En retsmedicinsk arbejdsplads om natten: Skærm med datavisualisering, sikrede datamedier og Server-skabe i baggrunden

IT-kriminalteknik · Cyberangreb og cyberhændelser

IT-kriminalteknik efter cyberangreb og cyberhændelser

Sikre digitale spor, rekonstruere angrebsveje og undersøge årsagerne til samt konsekvenserne af en cyberhændelse på en gennemsigtig måde.

En akut cyberhændelse? I nødstilfælde kan du kontakte os 24/7 – 365 dage om året, døgnet rundt: +49 (0)221 64306610

Anmod om en indledende retsmedicinsk vurdering

Et cyberangreb stiller virksomheder ofte over for vidtrækkende tekniske, organisatoriske og juridiske problemstillinger på meget kort tid. Ud over at inddæmme hændelsen og genoprette driften skal det afklares, hvad der rent faktisk er sket, hvilke systemer der er berørt, hvor langt en eventuel angriber er trængt ind i infrastrukturen, og om data er blevet indset, ændret, slettet eller overført.

Et cyberangreb på virksomheden – hvad skete der egentlig?

Efter en sikkerhedshændelse er enkelte advarsler fra et sikkerhedssystem ofte ikke tilstrækkelige til at vurdere det faktiske omfang af et angreb. En kompromitteret brugerkonto, en mistænkelig netværksforbindelse eller skadelig software på et enkelt system kan blot være en del af en langt mere omfattende hændelse.

Den it-forensiske undersøgelse følger derfor en tværgående tilgang. Afhængigt af de foreliggende beviser kan blandt andet følgende spørgsmål undersøges:

  • Hvornår kan man se de første tegn på, at systemet er blevet kompromitteret?
  • Hvordan kan den første adgang til infrastrukturen have fundet sted?
  • Hvilke systemer og brugerkonti var berørt?
  • Er der blevet brugt administrative eller privilegerede konti?
  • Har en hacker bevæget sig videre inden for infrastrukturen?
  • Er der blevet indført yderligere tilgange eller mekanismer til at sikre vedvarende virkning?
  • Hvilke filer og datasæt blev der åbnet?
  • Er der tekniske tegn på overførsel eller lækage af data?
  • Er data blevet ændret, krypteret eller slettet?
  • Hvilke sikkerhedsmekanismer er der muligvis blevet omgået eller manipuleret?
  • Hvilke eksterne systemer eller IP-adresser var involveret i kommunikationen?
  • Hvilke Indicators of Compromise kan man identificere?
  • Er det teknisk muligt at rekonstruere den oprindelige indgangsvej?
  • Hvilke konsekvenser af hændelsen kan påvises ud fra de foreliggende spor?

En seriøs retsmedicinsk undersøgelse skal ligeledes påpege, hvilke spørgsmål der ikke kan besvares uden tvivl på baggrund af de foreliggende data. Ikke alle tekniske uregelmæssigheder udgør et bevis. Derfor skelner vi mellem konstaterede kendsgerninger, tekniske indicier, konklusioner, der kan udledes heraf, og forhold, der ikke kan vurderes endeligt på grundlag af de tilgængelige data.

Hvorfor en tidlig retsmedicinsk undersøgelse er vigtig

Digitale spor er til tider flygtige. Logfiler overskrives, cloud- og sikkerhedssystemer har begrænsede opbevaringsperioder, arbejdsminnet ændrer sig løbende, og administrative indgreb kan medføre, at relevante spor ændres eller slettes.

Når et cyberangreb bliver kendt, opstår der derfor ofte en konflikt mellem tre mål: Inddæmme angrebet – sikre driften – bevare digitale spor.

En forensisk undersøgelse må ikke unødigt forsinke de nødvendige foranstaltninger til at afværge et igangværende angreb. Samtidig bør relevante systemer og datakilder så vidt muligt sikres, inden der foretages geninstallationer, rensninger eller andre omfattende ændringer.

LanCologne kan allerede i en tidlig fase bidrage til at identificere retsmedicinsk relevante datakilder og prioritere de videre trin i efterforskningen. Hvordan Sørge for, at bevisindsamling og inddæmning koordineres, er et af de første praktiske spørgsmål i den forbindelse.

Forensisk indledende vurdering af sikkerhedshændelsen

Indledningsvis registreres de hidtil kendte fakta. Dette omfatter eksempelvis tidspunktet for og arten af opdagelsen, allerede konstaterede afvigelser, berørte systemer, eksisterende sikkerhedsmeddelelser, kendte brugerkonti, iværksatte modforanstaltninger og den eksisterende IT-infrastruktur.

Derefter fastlægges de konkrete undersøgelsesmål i samarbejde med kunden. Ved omfattende hændelser gør denne fremgangsmåde det muligt at prioritere særligt relevante systemer og datakilder.

Hvilke systemer og datakilder undersøges?

Afhængigt af infrastrukturen og hændelsen kan det f.eks. dreje sig om Windows-, Linux- og macOS-systemer, Server og arbejdsstationer, Active Directory og identitetsinfrastrukturer, virtuelle systemer, firewalls, VPN-systemer, netværkskomponenter, Microsoft 365, Azure, andre cloud-tjenester, e-mail-systemer, EDR-, XDR- og SIEM-data, sikkerheds- og systemlogfiler, netværks- og forbindelsesdata, datamedier, eksterne lagringsmedier, RAM samt backup-systemer undersøges eller sikres.

Det er ikke antallet af de undersøgte systemer, der er afgørende, men deres retsmedicinske relevans for rekonstruktionen af hændelsen.

Afhængigt af den pågældende platform trækker vi på den relevante faglige disciplin – for eksempel Retsmedicinsk undersøgelse af Windows-systemer, undersøgelsen af Linux-Servern, macOS-forensik eller analysen mobile enheder.

Digital bevissikring og bevissikring

Retsmedicinsk sikkerhedskopiering af en harddisk ved hjælp af en skrivebeskyttelsesadapter, samt en bevismiddelpose og et dokumentationsskema

I det omfang den pågældende situation kræver det, og det er teknisk muligt, sikkerhedskopieres relevante data på en forensisk måde. I den forbindelse kan integritetsværdier dokumenteres, og originaldata kan adskilles fra de arbejdskopier, der anvendes til undersøgelsen.

Ved undersøgelser, der er relevante for bevisførelsen, kan der desuden føres en dokumenteret sporbarhedskæde. Formålet er at dokumentere oprindelsen og integriteten af relevante undersøgelsesdata på en måde, der kan spores.

Et praktisk spørgsmål i den daglige drift er i den forbindelse, hvilke logdata der bør opbevares som bevismateriale – og ligesom med slettede eller manipulerede logfiler hvordan man skal håndtere det.

Analyse af sikkerhedsbrud

De sikkerhedskopierede data undersøges for tegn på en mulig sikkerhedsbrud. Dette kan omfatte:

  • mistænkelige processer og programmer
  • usædvanlige brugerlogins og nyoprettede konti
  • Ændringer af tilladelser
  • Fjernadgang samt PowerShell- eller kommandolinjeaktiviteter
  • planlagte opgaver, tjenester og mekanismer til automatisk opstart
  • Netværksforbindelser og skadelig software
  • manipulerede systemfiler og andre relevante spor

Et centralt delspørgsmål i denne sammenhæng er, hvilke systemer der rent faktisk er blevet kompromitteret – og dem, som man blot formoder er berørt.

Rekonstruktion af angrebets forløb – tidslinje for hændelsen

En IT-kriminaltekniker analyserer en tidsmæssig oversigt over hændelser og et forbindelsesdiagram på to skærme

En central opgave ved omfattende it-forensiske undersøgelser er at rekonstruere hændelsens forløb i tid. Begivenheder fra forskellige systemer og datakilder sammenholdes med hinanden.

På den måde kan der gradvist tegne sig et samlet billede: Hvornår begyndte angrebet? Hvilket system blev ramt først? Hvilke konti blev derefter brugt? Hvilke systemer blev derefter ramt? Hvornår blev data hentet, ændret eller krypteret?

Hvordan en sådan Kronologi over et cyberangreb Hvordan den opstår, og hvor dens grænser går, behandler vi separat. Hvis der er flere tjenesteudbydere involveret, opstår der desuden spørgsmålet om en fælles tidslinje.

Indledende adgang og analyse af den egentlige årsag

I det omfang de foreliggende spor giver mulighed for det, undersøges det, hvordan den oprindelige adgang til infrastrukturen kan have fundet sted. Mulige årsager kan være kompromitterede adgangsdata, udsatte tjenester, sikkerhedshuller, manipulerede e-mails, fjernadgang eller andre tekniske angrebsveje.

En årsag betegnes ikke som fastslået, blot fordi den forekommer teknisk plausibel. Det afgørende er, hvilken konklusion der understøttes af de faktisk foreliggende artefakter.

Yderligere information: Analyse af årsagen til et cyberangreb, Forensisk bestemmelse af indtrængningsvejen og Teknisk undersøgelse af mistanke om phishing.

Lateral bevægelse, udvidelse af rettigheder og vedvarende virkning

Ved mere komplekse angreb forbliver en angriber ofte ikke på det oprindeligt kompromitterede system. Derfor kan man undersøge, om der er blevet rettet henvendelse til andre systemer, om der er blevet brugt adgangsoplysninger, om privilegerede konti er blevet kompromitteret, eller om der er blevet anvendt administrative værktøjer. På denne måde kan man ofte fastslå den faktiske omfang af en hændelse langt mere præcist.

Sidelæns bevægelse

Det undersøges, om og på hvilken måde andre systemer inden for infrastrukturen blev påvirket. Yderligere oplysninger: rekonstruere den laterale bevægelse i virksomheden.

Privilegerede konti

Brugen af administrative konti ændrer en hændelses rækkevidde betydeligt. Yderligere information: Kompromittering af administratorkonti og stjålne adgangsoplysninger.

Persistens

Planlagte opgaver, tjenester, mekanismer til automatisk opstart og yderligere oprettede adgangsrettigheder kan give en hacker permanent adgang. Mere om emnet: Påvise persistensmekanismer.

Adgang til data og mulig dataeksfiltrering

Et af de vigtigste spørgsmål efter et cyberangreb er ofte, om virksomhedens data er blevet stjålet. Her skal der skelnes klart mellem:

  • Dataene var tilgængelig
  • Data blev åbnet
  • Data blev indsamlet henholdsvis forberedt til en eventuel overførsel
  • der findes tekniske oplysninger til en overførsel
  • en overførsel kan teknisk forstået blive

LanCologne dokumenterer, hvilke af disse udsagn der understøttes af det foreliggende bevismateriale. Hvis en faktisk dataoverførsel ikke kan påvises, konstrueres der ikke en formodet bevist dataudstrømning ud fra en teoretisk mulig adgang.

Yderligere information: Undersøg tegn på dataeksfiltrering, Begrænse omfanget af eventuelt lækkede data og Behandling af personoplysninger.

Få foretaget en forensisk undersøgelse af en cyberhændelse

Er der tale om en akut eller en tidligere cyberhændelse? Kontakt os for at drøfte den berørte infrastruktur og de spørgsmål, der skal afklares.

Drøfte sagen fortroligt

IT-kriminalteknik efter et ransomware-angreb

En tekniker i det retsmedicinske laboratorium undersøger et datamedie, mens der i baggrunden vises analyser på flere skærme

Et ransomware-angreb begynder ikke nødvendigvis med en synlig kryptering af data. Der kan gå timer, dage eller i visse tilfælde endnu længere tid mellem den første adgang og selve krypteringen.

I denne fase kan der være indsamlet adgangsoplysninger, kompromitteret yderligere systemer, udvidet rettigheder, ændret sikkerhedsmekanismer eller gennemgået datamængder. Den synlige kryptering kan således blot udgøre den afsluttende fase af et langt mere omfattende angreb.

En retsmedicinsk undersøgelse af ransomware kan derfor blandt andet omfatte:

  • Den oprindelige angrebsvej og de berørte brugerkonti
  • privilegeret adgang og laterale bevægelser
  • Persistensmekanismer
  • Manipulation af sikkerhedsløsninger
  • Adgang til Server og databaser
  • Tegn på dataeksfiltrering
  • Tidsforløb frem til krypteringen

Målet er at rekonstruere hændelsen så vidt det er teknisk muligt, fra den første konstaterbare begivenhed til de synlige konsekvenser.

Yderligere information: Tidsrummet mellem den første kompromittering og krypteringen, Bestem krypteringens rækkevidde og Ransomware på Linux-systemer.

Microsoft 365, cloud og identitetsinfrastrukturer

IT-forensiker med bærbar computer ved det åbne Server-skab; i baggrunden ses analysemonitorer og datacenteromgivelser

Microsoft 365, Azure, andre cloud-tjenester samt Active Directory og andre identitetsinfrastrukturer hører til de datakilder, der kan sikres og analyseres i forbindelse med en undersøgelse. Hvilke konklusioner der kan drages, afhænger af, hvilke revisions- og logindata der foreligger, og hvor længe de er blevet opbevaret.

Yderligere information: Undersøgelse af sikkerhedsbrud i Microsoft 365, aktive cloud-sessioner efter et angreb, Tyveri af sessionstokens og Nulstilling af kompromitterede adgangsoplysninger og tokens.

Retsmedicinsk undersøgelse i forbindelse med cyberforsikringer

Efter en cyberhændelse kan årsagen, omfanget og konsekvenserne af en sikkerhedshændelse også være relevante for skadesafviklingen i forbindelse med en cyberforsikring. LanCologne bistår virksomheder og – afhængigt af mandatet – forsikringsselskaber eller deres udpegede instanser med den tekniske undersøgelse.

Der kan især dokumenteres årsag og tidsforløb, berørte IT-systemer, omfanget af den konstaterede kompromittering, tegn på uautoriseret adgang, dataadgang og eventuel datalækage, manipulation eller kryptering af data, tekniske konsekvenser for driften samt gennemførte undersøgelses- og sikkerhedsforanstaltninger.

Det konkrete omfang af undersøgelsen kan aftales med de berørte parter og opdeles i klart definerede projektfaser. Vi udtaler os ikke om forsikringsdækning, erstatningskrav eller juridisk ansvar.

Yderligere information: IT-kriminalteknik for forsikringsselskaber og Kontroller for dataeksfiltrering inden kryptering.

IT-forensik i sammenhæng med NIS2 og BSIG

For særligt vigtige og vigtige institutioner fastsætter § 32 i BSIG differentierede anmeldelsesforpligtelser i tilfælde af alvorlige sikkerhedshændelser – begyndende med en indledende anmeldelse senest 24 timer efter, at hændelsen er blevet kendt, efterfulgt af en yderligere anmeldelse senest 72 timer efter og en efterfølgende afsluttende anmeldelse.

Om en virksomhed i det konkrete tilfælde er forpligtet til at indberette, og hvilke frister der konkret gælder, er et juridisk spørgsmål. Det er ikke noget, vi tager stilling til. Vores opgave er den tekniske undersøgelse.

En IT-forensisk analyse kan give indsigt i tidspunktet for og forløbet af hændelsen, de berørte systemer, de tekniske konsekvenser, indikatorer på kompromittering, den mulige årsag samt omfanget af kompromitteringen – altså det tekniske faktagrundlag, som en indberetning skal baseres på.

Status for lovgivningsmæssige oplysninger: august 2026. Dette afsnit erstatter ikke juridisk rådgivning.

Struktureret undersøgelse af omfattende cyberhændelser

Ikke alle cyberhændelser kræver samme undersøgelsesdybde. En enkelt kompromitteret arbejdsstation adskiller sig betydeligt fra en hændelse, hvor flere lokationer, Server, Active Directory, cloud-tjenester og hundredvis af enheder kan være berørt.

Derfor opdeles omfattende undersøgelser i afgrænsede projektfaser. Efter en indledende teknisk vurdering kan man fastlægge undersøgelsens mål, prioriteter, relevante systemer og nødvendige ressourcer.

På den måde er det også i forbindelse med komplekse hændelser muligt at få et overblik over, hvilke spørgsmål der undersøges, hvilke systemer der er nødvendige hertil, hvilke oplysninger der allerede foreligger, og hvilke yderligere undersøgelsestrin der er fagligt fornuftige.

Resultater for ledelsen og beslutningstagerne

En cyberhændelse skal ikke kun forstås ud fra et teknisk perspektiv. Ledelsen, den juridiske afdeling, forsikringsselskabet og andre beslutningstagere har ofte brug for en anden fremstilling end de IT-specialister, der er direkte involveret.

Derfor kan den tekniske detaljerede dokumentation ved omfattende undersøgelser suppleres med et ledelsesresumé. Dette opsummerer de væsentligste resultater på en forståelig måde og skelner mellem dokumenterede konstateringer, tekniske indicier, vurderinger, der kan udledes heraf, og resterende usikkerheder.

Yderligere information: En teknisk holdbar afsluttende rapport til ledelsen og Dokumentation af ledelsens beslutninger.

Hvad virksomhederne kan få ud af undersøgelsen

En udskrevet retsmedicinsk undersøgelsesrapport med tabeller og diagrammer på et mødebord

Retsmedicinsk undersøgelsesrapport

Dokumentation af undersøgelsesopgaven, datagrundlaget, fremgangsmåden, relevante fund og tekniske konklusioner.

Hændelsesforløb

Kronologisk oversigt over de begivenheder, der er relevante for sikkerhedshændelsen.

Ledelsesoversigt

Sammenfatning af de væsentligste resultater til ledelsen og beslutningstagerne.

Oversigt over berørte systemer og konti

Oversigt over de komponenter, der er konstateret eller sandsynligvis er berørt i forbindelse med undersøgelsen.

Indikatorer på kompromittering

Dokumentation af relevante tekniske indikatorer på kompromittering, i det omfang sådanne foreligger.

Årsagsanalyse

Vurdering af den teknisk sandsynlige indtrængningsvej og den underliggende årsag, i det omfang dette er muligt på baggrund af de foreliggende spor.

Vurdering af mulige dataadgange og dataudstrømninger

En nuanceret fremstilling af, hvad der rent faktisk kunne fastslås på baggrund af de foreliggende data.

Dokumentation af bevissikring

I det omfang det indgår i opgaven: dokumentation af sikkerhedskopieringer, integritetsværdier og sporbarhedskæden.

Tekniske anlæg

Relevante dokumenter, tabeller, logudskrifter, skærmbilleder og øvrige tekniske beviser.

Hvorfor vælge LanCologne til IT-kriminalteknisk undersøgelse?

Retsmedicinsk undersøgelse i stedet for ren fejlfinding

Vores fokus ligger ikke udelukkende på at få et berørt system op at køre igen. Vi undersøger de digitale spor med det formål at rekonstruere hændelsens faktiske forløb på en måde, der kan efterkontroleres.

Eget retsmedicinsk laboratorium

Bevissikring og undersøgelser kan gennemføres inden for rammerne af vores egen retsmedicinske infrastruktur.

Forskellige datakilder – et samlet overblik

En sikkerhedshændelse kan ofte ikke forklares ud fra en enkelt logfil. Derfor kan data fra slutapparater, Servern, identitetssystemer, netværkskomponenter, cloud-tjenester og sikkerhedsløsninger sammenholdes med hinanden.

Værktøjsresultaterne vurderes kritisk

Retsmedicinske værktøjer og sikkerhedsværktøjer understøtter undersøgelsen, men kan ikke erstatte en faglig vurdering. Relevante fund verificeres så vidt muligt ved hjælp af yderligere artefakter og datakilder.

Gennemsigtige grænser for udsagn

At en handling er teknisk mulig, er ikke i sig selv et bevis for, at den rent faktisk har fundet sted. Derfor dokumenterer vi ikke blot konstateringer, men også deres bevisværdi og tekniske begrænsninger.

Om kvalifikation: TÜV-certificeret it-retsmedicinsk ekspert i Köln.

Der er konstateret et cyberangreb – hvad skal man gøre nu?

I tilfælde af en igangværende eller nyligt opdaget cyberhændelse bør foranstaltninger til inddæmning, genopretning og sikring af bevismateriale koordineres.

I det omfang den konkrete risikosituation tillader det, bør potentielt relevante systemer og data ikke ændres unødigt. Især ukordinerede geninstallationer, oprydninger, sletning af brugerkonti eller logdata samt omfattende ændringer af de berørte systemer kan gøre den senere rekonstruktion vanskeligere.

Samtidig har afværgelsen af et aktivt angreb høj prioritet. Derfor bør man først afklare følgende:

  • hvilke systemer der er berørt
  • hvilke foranstaltninger der er umiddelbart nødvendige
  • hvilke datakilder der skal indhentes på kort sigt
  • hvilke systemer der har den største værdi for retsmedicinsk efterforskning
  • hvilke foranstaltninger der allerede er gennemført

Yderligere information: Isolere systemer efter et cyberangreb og Oprydning eller genopbygning af et kompromitteret system.

IT-kriminalteknik efter cyberangreb – med base i Köln, i indsats over hele Tyskland

I tilfælde af en akut cyberhændelse kan du kontakte os 24/7 – 365 dage om året, døgnet rundt: +49 (0)221 64306610. De normale åbningstider er mandag til fredag fra kl. 08.00 til 18.00.

LanCologne har hjemsted på Horbeller Straße 31 i 50858 Köln. Vi har gennemført undersøgelser i hele Tyskland siden 2015.

For virksomheder i Köln-området betyder denne placering korte afstande: Datamedier kan afleveres personligt, og de berørte systemer kan om nødvendigt sikkerhedskopieres på stedet – for eksempel hvis en transport ikke er mulig af driftsmæssige årsager eller ikke er hensigtsmæssig ud fra et retsmedicinsk synspunkt.

Det faglige grundlag er en kvalifikation inden for mobil- og Windows-forensik, der er godkendt af TÜV Rheinland, og som kan ses offentligt i certifikatdatabasen Certipedia under certifikatnummer 0000067863.

Drøfte en akut cyberhændelse

Ofte stillede spørgsmål

Hvad koster en IT-forensisk undersøgelse efter et cyberangreb?

Det er ikke muligt at give et fast prisoverslag for komplekse cyberhændelser. Omfanget af arbejdet afhænger blandt andet af antallet og typen af de berørte systemer, datamængden, infrastrukturen, undersøgelsesperioden, de foreliggende logfiler og den konkrete problemstilling. Efter en indledende teknisk vurdering kan undersøgelsens omfang fastlægges og, i tilfælde af større hændelser, opdeles i enkelte projektfaser.

Hvor hurtigt bør en undersøgelse påbegyndes efter en cyberhændelse?

Generelt så tidligt som muligt, da visse digitale spor er flygtige eller kan ændres eller overskrives i forbindelse med den løbende drift. Samtidig skal der tages højde for de nødvendige foranstaltninger til at inddæmme et igangværende angreb.

Er det muligt at fastslå, hvordan en hacker har fået adgang til virksomheden?

I mange tilfælde kan den mulige indtrængningsvej rekonstrueres ud fra forskellige spor. Om det er muligt at fastslå dette entydigt, afhænger dog af de foreliggende data og de ændringer, der er sket i mellemtiden.

Kan man fastslå, om virksomhedens data er blevet stjålet?

Det afhænger af de foreliggende beviser. I nogle tilfælde kan konkrete dataoverførsler spores. I andre tilfælde kan man kun fastslå, at bestemte data var tilgængelige eller blev åbnet. Disse forhold skelnes klart fra hinanden i vores vurdering.

Kan et ransomware-angreb rekonstrueres?

I det omfang de foreliggende spor tillader det, ja. Man kan blandt andet undersøge den oprindelige angrebsvej, berørte brugerkonti, privilegeret adgang, laterale bevægelser, persistensmekanismer, adgang til databeholdninger, tegn på dataeksfiltrering samt tidsforløbet frem til krypteringen.

Er det også muligt at undersøge cyberangreb, der allerede har fundet sted?

Ja. Også tidligere hændelser kan undersøges. Hvor grundligt undersøgelsen kan foregå, afhænger dog blandt andet af, hvilke systemer der stadig findes, hvor længe logdata er blevet gemt, og hvilke ændringer der er foretaget siden hændelsen.

Hvilke systemer undersøges i forbindelse med en cyberhændelse?

Afhængigt af infrastrukturen og hændelsen kan der blandt andet foretages undersøgelser af Windows-, Linux- og macOS-systemer, Server og arbejdsstationer, Active Directory og identitetsinfrastrukturer, virtuelle systemer, firewalls, VPN- og netværkskomponenter, Microsoft 365 og andre cloud-tjenester, e-mail-systemer, EDR-, XDR- og SIEM-data, logdata, datamedier, arbejdsminne samt backup-systemer. Det afgørende er ikke antallet, men den retsmedicinske relevans.

Hvilke data har en IT-kriminaltekniker brug for?

Ved den indledende vurdering er det først og fremmest de kendte fakta, tidspunktet og måden, hvorpå sagsforholdet blev opdaget, allerede konstaterede uregelmæssigheder, eksisterende sikkerhedsmeddelelser, berørte systemer og konti samt allerede iværksatte modforanstaltninger, der er relevante. Hvilke data der derefter skal sikres, afhænger af de fælles definerede undersøgelsesmål.

Kan Microsoft 365 undersøges i forbindelse med en retsmedicinsk undersøgelse?

Ja, afhængigt af de tilgængelige logdata. Microsoft 365, Azure og andre cloud-tjenester hører til de datakilder, der kan sikres og analyseres i forbindelse med en undersøgelse. Hvilke konklusioner der kan drages, afhænger af, hvilke revisions- og logindata der findes i den konkrete klient, og hvor længe de er blevet opbevaret.

Er det muligt at undersøge et kompromitteret Active Directory?

Active Directory og andre identitetsinfrastrukturer hører til de data, der er relevante i forbindelse med digital efterforskning. Man kan f.eks. undersøge log-in-processer, nyoprettede konti, ændringer af adgangsrettigheder og brugen af privilegerede konti. Om dette giver et fuldstændigt billede, afhænger af de tilgængelige logdata og deres opbevaringsperiode.

Hvilken rolle spiller IT-kriminalteknik i forbindelse med en cyberforsikring?

Afhængigt af opgaven kan den tekniske undersøgelsesrapport udformes på en sådan måde, at relevante tekniske konstateringer fremgår på en overskuelig måde for forsikringsselskaber eller de af disse udpegede instanser. Hvilke oplysninger der er behov for i den konkrete skadesag, afhænger af forsikringsaftalen og opgaven. Vi udtaler os ikke om dækningsforholdene.

Hvilken rolle spiller IT-kriminalteknik i forbindelse med NIS2-relevante sikkerhedshændelser?

Vi kan undersøge og dokumentere de tekniske fakta i forbindelse med en sikkerhedshændelse. Den juridiske vurdering af, om der foreligger en konkret anmeldelsespligt, bør foretages af de kompetente myndigheder eller virksomhedens juridiske rådgivere.

Kan en retsmedicinsk rapport senere anvendes i en retssag?

Hvis dette allerede er kendt ved ordreafgivelsen, kan bevisbevaring, dokumentation og forløbet af undersøgelsen tilrettelægges i overensstemmelse hermed. Det ville dog være uansvarligt at give en generel garanti for den senere retlige vurdering; det er i sidste ende den kompetente domstol, der afgør bevisværdien.

Ikke blot at afhjælpe en cybersikkerhedshændelse – men også at forstå den

Efter en sikkerhedshændelse kan tekniske beslutninger have vidtrækkende konsekvenser. LanCologne hjælper med at sikre relevante digitale spor, undersøge hændelsen på en struktureret måde og dokumentere de tilgængelige oplysninger på en gennemsigtig måde.

Anmod om en indledende retsmedicinsk vurdering