieczenia, kontrolę dostępu, integralność, odpowiednie przechowywanie oraz możliwość późniejszego odtworzenia przeprowadzonych czynności. Przepisy dotyczące niektórych działań organów wprost wymagają ochrony zapisów przed utratą, zniszczeniem, uszkodzeniem czy nieuprawnioną zmianą.
Rzetelny raport
Dobry raport z analizy materiału dowodowego powinien zawierać informacje dotyczące przedmiotu zabezpieczenia, jego stanu, wyników, weryfikacji integralności oraz ograniczeń badania. Raport nie powinien ukrywać problemów czy ograniczeń. Jeżeli części danych nie można było odzyskać, metoda nie daje pewności albo nie można jednoznacznie przypisać informacji do konkretnej osoby, trzeba to wyraźnie zaznaczyć.
Telefon, laptop czy smartwatch nie stają się dowodem dopiero wtedy, gdy trafiają do biegłego. O późniejszej wartości znajdujących się na nich informacji może zdecydować to, co wydarzy się z urządzeniem w pierwszych minutach i godzinach po zdarzeniu. Dlatego w informatyce śledczej samo znalezienie danych jest dopiero początkiem. Równie ważne jest wykazanie, że materiał, który później ogląda sąd, jest tym samym materiałem, który został zabezpieczony na początku.







