Kako odmah postupiti s mobitelom i poslati ga u forenzički laboratorij
Digitalna forenzika mobitela izvlači, čuva i tumači podatke s telefona tako da ti podaci ostanu prihvatljivi na sudu. Kad je dokaz pravno relevantan, uređaj oštećen ili zaključan, laboratorij je jedino rješenje jer osigurava lanac nadzora, mikro-ekstrakciju čipova i rad u čistoj sobi. Amaterski pokušaj otključavanja ili kopiranja podataka gotovo uvijek uništi baš onaj dokaz koji je trebalo sačuvati.
Ukratko:
- Za pravno prihvatljive dokaze potrebno je osigurati lanac nadzora, dokumentirati svaki prijenos i pridržavati se procedura koje štite integritet podataka.
- Fizička ili logička ekstrakcija podataka zahtijeva stručnu intervenciju u sterilnim uvjetima s minimalnim rizikom uništenja dokaza.
- Pri pronalasku uređaja odmah ga treba izolirati od mreže, fotografirati i pažljivo zapakirati prije predaje u forenzički laboratorij.
- Enkripcija i stalne tehničke promjene na sustavima često ograničavaju pristup podacima, pa je realno očekivati da neki podaci neće biti dostupni.
- Suradnja s ovlaštenim laboratorijem uključuje pravnu dokumentaciju, jasne zahjeve i očekivanu ukupnu procjenu vremena i troškova analize.
Sadržaj
- Kada je potrebna digitalna forenzika mobitela
- Pet faza forenzičke istrage mobitela
- Tehnike akvizicije podataka s mobitela
- Prve hitne mjere: mobitel pronađen, što sad?
- Pravna prihvatljivost dokaza i lanac nadzora
- Što profesionalni laboratorij nudi
- Kako angažirati forenzički laboratorij
- Metode analize zlonamjernih aplikacija i podataka
- Android i iOS: razlike u forenzičkoj analizi
- Ograničenja i izazovi digitalne forenzike mobitela
- Sigurnosne mjere tijekom forenzičke analize
- Izvori
Kada je potrebna digitalna forenzika mobitela
Forenzička istraga mobitela najčešće se traži u kaznenim postupcima, radnim sporovima, istragama internetskih prijevara i zaštiti intelektualnog vlasništva. Digitalna forenzika više nije isključivo alat policije. Korporativni sigurnosni timovi sve češće angažiraju laboratorije za internu istragu curenja podataka ili zlouporabe poslovnih informacija, kako ističu stručnjaci koji rade na terenu.
Da bi dokaz bio relevantan, mora imati jasan izvor, vremensku oznaku i dokumentiran put od uređaja do izvještaja. Bez toga, i najvrjedniji podatak gubi vrijednost pred sudom.
- Kazneni slučajevi: poruke, lokacijski podaci, pozivi.
- Radne istrage: neovlašteno preuzimanje dokumenata, komunikacija s konkurencijom.
- Internetske prijevare: tragovi transakcija, aplikacijski zapisi.
- Slučajevi intelektualnog vlasništva: prijenos datoteka, cloud sinkronizacija.
Forenzika ima i granice. Ne može oživiti podatke prebrisane više puta niti zaobići svaku enkripciju, pa realna očekivanja štede vrijeme i novac.
Pet faza forenzičke istrage mobitela
Proces forenzičke istrage mobilnih uređaja gotovo uvijek prati pet standardnih faza, pri čemu su prve dvije presudne za sudsku prihvatljivost dokaza.
- Očuvanje — uređaj se izolira od mreže, fotografira i fizički štiti od daljnjih promjena. Ovdje se najčešće gubi dokaz, jer i jedno uključivanje mobitela može prepisati podatke u memoriji.
- Prikupljanje — stručnjak bira metodu akvizicije: logičku, fizičku, ekstrakciju datotečnog sustava ili preuzimanje iz oblaka, ovisno o uređaju i operativnom sustavu.
- Ispitivanje i pregled — sirovi podaci se pretvaraju u čitljive podatke: poruke, pozive, lokacije, zapise aplikacija. Filtrira se ono što je relevantno za konkretan slučaj.
- Analiza — pojedinačni podaci se stavljaju u kontekst. Vještak povezuje vremenske oznake, lokacije i komunikacijske obrasce da bi rekonstruirao događaj.
- Izvještavanje — nalaz se pretvara u strukturiran dokument koji objašnjava metodologiju korak po korak, jer vještak mora moći obraniti svaki postupak pred sudom, kako naglašava analiza procesa ekstrakcije podataka sa mobilnih uređaja.
Izvještaj se prilagođava svrsi: sudski postupak traži drugačiju razinu detalja od interne istrage.
Tehnike akvizicije podataka s mobitela
Izbor tehnike izvlačenja ovisi o modelu uređaja, verziji operativnog sustava i razini enkripcije. Ministarstvo Republike Hrvatske vodi Službu za digitalnu forenziku koja opisuje četiri glavne metode primjenjive na Android i iOS uređajima, uključujući podatke popularnih aplikacija kao što su WhatsApp i Telegram.
- Ručna — istražitelj pregledava sadržaj rukom preko zaslona. Brza je za hitnu vizualnu provjeru, ali ne otkriva izbrisane podatke i lako se pobija na sudu.
- Logička — kopira datoteke i baze podataka dostupne kroz operativni sustav. Zahtijeva otključan uređaj, ali je relativno brza i pouzdana za aktivne podatke.
- Fizička i chip-off — čita se sirova memorija, često izravno s čipa. Donosi najveći opseg podataka, uključujući izbrisane datoteke, ali nosi veći rizik oštećenja i veći trošak.
- Cloud — preuzima sigurnosne kopije i sinkronizirane podatke s poslužitelja, ključna kad je lokalna memorija nedostupna ili djelomično uništena.
Novija verzija operativnog sustava i uključena enkripcija diska najčešće guraju slučaj prema fizičkom izvlačenju u laboratoriju, jer aplikacijski alati na terenu tu jednostavno nemaju dovoljno ovlasti niti alata.
Profesionalni savjet: Nikad ne pokušavajte promijeniti lozinku ili resetirati mobitel „da vidite radi li“ — svaki takav pokušaj mijenja metapodatke i može trajno onemogućiti fizičko izvlačenje podataka
Prve hitne mjere: mobitel pronađen, što sad?
Kad naiđete na uređaj koji bi mogao sadržavati bitne dokaze, prvih nekoliko minuta odlučuje o ishodu cijelog slučaja.
- Izolirajte mobitel od mreže — isključite Wi-Fi i mobilne podatke ako se uređaj ne smije potpuno isključiti. Odmah nakon pronalaska preporuka je izolirati uređaj od mreže kako bi se spriječilo udaljeno brisanje.
- Ne otvarajte uređaj, ne pokušavajte pogoditi lozinku i ne resetirajte ga na tvorničke postavke.
- Fotografirajte stanje zaslona, serijski broj, IMEI i SIM karticu prije bilo kakve manipulacije.
- Zapakirajte uređaj u antistatičku ambalažu i dostavite ga laboratoriju
Pravna prihvatljivost dokaza i lanac nadzora
Lanac nadzora je pisani trag koji dokazuje da nitko nije neovlašteno pristupio uređaju od trenutka zapljene do izvještaja. Svaki prijenos, svako otvaranje kutije i svaki pristup podacima mora biti zapisan s vremenom, imenom osobe i razlogom pristupa.
Najčešće pogreške koje uništavaju dokaznu vrijednost su nepotpuna dokumentacija primopredaje, korištenje uređaja prije stručne obrade i pristup podacima bez ovlaštene osobe u lancu. Pogreške u upravljanju incidentima podataka najčešće se dogode upravo u prvim satima, prije nego stigne stručna ekipa.
- Vodite pisanu evidenciju svakog kontakta s uređajem.
- Tražite pravni savjet prije nego uređaj promijeni vlasnika ili lokaciju.
- U slučajevima gdje je potrebna sudska naredba, ne čekajte da uređaj prvo pošaljete na analizu bez odgovarajuće ovlasti.
Što profesionalni laboratorij nudi
Laboratorijska usluga razlikuje se od terenske provjere upravo u kapacitetu i formalnoj potvrdi kvalitete. Datarecovery posluje od 1993. godine i jedini je u regiji s potvrdom ISO 9001:2015, što znači da svaki korak procesa prolazi kroz standardiziranu kontrolu kvalitete.
- Čiste sobe za rad s otvorenim uređajima i oštećenim memorijskim čipovima.
- Mikročitanje i fizičko spašavanje podataka
- Zaštita privatnosti podataka klijenta tijekom cijele obrade.
- Procjena troška prije početka rada i mogućnost hitne intervencije.
Više od 30 godina rada u spašavanju podataka znači da laboratorij poznaje gotovo svaku kombinaciju kvara, enkripcije i modela uređaja koja se u praksi javlja.
Kako angažirati forenzički laboratorij
Suradnja s laboratorijem obično prolazi kroz pet koraka: inicijalni kontakt i opis slučaja, prijem uređaja s dijagnostikom, izrada ponude, samo izvođenje izvlačenja podatka i analize, te predaja izvještaja.
Laboratorij od klijenta traži dokaz ovlasti za pristup uređaju, kratak opis konteksta slučaja i, gdje je primjenjivo, sudsku naredbu ili pisanu suglasnost vlasnika uređaja. Vrijeme obrade varira od nekoliko dana do više tjedana za fizičku spašavanje podataka s oštećenim čipom, a trošak ovisi o vrsti kvara i hitnosti.
- Pripremite dokumentaciju o vlasništvu ili sudskoj naredbi unaprijed.
- Opišite točno koje podatke tražite — poruke, lokacije, aplikacije.
- Uspostavite izravnu liniju komunikacije između odvjetnika i tehničkog tima kako se ne bi gubilo vrijeme na posredovanje.
- Za brzu procjenu prije slanja uređaja, udaljena podrška često pomaže razjasniti sljedeći korak.
Metode analize zlonamjernih aplikacija i podataka
Analiza zlonamjernog softvera na mobitelu radi se odvojeno od standardnog izvlačenja poruka i poziva, jer zlonamjerna aplikacija često sakriva svoje ponašanje iza legitimnog sučelja. Statička analiza pregledava kod aplikacije bez njenog pokretanja, traži sumnjive dozvole i komunikaciju s nepoznatim serverima. Dinamička analiza pokreće aplikaciju u kontroliranom, izoliranom okruženju i prati što stvarno radi u pozadini, kamo šalje podatke i koje datoteke mijenja.
Forenzičar pri tome traži tragove poput neobičnih mrežnih zahtjeva, skrivenih procesa koji se pokreću pri paljenju uređaja ili aplikacija koje traže dozvole nepotrebne za njihovu deklariranu funkciju. Kod korporativnih slučajeva, cilj često nije samo utvrditi je li uređaj zaražen, već i rekonstruirati koji su podaci procurili i kada.
Kod sumnje na industrijsku špijunažu ili curenje poslovnih podataka, analiza kombinira pregled instaliranih aplikacija s pregledom mrežnog prometa zabilježenog na uređaju. Ta kombinacija često otkrije aplikacije koje djeluju bezazleno, ali u pozadini kopiraju kontakte, poruke ili dokumente na vanjski server. Rezultat analize mora biti dokumentiran s istom razinom detalja kao i standardna ekstrakcija podataka, jer se u sudskom postupku tretira kao ravnopravan dokaz.
Android i iOS: razlike u forenzičkoj analizi
Android i iOS zahtijevaju gotovo posve različit pristup, jer se razlikuju u arhitekturi datotečnog sustava, načinu enkripcije i otvorenosti prema forenzičkim alatima.
Android uređaji, zbog otvorenije arhitekture i brojnih proizvođača, nude više putova za spašavanje podatak, ali istovremeno stvaraju veću raznolikost verzija sigurnosnih zakrpa i proizvođačkih nadogradnja koje otežavaju standardizaciju postupka. Chip-off i JTAG metode češće su izvedive na Android uređajima s uklonjivom ili pristupačnom memorijom, no svaki proizvođač implementira svoju vlastitu razinu zaštite iznad standardnog Android sustava.
iOS uređaji imaju strože zatvoren ekosustav i dosljedniju enkripciju na razini cijelog sustava, što fizičko spašavanje podataka čini tehnički zahtjevnijim.
Praktična posljedica: forenzičar mora unaprijed znati točnu verziju operativnog sustava i, ako je moguće, status otključanosti uređaja prije nego odabere metodu. Pogrešna procjena znači izgubljeno vrijeme, a kod nekih uređaja i trajni gubitak mogućnosti pristupa.
Ograničenja i izazovi digitalne forenzike mobitela
Enkripcija je danas najveća prepreka forenzičkoj analizi. Analiza enkripcije mobilnog telefona kao prepreke otkrivanju kaznenih djela pokazuje da nadležna tijela mogu primijeniti tehničke taktike za zaobilaženje zaštite, ali uspjeh uvijek ovisi o modelu uređaja, verziji sustava i, ključno, pravnom ovlaštenju za takav postupak.
Drugi veliki izazov je brzina promjene tehnologije. Proizvođači redovito zatvaraju ranjivosti koje su ranije omogućavale pristup zaključanim uređajima, pa alat koji je funkcionirao prošle godine često ne radi na novom modelu. To znači da klijenti moraju realno očekivati da neki uređaji jednostavno neće otvoriti sve svoje podatke, bez obzira na trošak ili trud uložen u pokušaj.
Fragmentacija aplikacija dodatni je problem. Svaka aplikacija za razmjenu poruka čuva podatke u svom formatu, a mnoge redovito mijenjaju strukturu baze podataka s novim ažuriranjima. Forenzičar mora pratiti te promjene kako bi ispravno protumačio podatke, jer pogrešno tumačenje jednog polja u bazi može promijeniti cijeli zaključak analize.
Treći izazov je vrijeme. Fizičko spašavanje saoštećenog uređaja ili chip-off postupak mogu trajati tjednima, a hitni slučajevi poput istrage nasilja ili financijske prijevare rijetko dopuštaju takav luksuz. Realno očekivanje trajanja i mogućih ishoda dio je odgovorne komunikacije laboratorija s klijentom od prvog dana.
Sigurnosne mjere tijekom forenzičke analize
Podaci koji prolaze kroz forenzičku obradu često su izrazito osjetljivi, pa laboratorij mora primijeniti nekoliko razina zaštite paralelno s tehničkim postupkom ekstrakcije.
Fizička sigurnost dolazi prva: uređaji se čuvaju u zaključanim, nadziranim prostorijama s ograničenim pristupom samo ovlaštenom osoblju. Svaki ulazak u prostoriju gdje se čuvaju uređaji bilježi se, jednako kao i svaki dodir uređaja tijekom obrade.
Digitalna sigurnost podataka izvučenih iz mobitela zahtijeva enkriptirano pohranjivanje kopija i strogo razdvajanje radnih stanica koje obrađuju slučaj od interne mreže koja nema veze s tim predmetom. Time se sprječava da izvučeni podaci nekim slučajem procure ili se pomiješaju s podacima drugog klijenta.
Pristup podacima ograničen je isključivo na osobe koje aktivno rade na konkretnom slučaju, a svaki pregled ili izvoz artefakta ostavlja trag u sustavu. Ta razina praćenja pristupa izravno podupire lanac nadzora spomenut ranije, jer dokazuje da nitko izvan ovlaštenog kruga nije mogao vidjeti ili promijeniti podatke.
Na kraju obrade, prema politici zaštite privatnosti, radne kopije podataka se sigurno brišu s privremenih uređaja nakon predaje izvještaja klijentu, osim kad ugovor ili pravni zahtjev nalažu dulje čuvanje. Ta praksa štiti i klijenta i laboratorij od nepotrebnog dugoročnog izlaganja osjetljivih podataka.
Trebate spašavanje podataka?
Datarecovery laboratorij raspolaže čistim sobama i opremom, potvrđenom ISO 9001:2015 standardom i s više od 30 godina iskustva u radu s hrvatskim i europskim klijentima.

Izvori
- Ministarstvo Republike Hrvatske – Služba za digitalnu forenziku
- Enkripcija mobilnog telefona kao prepreka otkrivanju i dokazivanju krivičnih dela
- Tportal — ‘najsocniji dokazi su u mobitelima’ (intervju sa stručnjakom)
- Digitalna forenzika iOS uređaja (akademski rad)
- Analiza procesa ekstrakcije podataka sa mobilnih uređaja (Sveučilišni repozitorij)
