IT forenzika · Pojišťovnictví

Jak lze technicky zdokumentovat výpadek služeb Microsoft 365, SaaS nebo cloudových služeb jako pojistnou událost?

Pro případné pozdější posouzení škod by mělo být zřejmé, které konkrétní služby nebyly dostupné, kterých uživatelů se to týkalo a které obchodní procesy byly technicky narušeny.

Nezávazná poptávka

Proč je tato otázka pro pojišťovnu důležitá

Škody v oblasti kybernetického pojištění mohou mít značné ekonomické důsledky. O to důležitější je jasné rozlišení mezi předpokládaným útokem, prokázaným narušením bezpečnosti a skutečně vzniklou technickou škodou. Pouze srozumitelná rekonstrukcia události vytváří spolehlivý základ pro další posouzení škody.

Technická otázka týkající se důkazů a přístup k vyšetřování

V případě pojistné události v oblasti kybernetického pojištění je výchozím bodem šetření konkrétní technická důkazní otázka. Forenzní analýza nesmí být zaměřena ani na to, aby bezpodmínečně potvrdila hlášení škody, ani na to, aby technicky odůvodnila zamítnutí plnění.

Společnost LanCologne proto zkoumá dostupné primární údaje bez předpojatosti ohledně výsledků. V závislosti na předmětu dokazování sem mohou patřit systémové a bezpečnostní protokoly, artefakty koncových zařízení, síťová data, autentizační události, informace z cloudu a auditu, struktury souborových systémů, informace o zálohách nebo další technicky vhodné zdroje. To, které zdroje budou skutečně prošetřeny, závisí na konkrétním případu, jejich dostupnosti a právní přípustnosti.

Zvláštní význam má časová rekonstrukce. Je třeba rozlišovat mezi okamžikem odhalení, prvním přístupem, kompromitací, možnou perzistencí, konkrétním škodlivým činem, izolací a obnovením. Okamžik spuštění poplachu nemusí automaticky znamenat začátek útoku. Stejně tak kompromitace systému nemusí automaticky znamenat únik dat nebo zašifrování všech dostupných dat.

Zásadní zjištění se v maximální možné míře porovnávají s několika navzájem nezávislými zdroji dat. Automatizované zprávy a softwarové výstupy se bez ověření nepovažují za rovnocenné se samotným zdrojem důkazů. V případě rozhodujících tvrzení se odkazuje na podkladové artefakty a primární data.

I negativní závěr je formulován diferencovaně. Pokud například nelze prokázat únik dat, znamená to spolehlivé vyloučení pouze tehdy, pokud to stávající telemetrie skutečně umožňuje. Chybí-li relevantní protokoly, je třeba výslovně uvést, do jaké míry lze tento závěr učinit.

Pro pojišťovny tím vzniká spolehlivý technický základ: Co je prokázáno? Co je technicky věrohodné, ale není prokázáno? Který předpoklad byl vyvrácen? A na kterou otázku již nelze na základě získaných údajů spolehlivě odpovědět?

Náš způsob práce

1Konkrétní technickou otázku, kterou je třeba prokázat, definovat společně se zadavatelem.
2Určit příslušné systémy, účty, cloudové zdroje a stavy dat.
3Zajistit nebo převzít důkazní údaje, které jsou legálně dostupné.
4Zaznamenat integritu, původ a časový kontext vyšetřovacích údajů.
5Rekonstruovat průběh události na základě primárních údajů.
6Je třeba rozlišovat mezi prvním vniknutím, napadením systému a konkrétním škodlivým činem.
7Rozlišovat mezi systémy, kterých se to týká, a systémy, kterých se to týká pouze potenciálně.
8Přístup k datům, únik dat a šifrování dat je třeba posuzovat odděleně.
9Zařadit opatření pro reakci na incidenty a obnovu do časové osy.
10Potvrzující, vyvracející a nejasné nálezy dokumentovat rovnocenně.
11Výslovně uvést technické limity přesnosti.
12Právní posouzení pojistného krytí, povinnosti k plnění a povinností pojistníka ponecháme na pojistiteli a jeho právníkům.

Proč LanCologne?

LanCologne nesměřuje k dosažení požadovaného výsledku regulace. Rozhodující je výhradně konkrétní technická otázka týkající se důkazů. Zjištění, které potvrzuje údaje pojistníka, má stejnou váhu jako prokazatelný rozpor. Pokud údaje neumožňují učinit spolehlivý závěr, není domněnka nahrazována důkazem.

Sledovatelnost a reprodukovatelnost

Hlavní zjištění jsou vysvětlena srozumitelným jazykem. Technická část dokumentuje relevantní zdroje dat, stav zálohování a vyšetřování, informace o integritě, časové souvislosti, artefakty a kroky validace. Díky tomu může další kvalifikovaný IT forenzní expert odborně ověřit klíčová tvrzení.

LanCologne jako nezávislá technická podpora při pojistných událostech v oblasti kybernetického pojištění

V případě složitých kybernetických škod a škod v podnikové sféře pomáhá společnost LanCologne pojišťovnám s objektivní, nestrannou a technicky srozumitelnou rekonstrukcí události. V popředí nestojí použitý software ani požadovaný výsledek, ale otázka, co lze na základě dostupných digitálních stop skutečně prokázat.

Právní rámec

Pro technické posouzení škody představuje § 31 VVG důležitý výchozí bod. Podle něj může pojistitel po vzniku pojistné události požadovat informace, které jsou nezbytné pro zjištění pojistné události nebo rozsahu jeho povinnosti k plnění. Doklady lze požadovat za podmínek stanovených v tomto ustanovení. Z toho však nevyplývá neomezené právo na úplnou forenzní prohlídku veškerých firemních nebo osobních údajů.

U opatření přijatých po vzniku pojistné události může být relevantní také § 82 VVG. Toto ustanovení se týká odvrácení škody a zmírnění škody, jakož i přiměřených pokynů pojistitele. Zda konkrétní opatření v rámci reakce na incident (Incident Response) splňuje nebo porušuje povinnost vyplývající z pojistné smlouvy a jaké z toho vyplývají právní důsledky, je otázkou právní. Z hlediska IT forenziky lze pouze vyšetřit, jaká technická situace v daném okamžiku panovala a zda bylo dané opatření z technického hlediska pochopitelné.

Pokud dochází ke zpracování osobních údajů, platí zejména zásady stanovené v článku 5 GDPR a požadavek na právní základ podle článku 6 GDPR. Rozsah šetření a zdroje údajů se proto musí omezit na konkrétní důkazní otázku a na účel, který je právně přípustný.

Pokud později dojde k soudnímu sporu, posouzení důkazů zůstává v kompetenci soudu. § 286 ZPO upravuje volné posouzení důkazů; § 287 ZPO obsahuje zvláštní ustanovení pro určení škody a její výše. Soukromě zadávané IT forenzní vyšetřování poskytuje technické skutečnosti a jejich srozumitelné odůvodnění, nenahrazuje však soudní rozhodnutí.

Často kladené otázky

Dokáže LanCologne zjistit, zda skutečně došlo k kyberútoku?+
Pokud jsou k dispozici dostatečné technické údaje, lze konkrétní aktivity spojené s kompromitací a útoky prokázat nebo vymezit. Chybí-li klíčové zdroje dat, je toto omezení výslovně zdokumentováno.
Znamená napadený systém automaticky, že došlo k úniku dat?+
Ne. Kompromitace, možnost přístupu, skutečný přístup k datům a exfiltrace jsou různé technické skutečnosti.
Posuzuje LanCologne, zda pojistník porušil své povinnosti?+
Ne. Můžeme rekonstruovat technickou situaci a skutečně provedená opatření. Posouzení z hlediska pojistného práva provádějí příslušní právníci.
Může vyšetřování také prokázat, že nahlášená škoda je z technického hlediska zcela věrohodná?+
Ano. Potvrzující i vyvracející nálezy se dokumentují podle stejných odborných kritérií.

LanCologne – IT forenzika pro pojišťovny

Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.

Kontaktujte nás hned teď