Kybernetický útok často staví podniky v nejkratším čase před rozsáhlé technické, organizační a právní otázky. Kromě zvládnutí incidentu a obnovení provozu je třeba objasnit, co se vlastně stalo, které systémy byly zasaženy, jak hluboko se případný útočník dostal do infrastruktury a zda došlo k nahlédnutí do dat, jejich změně, smazání nebo přenosu.
Kyberútok ve firmě – co se vlastně stalo?
Po bezpečnostním incidentu často nestačí jednotlivá varování bezpečnostního systému k posouzení skutečného rozsahu útoku. Napadený uživatelský účet, podezřelé síťové připojení nebo škodlivý software na jediném systému mohou být pouze součástí mnohem rozsáhlejšího incidentu.
IT forenzní vyšetřování proto uplatňuje komplexní přístup. V závislosti na dostupných důkazech lze mimo jiné prošetřit následující otázky:
- Kdy lze zaznamenat první náznaky narušení bezpečnosti?
- Jak mohl proběhnout počáteční přístup k infrastruktuře?
- Které systémy a uživatelské účty byly postiženy?
- Byly použity administrátorské nebo privilegované účty?
- Pohyboval se útočník dále v rámci infrastruktury?
- Byly zavedeny nějaké další přístupy nebo mechanismy zajišťující trvalost?
- Které soubory a datové soubory byly otevřeny?
- Existují nějaké technické náznaky přenosu nebo úniku dat?
- Byly údaje změněny, zašifrovány nebo smazány?
- Jaké bezpečnostní mechanismy mohly být obcházeny nebo zmanipulovány?
- Které externí systémy nebo IP adresy se na této komunikaci podílely?
- Jaké indikátory narušení bezpečnosti lze identifikovat?
- Je možné technicky rekonstruovat původní cestu, kudy se pachatel dostal dovnitř?
- Jaké důsledky této události lze prokázat na základě dostupných stop?
Seriózní forenzní vyšetřování musí rovněž poukázat na to, na které otázky nelze na základě dostupných údajů odpovědět s naprostou jistotou. Ne každá technická zvláštnost představuje důkaz. Proto rozlišujeme mezi zjištěnými skutečnostmi, technickými indiciemi, závěry, které z nich lze vyvodit, a okolnostmi, které nelze na základě dostupných údajů definitivně posoudit.
Proč je důležité provést forenzní vyšetřování včas
Digitální stopy jsou částečně pomíjivé. Protokoly se přepisují, cloudové a bezpečnostní systémy mají omezenou dobu uchovávání, pracovní paměť se neustále mění a v důsledku administrativních zásahů mohou být relevantní stopy pozměněny nebo zničeny.
Po odhalení kybernetického útoku proto často dochází k napětí mezi třemi cíli: Zastavit útok – zajistit chod podniku – zachovat digitální stopy.
Forenzní vyšetřování nesmí nepřiměřeně zdržovat opatření nezbytná k zastavení probíhajícího útoku. Zároveň by měly být příslušné systémy a zdroje dat pokud možno zajištěny předtím, než dojde k nové instalaci, vyčištění nebo jiným rozsáhlým změnám.
LanCologne může již v rané fázi pomoci identifikovat zdroje dat relevantní pro forenzní vyšetřování a stanovit priority dalších kroků vyšetřování. Jak se Zajistit koordinaci zachování důkazů a omezení šíření, je to jedna z prvních praktických otázek.
Forenzní předběžné posouzení bezpečnostního incidentu
Na začátku se zaznamenají dosud známé skutečnosti. Patří sem například čas a způsob odhalení, již zjištěné anomálie, postižené systémy, existující bezpečnostní hlášení, známé uživatelské účty, provedená protiopatření a stávající IT infrastruktura.
Následně se společně se zadavatelem stanoví konkrétní cíle vyšetřování. V případě rozsáhlých incidentů umožňuje tento postup stanovit priority u obzvláště relevantních systémů a zdrojů dat.
Jaké systémy a zdroje dat jsou předmětem šetření?
V závislosti na infrastruktuře a povaze incidentu se může jednat například o systémy Windows, Linux a macOS, Server a pracovní stanice, Active Directory a infrastruktury pro správu identit, virtuální systémy, firewally, systémy VPN, síťové komponenty, Microsoft 365, Azure, další cloudové služby, e-mailové systémy, data EDR, XDR a SIEM, bezpečnostní a systémové protokoly, síťová a připojovací data, datová úložiště, externí paměťová média, pracovní paměť i zálohovací systémy.
Rozhodující není počet vyšetřovaných systémů, ale jejich forenzní význam pro rekonstrukci události.
V závislosti na dané platformě se opíráme o příslušný obor – například o forenzní vyšetřování systémů Windows, zkoumání Linux-Servern, Forenzní analýza systému macOS nebo vyhodnocení mobilních zařízení.
Zajištění a uchování digitálních důkazů

Pokud to daná situace vyžaduje a je to technicky možné, jsou příslušná data forenzně zajištěna. Přitom lze zdokumentovat hodnoty integrity a oddělit původní data od pracovních kopií použitých pro vyšetřování.
U vyšetření relevantních pro důkazní účely lze navíc vést zdokumentovaný řetězec odpovědnosti (Chain of Custody). Cílem je srozumitelně zdokumentovat původ a integritu relevantních údajů z vyšetření.
Praktickou otázkou při běžném provozu je přitom, jaké údaje z protokolů by měly být uchovávány jako důkazní materiály – a jak s smazané nebo zmanipulované soubory protokolů jak s tím zacházet.
Analýza narušení bezpečnosti
Zaznamenaná data se prověřují z hlediska náznaků možného narušení bezpečnosti. Mezi ně mohou patřit:
- podezřelé procesy a programy
- neobvyklá přihlášení uživatelů a nově vytvořená účty
- Změny oprávnění
- Vzdálený přístup a činnosti v PowerShellu nebo v příkazovém řádku
- plánované úlohy, služby a mechanismy automatického spouštění
- Síťová připojení a škodlivý software
- manipulované systémové soubory a další relevantní artefakty
Jednou z klíčových otázek v této souvislosti je, které systémy byly skutečně napadeny – a u kterých se pouze předpokládá, že jsou postiženi.
Rekonstrukce průběhu útoku – časová osa událostí

Jedním z hlavních úkolů rozsáhlých forenzních vyšetřování v oblasti IT je časová rekonstrukce události. Události z různých systémů a datových zdrojů se vzájemně propojují.
Díky tomu se postupně může vyjasnit celkový obraz: Kdy útok začal? Který systém byl zasažen jako první? Která účty byly následně použity? Které systémy byly poté napadeny? Kdy byly údaje vyvolány, změněny nebo zašifrovány?
Jak taková Chronologie útoku při kybernetickém incidentu Jak vzniká a kde jsou její hranice, se budeme zabývat samostatně. Pokud je do procesu zapojeno více poskytovatelů služeb, vyvstává navíc otázka ohledně společná časová osa.
Počáteční přístup a analýza příčiny problému
V míře, v jaké to existující stopy umožňují, se zkoumá, jak mohlo dojít k původnímu neoprávněnému přístupu k infrastruktuře. Mezi možné příčiny patří kompromitované přístupové údaje, zranitelné služby, bezpečnostní chyby, zmanipulované e-maily, vzdálený přístup nebo jiné technické způsoby útoku.
Příčina se nepovažuje za prokázanou jen proto, že se jeví jako technicky věrohodná. Rozhodující je, jaký závěr podporují skutečně existující nálezy.
Podrobnější informace: Analýza příčin kybernetického útoku, Forenzní určení způsobu vniknutí a Technická kontrola podezření na phishing.
Boční pohyb, rozšíření oprávnění a perzistence
U složitějších útoků se útočník často neomezuje pouze na původně napadený systém. Lze proto prověřit, zda byly osloveny další systémy, zda byly použity přístupové údaje, zda došlo k napadení účtů s oprávněními nebo zda byly použity nástroje pro správu systému. Tímto způsobem lze často mnohem přesněji určit skutečný rozsah incidentu.
Boční pohyb
Zkoumá se, zda a jakým způsobem došlo k napadení dalších systémů v rámci infrastruktury. Podrobněji: rekonstruovat laterální pohyb v rámci podniku.
Privilegované účty
Využití administrativních účtů výrazně mění rozsah incidentu. Podrobněji: Narušení bezpečnosti administrátorských účtů a ukradené přihlašovací údaje.
Trvalost
Naplánované úlohy, služby, mechanismy automatického spouštění a dodatečně nastavené přístupy mohou útočníkovi umožnit trvalý přístup. Více informací: Prokázat mechanismy perzistence.
Přístup k datům a možný únik dat
Jednou z nejdůležitějších otázek po kyberútoku často bývá, zda došlo k odcizení firemních dat. Je přitom nutné jasně rozlišovat mezi:
- Údaje byly dostupný
- Údaje byly vyvoláno
- Údaje byly shromážděno případně připraven pro případný přenos
- existují technické pokyny k přenosu
- přenos může technicky pochopitelné bude
LanCologne dokumentuje, které z těchto tvrzení jsou podloženy dostupnými důkazy. Pokud nelze prokázat skutečný přenos dat, není z teoreticky možného přístupu konstruován údajně prokázaný únik dat.
Podrobnější informace: Zkontrolovat náznaky úniku dat, Omezit rozsah dat, která mohla uniknout a Zpracování osobních údajů.
Nechat provést forenzní vyšetření kybernetického incidentu
Jedná se o aktuální nebo již minulý kybernetický incident? Obraťte se na nás a sdělte nám informace o dotčené infrastruktuře a otázkách, které je třeba vyjasnit.
IT forenzika po útoku ransomwarem

Útok ransomwaru nemusí nutně začínat viditelným zašifrováním dat. Mezi počátečním přístupem a zašifrováním mohou uplynout hodiny, dny nebo v některých případech i delší časové úseky.
Během této fáze mohlo dojít ke shromáždění přihlašovacích údajů, napadení dalších systémů, rozšíření oprávnění, změně bezpečnostních mechanismů nebo prozkoumání datových souborů. Viditelné šifrování tak může představovat pouze závěrečnou fázi mnohem rozsáhlejšího útoku.
Forenzní vyšetřování ransomwaru proto může mimo jiné zahrnovat:
- počáteční způsob útoku a dotčené uživatelské účty
- privilegovaný přístup a laterální pohyby
- Mechanismy perzistence
- Manipulace s bezpečnostními řešeními
- Přístupy k Server a datovým sadám
- Náznaky úniku dat
- Časový průběh až po zašifrování
Cílem je rekonstruovat událost v co nejširším technicky možném rozsahu, od první zaznamenatelné události až po viditelné důsledky.
Podrobnější informace: Časový úsek mezi počátečním napadením a zašifrováním, Určit rozsah šifrování a Ransomware v systémech Linux.
Microsoft 365, cloud a infrastruktury pro správu identit

Mezi zdroje dat, které lze v rámci vyšetřování zajistit a vyhodnotit, patří Microsoft 365, Azure, další cloudové služby, Active Directory a další infrastruktury pro správu identit. To, jaké závěry lze vyvodit, závisí na tom, jaké auditní a přihlašovací údaje jsou k dispozici a jak dlouho byly uchovávány.
Podrobnější informace: Vyšetřování narušení bezpečnosti služby Microsoft 365, aktivní cloudové relace po útoku, Krádež tokenů relace a Obnovení kompromitovaných přihlašovacích údajů a tokenů.
Forenzní vyšetřování v rámci kybernetického pojištění
Po kybernetickém incidentu mohou být příčina, rozsah a dopady bezpečnostní události relevantní i pro likvidaci pojistných událostí v rámci kybernetického pojištění. Společnost LanCologne podporuje podniky a – v závislosti na mandátu – pojišťovny či jimi pověřené subjekty při technickém vyhodnocení.
Zejména lze zdokumentovat příčinu a časový průběh, dotčené IT systémy, rozsah zjištěného narušení bezpečnosti, náznaky neoprávněných přístupů, přístupy k datům a možný únik dat, manipulace s daty nebo jejich šifrování, technické dopady na provoz podniku a také provedená vyšetřovací a zabezpečovací opatření.
Konkrétní rozsah šetření lze dohodnout s dotčenými stranami a rozdělit do jasně definovaných fází projektu. Nevydáváme žádná stanoviska ohledně pojistného krytí, nároku na pojistné plnění ani právní odpovědnosti.
Podrobnější informace: IT forenzika pro pojišťovny a Před šifrováním zkontrolovat únik dat.
IT forenzika v kontextu směrnic NIS2 a BSIG
Pro zvláště důležité a důležité subjekty stanoví § 32 BSIG v případě závažných bezpečnostních incidentů odstupňované oznamovací povinnosti – počínaje prvotním oznámením do 24 hodin od zjištění, následovaným dalším oznámením do 72 hodin a závěrečným oznámením.
Zda je podnik v konkrétním případě povinen podat hlášení a jaké lhůty konkrétně platí, je otázkou právního posouzení. To neprovádíme. Naším úkolem je technické šetření.
IT forenzní analýza může poskytnout informace o čase a průběhu incidentu, o postižených systémech, technických dopadech, indikátorech narušení, možné příčině a rozsahu narušení – tedy o technických faktech, na nichž musí být hlášení založeno.
Aktualizace regulačních údajů: srpen 2026. Tento text nenahrazuje právní poradenství.
Strukturované vyšetřování rozsáhlých kybernetických incidentů
Ne každý kybernetický incident vyžaduje stejně důkladné vyšetřování. Jedna napadená pracovní stanice se výrazně liší od incidentu, při kterém by mohlo být zasaženo několik lokalit, Server, Active Directory, cloudové služby a stovky koncových zařízení.
Proto se rozsáhlé analýzy rozdělují do jasně definovaných fází projektu. Po úvodním technickém posouzení lze stanovit cíle analýzy, priority, relevantní systémy a potřebné zdroje.
Díky tomu je i u složitých incidentů jasné, které otázky se vyšetřují, jaké systémy jsou k tomu zapotřebí, jaké poznatky již máme k dispozici a jaké další kroky v rámci vyšetřování jsou z odborného hlediska smysluplné.
Výsledky pro vedení a osoby s rozhodovací pravomocí
Kybernetický incident není třeba chápat pouze z technického hlediska. Vedení společnosti, právní oddělení, pojišťovny a další osoby s rozhodovací pravomocí často potřebují jiné vysvětlení než přímo zapojení IT specialisté.
Proto lze v případě rozsáhlých šetření doplnit podrobnou technickou dokumentaci o souhrn pro vedení. Ten srozumitelně shrnuje podstatné poznatky a rozlišuje mezi ověřenými zjištěními, technickými indiciemi, z nich odvozenými hodnoceními a zbývajícími nejistotami.
Podrobnější informace: technicky podložená závěrečná zpráva pro vedení společnosti a Záznamy o rozhodnutích vedení společnosti.
Co mohou podniky získat na základě tohoto šetření

Zpráva o forenzním vyšetřování
Dokumentace zadání vyšetření, podkladových údajů, postupu, relevantních nálezů a technických závěrů.
Časová osa událostí
Chronologický přehled událostí souvisejících s bezpečnostním incidentem.
Shrnutí pro vedení
Shrnutí hlavních výsledků pro vedení společnosti a osoby s rozhodovací pravomocí.
Přehled dotčených systémů a účtů
Zobrazení komponent, u nichž bylo v rámci šetření zjištěno, že jsou postiženy, nebo u nichž je to pravděpodobné.
Indikátory narušení bezpečnosti
Dokumentace relevantních technických indikátorů narušení bezpečnosti, jsou-li k dispozici.
Analýza příčin
Posouzení technicky přijatelné cesty vniknutí a základní příčiny, pokud je to možné na základě dostupných stop.
Posouzení možných přístupů k údajům a odtoků údajů
Podrobný popis toho, co bylo na základě dostupných údajů skutečně možné zjistit.
Záznam o zajištění důkazů
Pokud je to součástí zakázky: dokumentace zálohování dat, hodnot integrity a řetězce odpovědnosti.
Technická zařízení
Příslušné podklady, tabulky, výpisy z protokolů, snímky obrazovky a další technické doklady.
Proč právě LanCologne pro IT forenzní vyšetřování?
Forenzní vyšetřování namísto pouhého odstraňování poruch
Naším hlavním cílem není pouze obnovit provoz postiženého systému. Zkoumáme digitální stopy s cílem srozumitelně rekonstruovat skutečný průběh incidentu.
Vlastní forenzní laboratoř
Zajištění důkazů a vyšetřování lze provádět v rámci naší vlastní forenzní infrastruktury.
Různé zdroje dat – ucelený přehled
Bezpečnostní incident často nelze vysvětlit na základě jediného logového souboru. Proto lze vzájemně korelovat data z koncových zařízení, Servern, systémů pro správu identit, síťových komponent, cloudových služeb a bezpečnostních řešení.
Výsledky práce s nástroji jsou kriticky vyhodnocovány
Forenzní a bezpečnostní nástroje pomáhají při vyšetřování, nenahrazují však odborné posouzení. Relevantní zjištění se v rámci možností ověřují na základě dalších důkazů a zdrojů dat.
Jasně stanovené hranice výpovědi
To, že je určitý čin technicky možný, ještě neznamená, že se skutečně stal. Proto dokumentujeme nejen zjištění, ale také jejich důkazní hodnotu a technická omezení.
K kvalifikaci: IT forenzní expert s certifikací TÜV v Kolíně nad Rýnem.
Zjištěn kyberútok – co teď?
V případě probíhajícího nebo nedávno odhaleného kybernetického incidentu by měla být koordinovaně přijata opatření k jeho zvládnutí, obnovení a zajištění důkazů.
Pokud to konkrétní nebezpečná situace dovoluje, neměly by se potenciálně relevantní systémy a data zbytečně měnit. Zejména nekoordinované nové instalace, čištění, mazání uživatelských účtů nebo protokolových údajů a rozsáhlé změny na dotčených systémech mohou zkomplikovat pozdější rekonstrukci.
Zároveň má vysokou prioritu odvrácení aktivního útoku. Proto by se nejprve mělo vyjasnit:
- které systémy jsou dotčeny
- jaká opatření je třeba bezodkladně přijmout
- jaké zdroje dat je třeba zajistit v krátkodobém horizontu
- které systémy mají nejvyšší forenzní informační hodnotu
- jaká opatření již byla provedena
Podrobnější informace: Izolace systémů po kybernetickém útoku a Očištění nebo obnova napadeného systému.
IT forenzika po kybernetických útocích – se sídlem v Kolíně nad Rýnem, působí po celém Německu
V případě akutního kybernetického incidentu jsme k dispozici 24 hodin denně, 7 dní v týdnu – 365 dní v roce, nepřetržitě: +49 (0)221 64306610. Běžná otevírací doba je od pondělí do pátku od 8:00 do 18:00.
Společnost LanCologne sídlí na adrese Horbeller Straße 31, 50858 Kolín nad Rýnem. Od roku 2015 provádíme šetření po celém Německu.
Pro firmy v okolí Kolína to znamená krátké vzdálenosti: datové nosiče lze předat osobně a v případě potřeby lze příslušné systémy zálohovat přímo na místě – například tehdy, když přeprava není z provozních důvodů možná nebo není z forenzního hlediska vhodná.
Odborným základem je kvalifikace v oblasti forenzní analýzy mobilních zařízení a systému Windows, ověřená organizací TÜV Rheinland, která je veřejně dostupná v databázi certifikátů Certipedia pod číslem certifikátu 0000067863.
Často kladené otázky
Kolik stojí IT forenzní vyšetřování po kybernetickém útoku?
U komplexních kybernetických incidentů není možné seriózně uvést paušální cenu. Nákladnost závisí mimo jiné na počtu a typu postižených systémů, objemu dat, infrastruktuře, délce vyšetřování, dostupných protokolech a konkrétní problematice. Po provedení počátečního technického posouzení lze definovat rozsah vyšetřování a v případě rozsáhlejších incidentů jej rozdělit do jednotlivých fází projektu.
Jak rychle by mělo být zahájeno vyšetřování po kybernetickém incidentu?
Zásadně co nejdříve, protože některé digitální stopy jsou pomíjivé nebo mohou být během běžného provozu změněny či přepsány. Zároveň je třeba zohlednit nezbytná opatření k zastavení probíhajícího útoku.
Lze zjistit, jak se útočník dostal do podniku?
V mnoha případech lze možnou cestu vniknutí rekonstruovat na základě různých stop. Zda je možné dospět k jednoznačnému závěru, však závisí na dostupných údajích a změnách, k nimž mezitím došlo.
Lze zjistit, zda došlo ke krádeži firemních dat?
To závisí na dostupných důkazech. V některých případech lze konkrétní přenosy dat dohledat. V jiných případech lze pouze zjistit, že určité údaje byly přístupné nebo že k nim došlo k přístupu. Tyto skutečnosti v našem posouzení jasně odlišujeme.
Je možné rekonstruovat útok ransomwaru?
Pokud to stávající stopy umožňují, ano. Lze mimo jiné prošetřit počáteční způsob útoku, postižené uživatelské účty, přístupy s oprávněními, laterální pohyb, mechanismy perzistence, přístupy k datovým souborům, náznaky úniku dat a časový průběh až do zašifrování.
Lze vyšetřovat i kybernetické útoky, ke kterým došlo již v minulosti?
Ano. Lze vyšetřovat i události, ke kterým došlo v minulosti. Rozsah možného vyšetřování však závisí mimo jiné na tom, které systémy jsou ještě k dispozici, jak dlouho byly uchovávány údaje z protokolů a jaké změny byly od dané události provedeny.
Které systémy se při kybernetickém incidentu prověřují?
V závislosti na infrastruktuře a povaze incidentu lze prošetřit mimo jiné systémy Windows, Linux a macOS, Server a pracovní stanice, Active Directory a identitní infrastruktury, virtuální systémy, firewally, komponenty VPN a sítě, Microsoft 365 a další cloudové služby, e-mailové systémy, data EDR, XDR a SIEM, protokolové údaje, datová média, pracovní paměť i zálohovací systémy. Rozhodující není počet, ale forenzní relevance.
Jaké údaje potřebuje IT forenzní expert?
Pro počáteční posouzení jsou nejprve relevantní známé skutečnosti, čas a způsob odhalení, již zjištěné nesrovnalosti, existující bezpečnostní hlášení, dotčené systémy a účty, jakož i již provedená protiopatření. To, které údaje budou následně zajištěny, vyplývá ze společně definovaných cílů vyšetřování.
Je možné provést forenzní analýzu služby Microsoft 365?
Ano, v závislosti na dostupných protokolech. Mezi zdroje dat, které lze v rámci vyšetřování zajistit a vyhodnotit, patří Microsoft 365, Azure a další cloudové služby. Jaké závěry lze vyvodit, závisí na tom, jaké auditní a přihlašovací údaje jsou v konkrétním klientském prostředí k dispozici a jak dlouho byly uchovávány.
Je možné prošetřit napadený Active Directory?
Mezi zdroje dat relevantní pro forenzní analýzu patří Active Directory a další infrastruktury pro správu identit. Lze například prošetřit přihlašovací procesy, nově vytvořená účty, změny oprávnění a používání účtů s oprávněními správce. Zda z toho vyplyne ucelený obraz, závisí na dostupných protokolech a době jejich uchovávání.
Jakou roli hraje IT forenzika v rámci kybernetického pojištění?
Technická zpráva o šetření může být v závislosti na zadání strukturována tak, aby relevantní technická zjištění byla srozumitelně prezentována pojišťovnám, resp. jimi pověřeným orgánům. To, jaké informace jsou v konkrétním případě pojistné události potřebné, se řídí pojistnou smlouvou a zadáním. K otázce pojistného krytí se nevyjadřujeme.
Jakou roli hraje IT forenzika při bezpečnostních incidentech souvisejících s nařízením NIS2?
Jsme schopni prošetřit a zdokumentovat technické okolnosti bezpečnostního incidentu. Právní posouzení konkrétní oznamovací povinnosti by měly provést příslušné orgány, případně právní poradci společnosti.
Lze forenzní zprávu později použít v soudním řízení?
Je-li tato skutečnost známa již při zadání zakázky, lze na ni odpovídajícím způsobem přizpůsobit zajištění důkazů, dokumentaci i průběh vyšetřování. Paušální záruka pozdějšího soudního posouzení by však byla neseriózní; o důkazní hodnotě rozhoduje nakonec příslušný soud.
Kybernetický incident nejen vyřešit – ale i pochopit
Po bezpečnostním incidentu mohou mít technická rozhodnutí dalekosáhlé důsledky. LanCologne pomáhá zajistit relevantní digitální stopy, strukturovaně prošetřit incident a srozumitelně zdokumentovat získané poznatky.
