IT forenzika · Podniky

Welche Rolle kann MDM bei einer internen IT-forensischen Untersuchung spielen?

Mobile-Device-Management kann Geräteidentität, Compliancezustand, Konfigurationen und administrative Maßnahmen dokumentieren und dadurch eine wertvolle technische Quelle sein.

Nezávazná poptávka

Proč je tato otázka pro podnik důležitá

V případě interních incidentů mohou být současně dotčeny hospodářské zájmy, zachování důkazů i práva zaměstnanců. Technicky rozsáhlé vyšetřování proto nemusí být automaticky dobrým vyšetřováním. Rozhodující je jasně definovaná důkazní otázka a srozumitelně vymezený rozsah vyšetřování.

Technický přístup k výzkumu

Wir prüfen, welche MDM-Daten im konkreten System tatsächlich erhoben wurden, welche Aussage sie technisch erlauben und ob ihre Nutzung für die konkrete Untersuchung rechtlich zulässig ist.

Kde leží hranice výpovědi

MDM schafft technische Administrationsmöglichkeiten, aber kein pauschales Recht zur Mitarbeiterüberwachung. Je nach Ausgestaltung können Datenschutz und betriebliche Mitbestimmung relevant sein.

Proč LanCologne?

Při interních vyšetřováních dochází k přímému střetu několika zájmů: společnost musí být schopna chránit své systémy, data, obchodní tajemství a hospodářské zájmy. Zároveň je třeba dbát na ochranu osobních údajů zaměstnanců, zásadu přiměřenosti, právo na spolurozhodování a případně i na soukromou sféru.

Projekt LanCologne proto nezačíná co nejobsáhlejším sběrem dat. Výchozím bodem je konkrétní technická otázka, kterou je třeba prokázat. Teprve poté se určí, která zařízení, účty, časová období a typy dat jsou skutečně potřebné. Díky tomu lze vyšetřování často provést mnohem přesněji než v případě paušálního úplného vyhodnocení.

Technická dostupnost a právní přípustnost se záměrně odlišují. Skutečnost, že správce, systém MDM nebo uživatel cloudu technicky umožňuje přístup k určitým informacím, ještě neznamená, že tyto informace mohou být zpracovávány pro konkrétní účel.

Rozhodující nálezy se v případě potřeby ověřují na základě primárních dat. Automatizované zprávy a forenzní software slouží jako pomůcky; nenahrazují odbornou interpretaci příslušných artefaktů. Zkoumají se také alternativní technická vysvětlení.

Stejně důležité je, aby interní vyšetřování bralo v úvahu jak skutečnosti, které podezření vyvracejí, tak i ty, které ho podporují. Pokud analýza prokáže, že podezření nelze technicky potvrdit nebo že podezřelá událost lze vysvětlit běžným systémovým procesem, je třeba tuto skutečnost v závěrech výslovně uvést.

Náš způsob práce

1Definovat konkrétní důvod a technickou otázku týkající se důkazu.
2Vyjasnit právní základ a vnitřní kompetence s pomocí podniku, resp. právního poradenství.
3Omezit požadované systémy, účty, typy dat a časová období.
4Upřednostnit uchování důkazů a dokumentovat proměnlivé údaje.
5Zaznamenávat identitu zařízení a dat a stav zabezpečení tak, aby bylo možné je zpětně dohledat.
6Oddělit primární data od interpretací v přehledech a uživatelských rozhraních.
7Nepleťte si přiřazení zaměstnanců, zařízení, účtů a relací.
8Zkontrolovat běžné systémové procesy i alternativní vysvětlení.
9Závažné, nezávažné a nejasné nálezy dokumentovat rovnocenně.
10Rozsah šetření rozšířit pouze v případě nových podložených skutečností, na nichž lze šetření založit.
11Vypracovat technickou zprávu srozumitelným a reprodukovatelným způsobem.
12Závěry týkající se pracovního práva, ochrany osobních údajů, občanského práva a trestního práva ponecháme na příslušné právní poradně.

Žádné předčasné odsuzování zaměstnanců

Vnitřní podezření se nepovažuje za výsledek vyšetřování. Prověřujeme, které technické skutečnosti ho podporují, které mu odporují a jaká existují alternativní vysvětlení. I výsledek, který je pro společnost nepříznivý nebo ji naopak zbavuje podezření, je důkladně zdokumentován.

Srozumitelné pro vedení společnosti a právní oddělení – reprodukovatelné pro forenzní experty

Hlavní část vysvětluje klíčové sdělení bez zbytečné odborné terminologie. Technická část dokumentuje zdroje dat, stavy záloh, identifikátory, informace o integritě, časové reference, umístění artefaktů a kroky validace. Díky tomu zůstává šetření srozumitelné pro pozdější odbornou kontrolu.

LanCologne jako nezávislá technická podpora pro firmy

Pokud je třeba technicky objasnit interní incident, společnost LanCologne poskytuje podporu v podobě objektivního, nestranného a transparentního IT forenzního vyšetřování. Rozhodující není požadovaný výsledek, ale výhradně to, co lze na základě digitálních stop skutečně prokázat v rámci povoleného rozsahu vyšetřování.

Právní rámec

V případě údajů o zaměstnancích je v Německu třeba dbát zejména na § 26 BDSG. Osobní údaje zaměstnanců smí být zpracovávány pro účely pracovního poměru, pokud je to nezbytné pro účely tam uvedené. Pro odhalování trestných činů stanoví § 26 odst. 1 BDSG zvláštní podmínky: Musí existovat zdokumentované skutečné indicie, které zakládají podezření, že dotčená osoba spáchala v rámci pracovního poměru trestný čin; zpracování musí být nezbytné pro odhalení trestného činu a nesmíte převážit oprávněný zájem zaměstnance. Zejména nesmí být nepřiměřený způsob ani rozsah zpracování.

Kromě toho platí obecné zásady GDPR. Článek 5 GDPR vyžaduje mimo jiné zákonnost, účelovost a minimalizaci údajů. Článek 6 GDPR vyžaduje opodstatněný právní základ pro zpracování. Technicky proveditelné vyhodnocení proto není automaticky vyhodnocením právně přípustným.

V případě technických zařízení může být relevantní také § 87 odst. 1 bod 6 zákona o podnikových radách (BetrVG). Podle něj má podniková rada, pokud neexistuje žádné zákonné nebo kolektivní ujednání, právo na spolurozhodování při zavádění a používání technických zařízení, která jsou určena ke sledování chování nebo výkonu zaměstnanců. To může být relevantní například v případě systémů MDM, EDR, DLP, logování nebo jiných monitorovacích systémů, v závislosti na jejich konkrétním provedení.

§ 26 odst. 6 BDSG výslovně upřesňuje, že práva na účast zástupců zájmů zaměstnanců zůstávají nedotčena. Konkrétní přípustnost vyšetřovacího opatření z hlediska pracovního práva a práva na organizaci v podniku by proto měla být v případě, že se týká zaměstnanců, před jeho provedením vyjasněna s příslušným právním poradcem a případně s příslušnými podnikovými orgány.

LanCologne tuto právní prověrku nenahrazuje. Naším úkolem je po stanovení přípustného rámce šetření prošetřit technickou důkazní otázku srozumitelným, přiměřeným a nestranným způsobem.

Často kladené otázky

Darf ein Firmengerät automatisch vollständig ausgewertet werden, weil es im Eigentum des Unternehmens steht?+
Nicht automatisch. Eigentum am Gerät und Zulässigkeit der Verarbeitung personenbezogener Beschäftigtendaten sind unterschiedliche Fragen. Zweck, Rechtsgrundlage, Erforderlichkeit und Verhältnismäßigkeit müssen berücksichtigt werden.
Können Mobile-Device-Management (MDM)-Daten uneingeschränkt für eine interne Untersuchung genutzt werden?+
MDM-Daten können technisch wertvolle Informationen liefern. Welche Daten tatsächlich vorhanden sind und ob sie für die konkrete Untersuchung verwendet werden dürfen, muss aber jeweils geprüft werden.
Sucht eine interne IT-forensische Untersuchung gezielt nach belastenden Befunden gegen einen bestimmten Mitarbeiter?+
Nein. Wir beantworten eine konkrete technische Beweisfrage ergebnisoffen. Entlastende Befunde und reguläre technische Erklärungen werden nach demselben Maßstab dokumentiert.
Was passiert, wenn sich eine Handlung nicht sicher einer bestimmten Person zuordnen lässt?+
Dann wird die Aussage entsprechend begrenzt. Ein Benutzerkonto, Gerät oder eine Session darf nicht ohne ausreichende Anknüpfungstatsachen mit einer natürlichen Person gleichgesetzt werden.

LanCologne – IT forenzika pro firmy

Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.

Kontaktujte nás hned teď