De belangrijkste stap bij het veiligstellen van gegevens op een iPhone is het niet uitzetten van het toestel, toch blijkt dit in de praktijk geregeld voor te komen, zo stelt Vladimir Katalov van Elcomsoft. Het bedrijf ontwikkelt forensische software die onder andere door opsporingsdiensten wordt gebruikt.
"De eerste en belangrijkste stap is het veiligstellen van de data, en ervoor zorgen dat de content van het toestel niet wordt gewijzigd, het toestel niet leegraakt en niet op afstand wordt vergrendeld of gewist. In plaats van het toestel in de Vliegtuigmodus te zetten of in een Faraday-zak te doen, schakelen veel forensische "experts" het toestel uit", aldus Katalov. In het verleden heeft de FBI weleens erkend dat het bij forensisch onderzoek naar een iPhone de fout in was gegaan.
Het uitschakelen van het toestel voorkomt dat het leegraakt, maar maakt ook het onderzoek lastiger. In plaats van de "forensisch vriendelijke" AFU (After First Unlock)-mode wordt er overgeschakeld naar de vergrendelde BFU (Before First Unlock)-mode. Hierbij zijn alle encryptiesleutels gewist uit het geheugen van het toestel, is het achterhalen van de passcode veel trager dan bij de AFU-mode, is biometrische authenticatie onmogelijk en zijn er verschillende andere beperkingen voor onderzoekers.
Een andere fout die experts en opsporingsdiensten volgens Katalov geregeld maken is het uitwerpen van de simkaart. Dit moet voorkomen dat de iPhone niet per ongeluk verbinding met een mobiel netwerk maakt. Het zorgt er ook voor dat het toestel meteen wordt vergrendeld, de biometrische ontgrendeling niet meer werkt en de USB restricted mode wordt geactiveerd. "Zo verlies je de kans om het toestel te ontgrendelen of verder te analyseren", aldus Katalov.
Onderzoekers gaan ook de fout in met de manier waarop ze het toestel vasthouden, back-upwachtwoorden resetten en de "logische acquisitie" uitvoeren. Katalov stelt dat het belangrijk is dat onderzoekers de juiste stappen volgen, elke stap documenteren en ervoor zorgen dat alle stappen herhaalbaar en de resultaten verifieerbaar zijn. "Alleen het gebruik van een "tool" is niet genoeg. De omgeving is altijd aan het veranderen, en of je blijft bij, of je loopt achter."
Deze posting is gelocked. Reageren is niet meer mogelijk.