IT-kriminalteknik · Virksomheder
Wie kann laterale Bewegung innerhalb eines Unternehmensnetzes rekonstruiert werden?
Nach einem Erstzugriff versuchen Angreifer häufig, weitere Systeme oder Konten zu erreichen.
Hvorfor dette spørgsmål er vigtigt for en virksomhed
Efter et cyberangreb kan tekniske, økonomiske, databeskyttelsesmæssige og lovgivningsmæssige beslutninger afhænge af det samme faktum. En pålidelig rekonstruktion skal derfor skelne klart mellem påvist aktivitet, teknisk mulighed og ren formodning.
Teknisk undersøgelsesmetode
Wir korrelieren Remote-Logins, Netzwerkverbindungen, Authentifizierungsereignisse, Prozessstarts und Endpointdaten zu einer systemübergreifenden Zeitlinie.
Hvor grænsen for udsagn ligger
Ein einzelner administrativer Remotezugriff kann legitim sein. Die Einordnung benötigt Kontext und weitere Spuren.
Hvorfor LanCologne?
Efter et cyberangreb har en virksomhed først og fremmest brug for sikkerhed og driftssikkerhed. Til senere beslutninger er det imidlertid ikke nok blot at vide, at ‚der har fundet et angreb sted‘. Ledelsen, databeskyttelsesansvarlige, juridiske rådgivere, forsikringsselskaber og eventuelt myndigheder har brug for pålidelige svar på konkrete faktuelle spørgsmål.
LanCologne skelner derfor mellem opdagelse, første indtrængning, kompromittering, vedvarende tilstedeværelse, lateral bevægelse, dataadgang, mulig dataeksfiltrering og konkrete skadshandlinger. Disse faser kan være tidsmæssigt langt fra hinanden og må ikke sidestilles med hinanden.
Væsentlige konklusioner sammenholdes så vidt muligt med data fra flere uafhængige kilder. Data vedrørende slutpunkter, netværk, identitet, cloud og system har hver især deres egne begrænsninger med hensyn til pålidelighed. En automatisk alarm eller en produktrapport er for os ikke selve beviskilden, men et udgangspunkt for en gennemgang af de underliggende primærdata.
Også modhypoteseer indgår i undersøgelsen. Et usædvanligt login kan for eksempel forklares med legitim administration, VPN-infrastruktur, automatiserede tjenester eller kompromitterede adgangsoplysninger. Først når man sammenholder flere spor, kan man nå frem til en pålidelig konklusion.
Hvis der mangler afgørende data, udfyldes dette hul ikke med gisninger. Især i forbindelse med cyberhændelser har udsagnet ‚kan ikke fastslås med sikkerhed på baggrund af de modtagne data‘ større faglig værdi end en tilsyneladende entydig beskrivelse af angrebet, som ikke kan dokumenteres på en måde, der kan gentages.
Vores arbejdsmetode
Incident Response og digital kriminalteknik har forskellige, men komplementære mål
Inddæmningen af et igangværende angreb tjener først og fremmest til at beskytte virksomheden. Den efterfølgende eller parallelle forensiske rekonstruktion afklarer, hvad der rent faktisk er sket. Nødvendige sikkerhedsforanstaltninger undlades derfor ikke blot for at bevare et ideelt bevismateriale; uundgåelige ændringer dokumenteres så vidt muligt.
Hvorfor LanCologne efter et cyberangreb?
LanCologne baserer ikke undersøgelsen på en ønsket angrebshistorie. Det afgørende er, hvilke tekniske konklusioner de indsamlede primærdata rent faktisk understøtter. Belastende, frifindende og uafklarede fund dokumenteres på en forståelig måde, så ledelsen og den juridiske rådgivning kan træffe beslutninger på et verificerbart faktagrundlag.
Retsgrundlag
Artikel 32 i GDPR forpligter de dataansvarlige og databehandlerne til at sikre et beskyttelsesniveau, der står i rimeligt forhold til risikoen. Her nævnes blandt andet fortrolighed, integritet, tilgængelighed og robusthed samt evnen til hurtigt at genoprette tilgængeligheden og adgangen efter en teknisk eller fysisk hændelse.
Hvis der i forbindelse med en cyberhændelse er sket et brud på beskyttelsen af personoplysninger, kan artikel 33 i GDPR finde anvendelse. Ifølge denne bestemmelse skal en anmeldelsespligtig krænkelse som udgangspunkt straks og så vidt muligt inden for 72 timer efter, at den er blevet kendt, anmeldes til den kompetente tilsynsmyndighed, medmindre den forventes ikke at udgøre en risiko for fysiske personers rettigheder og frihedsrettigheder. Artikel 33, stk. 5, kræver desuden dokumentation for bruddet, dets konsekvenser og de afhjælpende foranstaltninger, der er truffet. Hvis der forventes en høj risiko, kan artikel 34 i GDPR desuden kræve, at de berørte personer underrettes. Om disse betingelser er opfyldt, er en vurdering ud fra databeskyttelsesretten; IT-forensik leverer de tekniske fakta hertil.
For visse private virksomheder gælder den reviderede BSI-lov til gennemførelse af NIS-2-kravene fra den 6. december 2025. Om en virksomhed er omfattet som en særlig vigtig eller vigtig institution, skal konkret vurderes på baggrund af den aktuelle BSIG, sektorerne, institutionstyperne og størrelseskriterierne. For de omfattede institutioner indeholder BSIG blandt andet forpligtelser vedrørende cybersikkerhedsrisikostyring og sikkerhedshændelser; § 38 i BSIG pålægger ledelsen i særligt vigtige og vigtige institutioner forpligtelser til at gennemføre og overvåge risikostyringsforanstaltningerne.
De lovmæssige anmeldelses- og dokumentationsforpligtelser kan være tidsfølsomme. LanCologne træffer dog ingen endelig juridisk afgørelse om anmeldelsesforpligtelser, ansvar eller erstatningsansvar. Vi leverer det teknisk underbyggede faktagrundlag, som ledelsen, databeskyttelsesansvarlige og juridiske rådgivere kan basere deres beslutninger på.
Ofte stillede spørgsmål
Wie kann laterale Bewegung innerhalb eines Unternehmensnetzes rekonstruiert werden?
Hvordan foregår en sådan teknisk undersøgelse i praksis?
Giver undersøgelsen altid et entydigt resultat, der går imod eller til fordel for en af de involverede personer?
Er der et retsgrundlag for dette?
Hvis der i forbindelse med en cyberhændelse er sket et brud på beskyttelsen af personoplysninger, kan artikel 33 i GDPR finde anvendelse. Ifølge denne bestemmelse skal en anmeldelsespligtig krænkelse som udgangspunkt straks og så vidt muligt inden for 72 timer efter, at den er blevet kendt, anmeldes til den kompetente tilsynsmyndighed, medmindre den forventes ikke at udgøre en risiko for fysiske personers rettigheder og frihedsrettigheder. Artikel 33, stk. 5, kræver desuden dokumentation for bruddet, dets konsekvenser og de afhjælpende foranstaltninger, der er truffet. Hvis der forventes en høj risiko, kan artikel 34 i GDPR desuden kræve, at de berørte personer underrettes. Om disse betingelser er opfyldt, er en vurdering ud fra databeskyttelsesretten; IT-forensik leverer de tekniske fakta hertil.
For visse private virksomheder gælder den reviderede BSI-lov til gennemførelse af NIS-2-kravene fra den 6. december 2025. Om en virksomhed er omfattet som en særlig vigtig eller vigtig institution, skal konkret vurderes på baggrund af den aktuelle BSIG, sektorerne, institutionstyperne og størrelseskriterierne. For de omfattede institutioner indeholder BSIG blandt andet forpligtelser vedrørende cybersikkerhedsrisikostyring og sikkerhedshændelser; § 38 i BSIG pålægger ledelsen i særligt vigtige og vigtige institutioner forpligtelser til at gennemføre og overvåge risikostyringsforanstaltningerne.
De lovmæssige anmeldelses- og dokumentationsforpligtelser kan være tidsfølsomme. LanCologne træffer dog ingen endelig juridisk afgørelse om anmeldelsesforpligtelser, ansvar eller erstatningsansvar. Vi leverer det teknisk underbyggede faktagrundlag, som ledelsen, databeskyttelsesansvarlige og juridiske rådgivere kan basere deres beslutninger på.
🔗 Relaterede emner
LanCologne – IT-kriminalteknik for virksomheder
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Wie kann ein Unternehmen feststellen lassen, welche Systeme tatsächlich kompromittiert wurden?
- Wie kann Persistenz eines Angreifers in einer IT-Umgebung nachgewiesen werden?
- Wie kann ein Unternehmen feststellen lassen, ob Sicherheitssoftware durch einen Angreifer deaktiviert wurde?
- Wie kann eine vollständige Angriffschronologie nach einem Cybervorfall erstellt werden?