IT-kriminalteknik · Forsikringer
Hvordan kan man kontrollere, om en svigagtig betalingsanvisning rent faktisk er blevet sendt fra en kompromitteret e-mail-konto?
Den synlige afsender af en e-mail er ikke tilstrækkeligt til at fastslå, at en besked rent faktisk er blevet sendt fra den påståede konto.
Hvorfor dette spørgsmål er vigtigt for et forsikringsselskab
Skader i forbindelse med cyberforsikring kan have betydelige økonomiske konsekvenser. Derfor er det desto vigtigere at skelne klart mellem et formodet angreb, en påvist kompromittering og en faktisk teknisk skade. Kun en gennemsigtig rekonstruktion skaber et solidt grundlag for den videre skadesvurdering.
Teknisk bevisspørgsmål og undersøgelsesmetode
I forbindelse med en cyberforsikringsskade udgør det konkrete tekniske bevisspørgsmål udgangspunktet for undersøgelsen. En forensisk analyse må hverken have til formål at bekræfte skadesanmeldelsen på en bindende måde eller at begrunde et afslag på udbetaling ud fra tekniske hensyn.
LanCologne undersøger derfor de tilgængelige primærdata uden forudindtagethed. Afhængigt af bevisspørgsmålet kan dette omfatte system- og sikkerhedsprotokoller, endpoint-artefakter, netværksdata, autentificeringshændelser, cloud- og revisionsoplysninger, filsystemstrukturer, backupoplysninger eller andre teknisk egnede kilder. Hvilke kilder der rent faktisk undersøges, afhænger af den konkrete sag, deres tilgængelighed og den juridiske tilladelighed.
Det er særligt vigtigt at rekonstruere hændelsesforløbet. Der skal skelnes mellem tidspunktet for opdagelsen, den første adgang, kompromitteringen, eventuel vedvarende tilstedeværelse, konkrete skadegørende handlinger, isolering og genoprettelse. Et alarmtidspunkt er ikke automatisk starten på et angreb. Ligeledes beviser kompromittering af et system ikke automatisk, at der er sket et datalæk eller, at alle tilgængelige data er blevet krypteret.
Væsentlige konklusioner sammenholdes så vidt muligt med flere uafhængige datakilder. Automatiserede rapporter og softwarefremstillinger sidestilles ikke uden nærmere kontrol med den egentlige beviskilde. Ved afgørende udsagn henvises der til de underliggende artefakter og primærdata.
Selv en negativ konklusion formuleres nuanceret. Hvis der for eksempel ikke kan påvises noget dataudslip, betyder dette kun en pålidelig udelukkelse, hvis den foreliggende telemetri rent faktisk tillader en sådan udelukkelse. Mangler der relevante logfiler, skal grænserne for konklusionen udtrykkeligt angives.
Dette skaber et solidt teknisk grundlag for forsikringsselskaberne: Hvad er bevist? Hvad er teknisk plausibelt, men ikke bevist? Hvilken antagelse er blevet modbevist? Og hvilket spørgsmål kan ikke længere besvares pålideligt ud fra de foreliggende data?
Vores arbejdsmetode
Hvorfor LanCologne?
LanCologne sigter ikke mod et bestemt reguleringsmæssigt resultat. Det afgørende er udelukkende det konkrete tekniske bevisspørgsmål. Et fund, der bekræfter forsikringstagerens oplysninger, har samme vægt som en påviselig modsigelse. Hvor dataene ikke tillader en sikker konklusion, erstattes beviset ikke af en formodning.
Sporbarhed og reproducerbarhed
De væsentligste konklusioner forklares i et letforståeligt sprog. Den tekniske del dokumenterer de relevante datakilder, sikkerheds- og undersøgelsesstatus, oplysninger om integritet, tidshenvisninger, artefakter og valideringstrin. Dette gør det muligt for en anden kvalificeret IT-kriminaltekniker at foretage en faglig gennemgang af de centrale konklusioner.
LanCologne som uafhængig teknisk bistand ved skader dækket af cyberforsikring
I forbindelse med komplekse cyber- og virksomhedsskader støtter LanCologne forsikringsselskaber med en objektiv, resultatorienteret og teknisk gennemsigtig rekonstruktion. Det er ikke den anvendte software eller et ønsket resultat, der er i fokus, men derimod spørgsmålet om, hvad der rent faktisk kan bevises på baggrund af de foreliggende digitale spor.
Retsgrundlag
§ 31 i forsikringsloven (VVG) udgør et vigtigt udgangspunkt for den tekniske skadesvurdering. Ifølge denne bestemmelse kan forsikringsselskabet, efter at forsikringsbegivenheden er indtrådt, kræve de oplysninger, der er nødvendige for at fastslå forsikringsbegivenheden eller omfanget af selskabets forpligtelse til at yde erstatning. Bilag kan kræves på de der fastsatte betingelser. Dette medfører dog ikke en ubegrænset ret til en fuldstændig retsmedicinsk gennemsøgning af alle virksomheds- eller personoplysninger.
I forbindelse med foranstaltninger, der træffes efter forsikringshændelsens indtræden, kan § 82 i forsikringsloven (VVG) desuden være relevant. Bestemmelsen vedrører afværgelse og begrænsning af skader samt rimelige instrukser fra forsikringsselskabet. Om en konkret incidentresponsforanstaltning opfylder eller overtræder en forpligtelse i henhold til forsikringsaftalen, og hvilke retsvirkninger der følger heraf, er et juridisk spørgsmål. IT-forensisk kan man kun undersøge, hvilken teknisk situation der forelå på det pågældende tidspunkt, og om en foranstaltning var forståelig ud fra et teknisk synspunkt.
I det omfang der behandles personoplysninger, gælder især principperne i artikel 5 i GDPR samt kravet om et retsgrundlag i henhold til artikel 6 i GDPR. Undersøgelsens omfang og datakilder skal derfor begrænses til det konkrete bevisspørgsmål og det juridisk tilladte formål.
Hvis der senere opstår en retssag, er det op til retten at vurdere beviserne. § 286 i ZPO regulerer den frie bevisvurdering; § 287 i ZPO indeholder særlige bestemmelser om fastlæggelse af skaden og skadens omfang. En privat bestilt IT-forensisk undersøgelse leverer tekniske fakta og en forståelig begrundelse herfor, men erstatter ikke en retsafgørelse.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for forsikringsselskaber
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Hvordan kan et forsikringsselskab få verificeret en påstået overtagelse af en Microsoft 365- eller cloud-konto?
- Hvordan kan skaden ved en kompromitteret administratorkonto begrænses teknisk set?
- Hvordan kan man kontrollere, om systemerne er blevet lukket ned af tekniske årsager eller blot som en sikkerhedsforanstaltning?
- Hvordan kan man teknisk set forstå nødvendigheden af en fuldstændig geninstallation efter et cyberangreb?