Mail i OST-filen...

Permalänk
Medlem

Tidningen imorgon: IT tekniker återskapat mail, nu återstår bara bevisföring

Visa signatur

Ny Data NZXT H440--I7 6700K/Kraken x61--Asus Hero Viii--Suprim X 3080--Corsair 2x8Gb--EVGA 1300W 80+gold--Samsung 980 Pro--Asus 27" G-synch
Data 2 MBP13"-15 TBD27" Data 3 HP Z-Book Server HP Micro 8 FreeNAS-11.3

Permalänk

OK. Snubben måste ha känt att det osat katt. OST-filen skapades den 21:a augusti, 15 minuter efter en körning av eDiscovery Export Tool, visade en loggfil som låg på skrivbordet tillsammans med en ny PST... flera dagar INNAN det beslutades att sparka honom.

Då får jag börja med att leta efter en nedgrävd container så jag får några sopor att gräva i. Fattas bara att han gått lös med motorsågen på containern innan han grävde ned den också.

Fråga: Kan jag klona en partition från en SSD till en HDD... eller måste jag ha en SSD att lägga det på också?

Permalänk
Medlem

@Runarsson, det går bra, se även till att sätta originalkdisken i skrivskyddat läge.
https://www.instructables.com/id/Addremove-write-protection-t...

Permalänk
Medlem

Och dokumentera detta och andra åtgärder du gör (som att plocka ur disken och montera den i usb-adapter), kan bli viktigt för bevisföring.

Permalänk
Skrivet av Mordekai:

@Runarsson, det går bra, se även till att sätta originalkdisken i skrivskyddat läge.
https://www.instructables.com/id/Addremove-write-protection-t...

Skrivet av Mordekai:

Och dokumentera detta och andra åtgärder du gör (som att plocka ur disken och montera den i usb-adapter), kan bli viktigt för bevisföring.

Som jag tänkte:
1: Med Acronis True Image i form av live USB skapa en klon av den SSD som sitter i.
2: Med en annan dator, leta i klonen som extern hårddisk.

Då undviker jag att hantera hela datorn så mycket som möjligt... tänkte jag.

Permalänk
Medlem

Men du vet fortfarande inte vilket system de använt och kan begära ut en kopia av hans filer från servern?

Permalänk
Medlem

Bara att man har raderat saker borde ju vara bevis för att man gjort något olämpligt. Det är som att springa från polisen när de skriker stanna. Men det är inte alltid det man är anklagad för som man har gjort, kan ju vara något mindre med.

Det sorgliga med SSD är att undelete funktionerna fungerar så mycket sämre och har datorn varit igång tror jag det är nästan kört. Du får sätta hoppet till en tempkatalog han inte känner till, om servern inte har en backup.

Permalänk
Medlem

Det är ju som några påpekat inte helt okomplicerat att göra det du skall göra på ett sådant sätt att det sedan håller för tuff granskning och ifrågasättande vid eventuellt rättsligt efterspel. Ja du kan klona etc men hur visar du din hantering av materialet i hela kedjan och att du inte påverkat innehållet, allt från du fick utrustningen i din besittning till utlämning i andra ändan? Protokoll för allt. dokumentera checksummor etc. Ingen kritik mot dig, jag förstår att du vill hjälpa till men din arbetsgivare verkar lite smått oseriös... Har ni inga jurister inkopplade som kan bistå i förfarandet?

Permalänk
Skrivet av MsSmith:

Men du vet fortfarande inte vilket system de använt och kan begära ut en kopia av hans filer från servern?

Jag har gjort en begäran och det ska visst finnas en äldre OST-fil. Så den ska jag få levererad. Skönt. Det besparar mig några timmar.

Skrivet av jocke92:

Bara att man har raderat saker borde ju vara bevis för att man gjort något olämpligt. Det är som att springa från polisen när de skriker stanna. Men det är inte alltid det man är anklagad för som man har gjort, kan ju vara något mindre med...

Bara att springa utan att skrika att man springer från polisen bevisar heller inget. Man kan lika gärna tro att det är någon beväpnad dåre man springer ifrån. Så har det varit förr här, när avsatta inte vetat att man efter inte bara får radera mail utan granskning av andra. (Men det luktar extra illa nu. Bolagets styrelseordförande gjorde ju precis samma sak med sina enheter när han sparkades från kommunen. Han är ingen duvunge han heller.)

Skrivet av cbe:

Det är ju som några påpekat inte helt okomplicerat att göra det du skall göra på ett sådant sätt att det sedan håller för tuff granskning och ifrågasättande vid eventuellt rättsligt efterspel. Ja du kan klona etc men hur visar du din hantering av materialet i hela kedjan och att du inte påverkat innehållet, allt från du fick utrustningen i din besittning till utlämning i andra ändan? Protokoll för allt. dokumentera checksummor etc. Ingen kritik mot dig, jag förstår att du vill hjälpa till men din arbetsgivare verkar lite smått oseriös... Har ni inga jurister inkopplade som kan bistå i förfarandet?

Jag gör vad jag kan med det som finns och dokumenterar vad som gjorts. Är jag osäker på något låter jag det vara ogjort och noterar även det. Kommer det som faktiskt gjorts sen komma att ifrågasättas är det min chef som får svara på varför det lades på mig och inte på folk utifrån. Jag hjälper gärna till, men RIKTIGA experter hade varit det bättre valet.
Jurister etc. har ingen plats i detta. Kommunen har inget mandat här och har aldrig kunnat säga "vi ska". Det har varit utnötningstaktiken med "även vi vill kolla" och "därför vill vi kolla". Vid sidan av deras nyfikenhet om vad som finns, misstänker jag även att journalisters vinklingar och snacket i sociala medier gjort att dom (som ägare till bolaget) också kan ha ett visst tryck på sig utifrån... och vill kunna ha ett "även vi HAR kollat" i bakfickan.

Permalänk
Medlem

Skrämmande att en kommun inte har backup på mailen centralt eller ens en enkel retention hold policy i Office 365...

Visa signatur

Desktop: Corsair Carbide 400C | 3770K@4.4GHz | RX 6700 XT | 32GB DDR3 | RM750X | P8Z77-V Deluxe | 860 EVO 1TB
HTPC/Server: FD Array R2 | Intel i5-650 | Zotac 1156 mini-ITX H55 | 8GB DDR3 | 5st WD RED 3TB RAID 5

Permalänk
Medlem
Skrivet av flukke:

Skrämmande att en kommun inte har backup på mailen centralt eller ens en enkel retention hold policy i Office 365...

Om jag tolkat det rätt så har de en 30-dagars retention policy på mailbox.

Visa signatur

Mac Mini M2 Pro
5K

Permalänk
Medlem
Skrivet av flukke:

Skrämmande att en kommun inte har backup på mailen centralt eller ens en enkel retention hold policy i Office 365...

Skrivet av Dockland:

Om jag tolkat det rätt så har de en 30-dagars retention policy på mailbox.

Fortfarande alldeles för kort men ja, så tolkade jag också det.

Visa signatur

I7 12700K, Asus RTX 3080 TI, Alienware AW3423DW och annat smått o gott.

Permalänk
Medlem
Skrivet av Sh4d0wfi3nd:

Fortfarande alldeles för kort men ja, så tolkade jag också det.

Ja, kanske. Har stött på 50 dagar som mest under mina år med O365. Kan finnas regler (integritet m.m.) som gör att tidsgränsen sätts snävt efter någon slutat.

E: Kollade upp lite ang. GDPR och spara mail efter någon slutat, och detta är väl det mest begripliga jag kunde hitta. Lite kutym, inget tvingande eller så.

Arbetsgivare:
En tidigare anställd har slutat. Eftersom det kan komma in viktiga arbetsrelaterade mejl till dennes e-post vill jag ha åtkomst dit och fortsätta ha kontot öppet. Är det ok?

DI:
Man får inte spara personuppgifter längre än nödvändigt. När en anställning upphör finns det oftast ingen grund för att spara e-postkontot. Det ska då tas bort inom rimlig tid, normalt inom en månad. Man bör ha rutiner för hur e-postkontot ska hanteras då någon slutar. Exempelvis att den anställde själv rensar sin e-post och då avskiljer det som är privat för att överlämna annan relevant information till en chef eller en kollega. I vissa fall kan det vara motiverat att exempelvis en chef får den anställdes samtycke till att kunna gå in på e-postkontot under en övergångsperiod.

Visa signatur

Mac Mini M2 Pro
5K

Permalänk
Medlem

på företaget jag jobbar kör vi med en Office365 lösning, allt kan återskapas upp till 30 dagar efter det är borttaget, då menar jag att även jag som Lokal-Admin kan ta bort hela mailen, men den kan återskapas centralt av våran Centrala IT avdelning, Windows har Fantastiskt många härliga system verktyg för det..

Visa signatur

Glöm inte att gilla bra inlägg!

AMD Ryzen 7 2700X | ASUS ROG STRIX GeForce RTX 2060 6GB OC Gaming |
Fractal Design Meshify S2 (Blackout) | ASUS ROG STRIX X470-F Gaming |
G.Skill Trident Z RGB 3200mhz 16GB | Samsung 970 EVO Series 500 GB M2 | Seasonic Focus Plus 750W

Permalänk
Medlem
Skrivet av Dockland:

Ja, kanske. Har stött på 50 dagar som mest under mina år med O365. Kan finnas regler (integritet m.m.) som gör att tidsgränsen sätts snävt efter någon slutat.

E: Kollade upp lite ang. GDPR och spara mail efter någon slutat, och detta är väl det mest begripliga jag kunde hitta. Lite kutym, inget tvingande eller så.

Arbetsgivare:
En tidigare anställd har slutat. Eftersom det kan komma in viktiga arbetsrelaterade mejl till dennes e-post vill jag ha åtkomst dit och fortsätta ha kontot öppet. Är det ok?

DI:
Man får inte spara personuppgifter längre än nödvändigt. När en anställning upphör finns det oftast ingen grund för att spara e-postkontot. Det ska då tas bort inom rimlig tid, normalt inom en månad. Man bör ha rutiner för hur e-postkontot ska hanteras då någon slutar. Exempelvis att den anställde själv rensar sin e-post och då avskiljer det som är privat för att överlämna annan relevant information till en chef eller en kollega. I vissa fall kan det vara motiverat att exempelvis en chef får den anställdes samtycke till att kunna gå in på e-postkontot under en övergångsperiod.

Vi har en retention policy på 3 år hos mina 3 största kunder just nu, företag med 1000-5000 anställda. På personer inom finance och andra positioner finns det krav på 10 år retention från verksamheten.

Visa signatur

Desktop: Corsair Carbide 400C | 3770K@4.4GHz | RX 6700 XT | 32GB DDR3 | RM750X | P8Z77-V Deluxe | 860 EVO 1TB
HTPC/Server: FD Array R2 | Intel i5-650 | Zotac 1156 mini-ITX H55 | 8GB DDR3 | 5st WD RED 3TB RAID 5

Permalänk
Medlem
Skrivet av Dockland:

Ja, kanske. Har stött på 50 dagar som mest under mina år med O365. Kan finnas regler (integritet m.m.) som gör att tidsgränsen sätts snävt efter någon slutat.

E: Kollade upp lite ang. GDPR och spara mail efter någon slutat, och detta är väl det mest begripliga jag kunde hitta. Lite kutym, inget tvingande eller så.

Arbetsgivare:
En tidigare anställd har slutat. Eftersom det kan komma in viktiga arbetsrelaterade mejl till dennes e-post vill jag ha åtkomst dit och fortsätta ha kontot öppet. Är det ok?

DI:
Man får inte spara personuppgifter längre än nödvändigt. När en anställning upphör finns det oftast ingen grund för att spara e-postkontot. Det ska då tas bort inom rimlig tid, normalt inom en månad. Man bör ha rutiner för hur e-postkontot ska hanteras då någon slutar. Exempelvis att den anställde själv rensar sin e-post och då avskiljer det som är privat för att överlämna annan relevant information till en chef eller en kollega. I vissa fall kan det vara motiverat att exempelvis en chef får den anställdes samtycke till att kunna gå in på e-postkontot under en övergångsperiod.

"oftast" gäller ju kanske i vanliga fall inte högt uppsatta (VD) eller andra beslutsfattande roller såsom HR osv. Men för Per Göran som skruvar i samma skruv varje dag året runt i en bit plåt behöver man kanske inte ha kvar mail efter 30 dagar.

Visa signatur

I7 12700K, Asus RTX 3080 TI, Alienware AW3423DW och annat smått o gott.

Permalänk
Skrivet av flukke:

Skrämmande att en kommun inte har backup på mailen centralt eller ens en enkel retention hold policy i Office 365...

Det här handlar om ett bolag som köpts upp av kommunen, men fortfarande inte "vuxit in" till något centralt. Men, som min chef sade åt mig, den lilla ljuspunkten med detta är att det blir ytterligare ett argument i den diskussionen.

Skrivet av Dockland:

Ja, kanske. Har stött på 50 dagar som mest under mina år med O365. Kan finnas regler (integritet m.m.) som gör att tidsgränsen sätts snävt efter någon slutat.

E: Kollade upp lite ang. GDPR och spara mail efter någon slutat, och detta är väl det mest begripliga jag kunde hitta. Lite kutym, inget tvingande eller så.

Arbetsgivare:
En tidigare anställd har slutat. Eftersom det kan komma in viktiga arbetsrelaterade mejl till dennes e-post vill jag ha åtkomst dit och fortsätta ha kontot öppet. Är det ok?

DI:
Man får inte spara personuppgifter längre än nödvändigt. När en anställning upphör finns det oftast ingen grund för att spara e-postkontot. Det ska då tas bort inom rimlig tid, normalt inom en månad. Man bör ha rutiner för hur e-postkontot ska hanteras då någon slutar. Exempelvis att den anställde själv rensar sin e-post och då avskiljer det som är privat för att överlämna annan relevant information till en chef eller en kollega. I vissa fall kan det vara motiverat att exempelvis en chef får den anställdes samtycke till att kunna gå in på e-postkontot under en övergångsperiod.

Precis så är det i detta fall också. Personuppgifter. Detta är även typen av bolag där e-posten kommer att ha mycket personuppgifter som innehåll. Så integritet är inget som dom sätter i andra hand.
Rutinerna vad gäller e-post vid avslut är att varje mail granskas. För bara några månader sedan fick även vår kommunchef gå och min (storvuxne) kollega fick den obekväma uppgiften att stå 3 timmar och övervaka radering av hans e-post. Svetten formligen rann hos kommunchefen när han satt som ett litet barn och frågade "får jag"... "är det här ok"... och det var rena mardrömmen för min varmhjärtade kollega, som är allas bästa vän... och fick stå som polis.

Vad gäller diskussionen om 30 dagar... 50 dagar... ett år... etc, tycker jag personligen att 30 dagar borde räcka. När allt nu blir hårdare vad gäller personuppgifter ska inte allt handla om "vad får vi inte göra längre" utan lika viktigt är "vad måste vi göra för att anpassa oss till konsekvenserna". Gör man det ska 30 dagar vara mer än tillräckligt för att undvika något sånt här... tycker jag personligen. I detta fall borde ju anledningen till att han sparkades vara anledning nog att vara extra på hugget.

Permalänk

Ja, då är allt klart vad gäller detta... och reportern är säkerligen grinig när han inte fick vad han hoppades på.

Det visade sig att:
1: ... den nya OST-filen jag hittade i datorn INTE var en fil som VD:n skapade när han sopade rent, utan det var filen som deras IT-administratör skapade när han tankade ner den mail som fanns kvar online.
2: ... den äldre OST-filen jag fick var mycket äldre än jag trodde. Innehållet på den slutade vid årsskiftet... när dom gick över till Office 365 som maillösning. Däremellan har det aldrig funnits några email lokalt på datorn.

Tänk om man vetat detta från början. Inget har funnits för mig att hitta som dom inte hittat själva. Men det har iallafall varit kul att få förtroendet att vara med. Jag har även fått lära mig en hel del nytt om detta, både genom det egna arbetet och den information jag fått i den här diskussionen med er.
Även om inget faktiskt gjorts kommer mitt arbete med detta dock att göra en skillnad, som både kommunchefen och bolagets styrelse välkomnar. I min "rapport" till media har jag som oberoende sakkunnig, vid sidan av det magra resultatet, även förtydligat vilken roll mailsystemet spelat i detta. Den allmänna bilden har hela tiden att det handlar om ett mörkande eftersom "det finns folk som kan gräva fram allt på disk/server"... men att det handlar om ett molnbaserat mailsystem har aldrig kommit fram. Hade det lagts fram redan från början hade temperaturen varit en helt annan.

Permalänk
Medlem

@Runarsson: och där har du slagit huvudet på spiken varför det finns ett sådant förakt överallt mot politiker. Folk får det att låta som att vad de tror är sanning utan belägg.

Permalänk
Medlem

Jag kan inte låta bli, så...

Kommer han att få betalt för gammal .ost?

Permalänk
Medlem
Skrivet av kashieda:

Jag kan inte låta bli, så...

Kommer han att få betalt för gammal .ost?

Han får snarare betalt tack vare avsaknad av gammal .ost

Visa signatur

NZXT H1 | Sapphire RX 5600XT PULSE | AMD Ryzen 5 3600 | ASUS Strix X470-I | 16gb Crucial Ballistix RGB @3600MHz | Kingston A2000 500gb | Samsung 860 Evo 500gb| Samsung 840 Evo 250gb | Philips E-line 27" 1440p @75Hz

Permalänk
Skrivet av kashieda:

Jag kan inte låta bli, så...

Kommer han att få betalt för gammal .ost?

Skrivet av JoL_:

Han får snarare betalt tack vare avsaknad av gammal .ost

En gammal har vi, men den är inte mycket att ha längre. En ny gjorde vi själva, men den är inte mycket att hurra för heller. Det var den där läckra lagrade vi alla suktade efter, men av någon anledning köptes ingen sist dom var och handlade.

(Konspirationsteoretikern säger säkert att det var VD:n som bestämde att det inte skulle köpas någon ost... för att vi i så fall skulle kunna lukta oss till spåren när han satte sina planer i verket.)

Permalänk