Der Besitz eines Geräts reicht nicht mehr unbedingt aus, um auf die Daten zuzugreifen, die digitale Ermittlungen benötigen. Smartphones, Kryptowährungs-Wallets, Speichereinheiten und eingebettete Systeme können dem Team zwar ermöglichen, das Gerät zu identifizieren und einen Teil seiner Softwareumgebung zu untersuchen, während Dateien, Kommunikationsinhalte oder Transaktionsprotokolle durch Mechanismen geschützt bleiben, die auf der Hardwareebene arbeiten.
Dies ist die zentrale Idee eines von Marc Witteman, Thomas Ostrowski und Craig Mackson verfassten Beitrags, der in Semiconductor Engineering veröffentlicht wurde. Der Text weist darauf hin, dass Secure Boot, das Secure Element, die Trusted Execution Environment (TEE), verschlüsselter Speicher und andere hardwaregestützte Schutzmechanismen festlegen können, wie das Gerät gestartet wird, wie der Zugriff autorisiert wird und welche Komponenten auf die geschützten Daten zugreifen können.
Was ändert sich bei digitalen Ermittlungen?
Traditionelle Ermittlungen beginnen häufig beim Betriebssystem, beim Dateisystem, bei Sicherungskopien oder bei verfügbaren Anwendungsschnittstellen. Wenn die gesuchte Information jedoch hinter einer von einem Chip oder einer Sicherheitskomponente implementierten Barriere liegt, geht es nicht mehr nur darum, wie die Daten extrahiert werden können. Das Team muss zunächst bestimmen, was den Zugriff verhindert, wo der Schutzmechanismus ausgeführt wird und ob ein technisch umsetzbarer Weg zu seiner Untersuchung besteht.
Schaltpläne des Geräts, sein Quellcode oder seine technischen Unterlagen sind möglicherweise nicht verfügbar, insbesondere wenn das Gerät beschlagnahmt, proprietär, veraltet oder darauf ausgelegt ist, unbefugten Zugriff zu verhindern. Daher schlägt der Beitrag vor, das Gerät direkt zu charakterisieren, indem seine wichtigen Komponenten bestimmt, seine verfügbaren Schnittstellen untersucht, sein Verhalten während sicherheitsrelevanter Vorgänge überwacht und die für den Zugriff verantwortlichen Komponenten ermittelt werden. Diese Charakterisierung zielt nicht darauf ab, jeden Teil des Geräts zu analysieren, sondern den Mechanismus zu bestimmen, der den Ermittler von den für den Fall relevanten Daten trennt.
Zwei Werkzeuge, wenn eine tiefere Ebene erforderlich ist
Der Beitrag nennt die Seitenkanalanalyse (Side-Channel Analysis) und die Fehlerinjektion (Fault Injection) als zwei mögliche Methoden im Rahmen fortgeschrittener Ermittlungen. Bei der Seitenkanalanalyse werden physische Signale gemessen, die während der Ausführung eines bestimmten Vorgangs durch das Gerät entstehen können, und interne Aktivitäten sichtbar machen, die über die üblichen Softwareschnittstellen nicht erkennbar sind.
Die Fehlerinjektion beruht dagegen darauf, während des Betriebs des Geräts eine kontrollierte Störung zu erzeugen, um festzustellen, ob ein bestimmter Sicherheitsvorgang beeinflusst werden kann. Der Text betont, dass die Wahl der Methode dem Gerätetyp, dem Schutzmechanismus und der Information folgen muss, auf die das Team zugreifen möchte. Zu den untersuchbaren Kanälen gehören Zeitverhalten, Energieverbrauch, elektromagnetische Emissionen und Licht, wobei die Eignung jedes Kanals von der Zugangsmöglichkeit und dem Schutzniveau abhängt.
Der Beitrag weist beispielsweise darauf hin, dass die Untersuchung elektromagnetischer Emissionen dabei helfen kann, die Art der Verschlüsselung oder ihre Implementierung zu untersuchen, ohne materielle Änderungen vorzunehmen, während Forscher eine geeignete zeitliche Störung einsetzen könnten, um die Passwortüberprüfung zu testen. Dies sind sensible technische Beispiele und sollten daher ausschließlich im Rahmen gesetzlicher Befugnisse sowie kontrollierter und reproduzierbarer forensischer Verfahren durchgeführt werden.
Wie wird die geeignete Fähigkeit aufgebaut?
Die Prüfung der Hardwaresicherheit sollte nicht zu einem vom Ermittlungsziel losgelösten Zweck werden. Das Ziel bleibt der Zugriff auf fallbezogene Informationen unter Wahrung der Beweisintegrität, Dokumentation der Schritte und Möglichkeit, die Ergebnisse zu reproduzieren. Deshalb schlägt der Beitrag vor, dass Organisationen vor dem Aufbau eines eigenen Labors praktische Fragen bewerten, darunter: die Zahl der Ermittlungen, bei denen der Zugriff auf ein geschütztes Gerät verhindert wurde, die am schwierigsten zu untersuchenden Gerätetypen, die üblicherweise benötigten Informationen, die verfügbaren Fachkenntnisse und Ausrüstungen sowie die Arbeiten, die intern ausgeführt oder spezialisierten Stellen übertragen werden sollten.
Der Aufbau eigener Fachkenntnisse kann für Organisationen sinnvoller sein, die regelmäßig mit geschützten Smartphones, Kryptowährungs-Wallets, eingebetteten Systemen oder kundenspezifischer Elektronik arbeiten. Weniger häufige Fälle können dagegen die Einbindung externer Experten nahelegen, statt ein großes Labor aufzubauen, das nicht dem tatsächlichen Bedarf entspricht.
Warum ist diese Nachricht wichtig?
Die tatsächliche Veränderung besteht darin, dass sich ein Teil der digitalen Forensik von der softwaregestützten Datenextraktion hin zum Verständnis der physischen Schutzmechanismen verlagert, die den Zugriff auf die Daten kontrollieren. Dadurch erweitert sich das erforderliche Kompetenzspektrum der Labore. Dies bedeutet jedoch weder, dass jedes geschützte Gerät angreifbar ist, noch dass jede Technik verwertbare Beweise hervorbringen wird. Das Ergebnis hängt vom Gerätedesign, der Zugriffsmöglichkeit auf seine Komponenten, der Art des Schutzes, den rechtlichen Einschränkungen und der methodischen Integrität ab.
Es ist außerdem zu beachten, dass der Beitrag im Format eines gesponserten Blogs veröffentlicht wurde und seine Autoren mit Keysight Technologies verbunden sind, die im Text angibt, Werkzeuge, Labore und Schulungen für forensische Teams bereitzustellen. Daher bietet der Beitrag einen nützlichen Rahmen zur Bestimmung des Bedarfs, stellt jedoch keine unabhängige Bewertung der Leistung bestimmter Werkzeuge dar und präsentiert keine dokumentierten Testergebnisse zu einem bestimmten Gerät oder Fall.