IT-kriminalteknik · Virksomheder

Wie kann die tatsächliche Reichweite einer Ransomware-Verschlüsselung bestimmt werden?

Eine Lösegeldnotiz oder einzelne verschlüsselte Systeme erlaubt keine belastbare Aussage über die gesamte Infrastruktur.

Uforpligtende forespørgsel

Hvorfor dette spørgsmål er vigtigt for en virksomhed

Efter et cyberangreb kan tekniske, økonomiske, databeskyttelsesmæssige og lovgivningsmæssige beslutninger afhænge af det samme faktum. En pålidelig rekonstruktion skal derfor skelne klart mellem påvist aktivitet, teknisk mulighed og ren formodning.

Teknisk undersøgelsesmetode

Wir erfassen betroffene Hosts, Shares und Datenbestände und unterscheiden vollständig, teilweise und nicht nachweisbar verschlüsselte Bereiche.

Hvor grænsen for udsagn ligger

Erreichbarkeit durch den Angreifer und tatsächliche Verschlüsselung werden nicht gleichgesetzt.

Hvorfor LanCologne?

Efter et cyberangreb har en virksomhed først og fremmest brug for sikkerhed og driftssikkerhed. Til senere beslutninger er det imidlertid ikke nok blot at vide, at ‚der har fundet et angreb sted‘. Ledelsen, databeskyttelsesansvarlige, juridiske rådgivere, forsikringsselskaber og eventuelt myndigheder har brug for pålidelige svar på konkrete faktuelle spørgsmål.

LanCologne skelner derfor mellem opdagelse, første indtrængning, kompromittering, vedvarende tilstedeværelse, lateral bevægelse, dataadgang, mulig dataeksfiltrering og konkrete skadshandlinger. Disse faser kan være tidsmæssigt langt fra hinanden og må ikke sidestilles med hinanden.

Væsentlige konklusioner sammenholdes så vidt muligt med data fra flere uafhængige kilder. Data vedrørende slutpunkter, netværk, identitet, cloud og system har hver især deres egne begrænsninger med hensyn til pålidelighed. En automatisk alarm eller en produktrapport er for os ikke selve beviskilden, men et udgangspunkt for en gennemgang af de underliggende primærdata.

Også modhypoteseer indgår i undersøgelsen. Et usædvanligt login kan for eksempel forklares med legitim administration, VPN-infrastruktur, automatiserede tjenester eller kompromitterede adgangsoplysninger. Først når man sammenholder flere spor, kan man nå frem til en pålidelig konklusion.

Hvis der mangler afgørende data, udfyldes dette hul ikke med gisninger. Især i forbindelse med cyberhændelser har udsagnet ‚kan ikke fastslås med sikkerhed på baggrund af de modtagne data‘ større faglig værdi end en tilsyneladende entydig beskrivelse af angrebet, som ikke kan dokumenteres på en måde, der kan gentages.

Vores arbejdsmetode

1Koordinere forretningskritiske inddæmningsforanstaltninger og sikring af retsmedicinske beviser.
2Definer konkrete tekniske bevisspørgsmål.
3Prioriter datakilder og risici for tab af data.
4Dokumentere oprindelse, integritet og tidspunkt for sikring.
5Normalisér tidsstempler og tidszoner i forhold til kilden.
6Rekonstruere den første angreb og den efterfølgende angriberaktivitet hver for sig.
7Skel mellem tildeling af konti, enheder, sessioner og personer.
8Man skal ikke sætte lighedstegn mellem kompromittering, adgang, eksfiltrering og skade.
9Korrelere data fra cloud, ender, netværk og identitet.
10Undersøg også almindelige tekniske alternative forklaringer.
11Angiv datahuller og deres indflydelse på hvert nøglebudskab.
12Resultatet skal præsenteres på en forståelig måde og dokumenteres på en måde, der gør det muligt at gentage det, i det tekniske bilag.

Incident Response og digital kriminalteknik har forskellige, men komplementære mål

Inddæmningen af et igangværende angreb tjener først og fremmest til at beskytte virksomheden. Den efterfølgende eller parallelle forensiske rekonstruktion afklarer, hvad der rent faktisk er sket. Nødvendige sikkerhedsforanstaltninger undlades derfor ikke blot for at bevare et ideelt bevismateriale; uundgåelige ændringer dokumenteres så vidt muligt.

Hvorfor LanCologne efter et cyberangreb?

LanCologne baserer ikke undersøgelsen på en ønsket angrebshistorie. Det afgørende er, hvilke tekniske konklusioner de indsamlede primærdata rent faktisk understøtter. Belastende, frifindende og uafklarede fund dokumenteres på en forståelig måde, så ledelsen og den juridiske rådgivning kan træffe beslutninger på et verificerbart faktagrundlag.

Retsgrundlag

Artikel 32 i GDPR forpligter de dataansvarlige og databehandlerne til at sikre et beskyttelsesniveau, der står i rimeligt forhold til risikoen. Her nævnes blandt andet fortrolighed, integritet, tilgængelighed og robusthed samt evnen til hurtigt at genoprette tilgængeligheden og adgangen efter en teknisk eller fysisk hændelse.

Hvis der i forbindelse med en cyberhændelse er sket et brud på beskyttelsen af personoplysninger, kan artikel 33 i GDPR finde anvendelse. Ifølge denne bestemmelse skal en anmeldelsespligtig krænkelse som udgangspunkt straks og så vidt muligt inden for 72 timer efter, at den er blevet kendt, anmeldes til den kompetente tilsynsmyndighed, medmindre den forventes ikke at udgøre en risiko for fysiske personers rettigheder og frihedsrettigheder. Artikel 33, stk. 5, kræver desuden dokumentation for bruddet, dets konsekvenser og de afhjælpende foranstaltninger, der er truffet. Hvis der forventes en høj risiko, kan artikel 34 i GDPR desuden kræve, at de berørte personer underrettes. Om disse betingelser er opfyldt, er en vurdering ud fra databeskyttelsesretten; IT-forensik leverer de tekniske fakta hertil.

For visse private virksomheder gælder den reviderede BSI-lov til gennemførelse af NIS-2-kravene fra den 6. december 2025. Om en virksomhed er omfattet som en særlig vigtig eller vigtig institution, skal konkret vurderes på baggrund af den aktuelle BSIG, sektorerne, institutionstyperne og størrelseskriterierne. For de omfattede institutioner indeholder BSIG blandt andet forpligtelser vedrørende cybersikkerhedsrisikostyring og sikkerhedshændelser; § 38 i BSIG pålægger ledelsen i særligt vigtige og vigtige institutioner forpligtelser til at gennemføre og overvåge risikostyringsforanstaltningerne.

De lovmæssige anmeldelses- og dokumentationsforpligtelser kan være tidsfølsomme. LanCologne træffer dog ingen endelig juridisk afgørelse om anmeldelsesforpligtelser, ansvar eller erstatningsansvar. Vi leverer det teknisk underbyggede faktagrundlag, som ledelsen, databeskyttelsesansvarlige og juridiske rådgivere kan basere deres beslutninger på.

Ofte stillede spørgsmål

Wie kann die tatsächliche Reichweite einer Ransomware-Verschlüsselung bestimmt werden?
Efter et cyberangreb kan tekniske, økonomiske, databeskyttelsesmæssige og lovgivningsmæssige beslutninger afhænge af det samme faktum. En pålidelig rekonstruktion skal derfor skelne klart mellem påvist aktivitet, teknisk mulighed og ren formodning.
Hvordan foregår en sådan teknisk undersøgelse i praksis?
Wir erfassen betroffene Hosts, Shares und Datenbestände und unterscheiden vollständig, teilweise und nicht nachweisbar verschlüsselte Bereiche.
Giver undersøgelsen altid et entydigt resultat, der går imod eller til fordel for en af de involverede personer?
Erreichbarkeit durch den Angreifer und tatsächliche Verschlüsselung werden nicht gleichgesetzt.
Er der et retsgrundlag for dette?
Artikel 32 i GDPR forpligter de dataansvarlige og databehandlerne til at sikre et beskyttelsesniveau, der står i rimeligt forhold til risikoen. Her nævnes blandt andet fortrolighed, integritet, tilgængelighed og robusthed samt evnen til hurtigt at genoprette tilgængeligheden og adgangen efter en teknisk eller fysisk hændelse.
Hvis der i forbindelse med en cyberhændelse er sket et brud på beskyttelsen af personoplysninger, kan artikel 33 i GDPR finde anvendelse. Ifølge denne bestemmelse skal en anmeldelsespligtig krænkelse som udgangspunkt straks og så vidt muligt inden for 72 timer efter, at den er blevet kendt, anmeldes til den kompetente tilsynsmyndighed, medmindre den forventes ikke at udgøre en risiko for fysiske personers rettigheder og frihedsrettigheder. Artikel 33, stk. 5, kræver desuden dokumentation for bruddet, dets konsekvenser og de afhjælpende foranstaltninger, der er truffet. Hvis der forventes en høj risiko, kan artikel 34 i GDPR desuden kræve, at de berørte personer underrettes. Om disse betingelser er opfyldt, er en vurdering ud fra databeskyttelsesretten; IT-forensik leverer de tekniske fakta hertil.
For visse private virksomheder gælder den reviderede BSI-lov til gennemførelse af NIS-2-kravene fra den 6. december 2025. Om en virksomhed er omfattet som en særlig vigtig eller vigtig institution, skal konkret vurderes på baggrund af den aktuelle BSIG, sektorerne, institutionstyperne og størrelseskriterierne. For de omfattede institutioner indeholder BSIG blandt andet forpligtelser vedrørende cybersikkerhedsrisikostyring og sikkerhedshændelser; § 38 i BSIG pålægger ledelsen i særligt vigtige og vigtige institutioner forpligtelser til at gennemføre og overvåge risikostyringsforanstaltningerne.
De lovmæssige anmeldelses- og dokumentationsforpligtelser kan være tidsfølsomme. LanCologne træffer dog ingen endelig juridisk afgørelse om anmeldelsesforpligtelser, ansvar eller erstatningsansvar. Vi leverer det teknisk underbyggede faktagrundlag, som ledelsen, databeskyttelsesansvarlige og juridiske rådgivere kan basere deres beslutninger på.

🔗 Relaterede emner

LanCologne – IT-kriminalteknik for virksomheder

Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.

Kontakt os nu