IT-kriminalteknik · Forsikringer

Wie kann eine Versicherung Incident-Response-Berichte eines anderen Dienstleisters unabhängig überprüfen lassen?

Bei Großschäden können bereits Berichte eines SOC, MSSP oder Incident-Response-Unternehmens vorliegen. Deren tragende technische Aussagen können gegen verfügbare Primärdaten validiert werden.

Uforpligtende forespørgsel

Hvorfor dette spørgsmål er vigtigt for et forsikringsselskab

Skader i forbindelse med cyberforsikring kan have betydelige økonomiske konsekvenser. Derfor er det desto vigtigere at skelne klart mellem et formodet angreb, en påvist kompromittering og en faktisk teknisk skade. Kun en gennemsigtig rekonstruktion skaber et solidt grundlag for den videre skadesvurdering.

Teknisk bevisspørgsmål og undersøgelsesmetode

I forbindelse med en cyberforsikringsskade udgør det konkrete tekniske bevisspørgsmål udgangspunktet for undersøgelsen. En forensisk analyse må hverken have til formål at bekræfte skadesanmeldelsen på en bindende måde eller at begrunde et afslag på udbetaling ud fra tekniske hensyn.

LanCologne undersøger derfor de tilgængelige primærdata uden forudindtagethed. Afhængigt af bevisspørgsmålet kan dette omfatte system- og sikkerhedsprotokoller, endpoint-artefakter, netværksdata, autentificeringshændelser, cloud- og revisionsoplysninger, filsystemstrukturer, backupoplysninger eller andre teknisk egnede kilder. Hvilke kilder der rent faktisk undersøges, afhænger af den konkrete sag, deres tilgængelighed og den juridiske tilladelighed.

Det er særligt vigtigt at rekonstruere hændelsesforløbet. Der skal skelnes mellem tidspunktet for opdagelsen, den første adgang, kompromitteringen, eventuel vedvarende tilstedeværelse, konkrete skadegørende handlinger, isolering og genoprettelse. Et alarmtidspunkt er ikke automatisk starten på et angreb. Ligeledes beviser kompromittering af et system ikke automatisk, at der er sket et datalæk eller, at alle tilgængelige data er blevet krypteret.

Væsentlige konklusioner sammenholdes så vidt muligt med flere uafhængige datakilder. Automatiserede rapporter og softwarefremstillinger sidestilles ikke uden nærmere kontrol med den egentlige beviskilde. Ved afgørende udsagn henvises der til de underliggende artefakter og primærdata.

Selv en negativ konklusion formuleres nuanceret. Hvis der for eksempel ikke kan påvises noget dataudslip, betyder dette kun en pålidelig udelukkelse, hvis den foreliggende telemetri rent faktisk tillader en sådan udelukkelse. Mangler der relevante logfiler, skal grænserne for konklusionen udtrykkeligt angives.

Dette skaber et solidt teknisk grundlag for forsikringsselskaberne: Hvad er bevist? Hvad er teknisk plausibelt, men ikke bevist? Hvilken antagelse er blevet modbevist? Og hvilket spørgsmål kan ikke længere besvares pålideligt ud fra de foreliggende data?

Vores arbejdsmetode

1Definer det konkrete tekniske beviskrav sammen med opdragsgiveren.
2Identificer relevante systemer, konti, cloudkilder og datastande.
3Sikre henholdsvis overføre lovligt tilgængelige bevismateriale.
4Dokumentere undersøgelsesdataenes integritet, oprindelse og tidsmæssige reference.
5Rekonstruere hændelsesforløbet ud fra primærdata.
6Der skal skelnes mellem første indtrængen, kompromittering og konkrete skadehandlinger.
7Der skal skelnes mellem berørte og blot potentielt berørte systemer.
8Vurder dataadgang, dataeksfiltrering og datakryptering hver for sig.
9Indsæt foranstaltninger til håndtering af hændelser og genopretning i tidslinjen.
10Dokumenter bekræftende, modstridende og uafklarede fund på samme måde.
11De tekniske begrænsninger skal udtrykkeligt angives.
12Den juridiske vurdering af dækning, erstatningspligt og forpligtelser overlades til forsikringsselskabet og dets jurister.

Hvorfor LanCologne?

LanCologne sigter ikke mod et bestemt reguleringsmæssigt resultat. Det afgørende er udelukkende det konkrete tekniske bevisspørgsmål. Et fund, der bekræfter forsikringstagerens oplysninger, har samme vægt som en påviselig modsigelse. Hvor dataene ikke tillader en sikker konklusion, erstattes beviset ikke af en formodning.

Sporbarhed og reproducerbarhed

De væsentligste konklusioner forklares i et letforståeligt sprog. Den tekniske del dokumenterer de relevante datakilder, sikkerheds- og undersøgelsesstatus, oplysninger om integritet, tidshenvisninger, artefakter og valideringstrin. Dette gør det muligt for en anden kvalificeret IT-kriminaltekniker at foretage en faglig gennemgang af de centrale konklusioner.

LanCologne som uafhængig teknisk bistand ved skader dækket af cyberforsikring

I forbindelse med komplekse cyber- og virksomhedsskader støtter LanCologne forsikringsselskaber med en objektiv, resultatorienteret og teknisk gennemsigtig rekonstruktion. Det er ikke den anvendte software eller et ønsket resultat, der er i fokus, men derimod spørgsmålet om, hvad der rent faktisk kan bevises på baggrund af de foreliggende digitale spor.

Retsgrundlag

§ 31 i forsikringsloven (VVG) udgør et vigtigt udgangspunkt for den tekniske skadesvurdering. Ifølge denne bestemmelse kan forsikringsselskabet, efter at forsikringsbegivenheden er indtrådt, kræve de oplysninger, der er nødvendige for at fastslå forsikringsbegivenheden eller omfanget af selskabets forpligtelse til at yde erstatning. Bilag kan kræves på de der fastsatte betingelser. Dette medfører dog ikke en ubegrænset ret til en fuldstændig retsmedicinsk gennemsøgning af alle virksomheds- eller personoplysninger.

I forbindelse med foranstaltninger, der træffes efter forsikringshændelsens indtræden, kan § 82 i forsikringsloven (VVG) desuden være relevant. Bestemmelsen vedrører afværgelse og begrænsning af skader samt rimelige instrukser fra forsikringsselskabet. Om en konkret incidentresponsforanstaltning opfylder eller overtræder en forpligtelse i henhold til forsikringsaftalen, og hvilke retsvirkninger der følger heraf, er et juridisk spørgsmål. IT-forensisk kan man kun undersøge, hvilken teknisk situation der forelå på det pågældende tidspunkt, og om en foranstaltning var forståelig ud fra et teknisk synspunkt.

I det omfang der behandles personoplysninger, gælder især principperne i artikel 5 i GDPR samt kravet om et retsgrundlag i henhold til artikel 6 i GDPR. Undersøgelsens omfang og datakilder skal derfor begrænses til det konkrete bevisspørgsmål og det juridisk tilladte formål.

Hvis der senere opstår en retssag, er det op til retten at vurdere beviserne. § 286 i ZPO regulerer den frie bevisvurdering; § 287 i ZPO indeholder særlige bestemmelser om fastlæggelse af skaden og skadens omfang. En privat bestilt IT-forensisk undersøgelse leverer tekniske fakta og en forståelig begrundelse herfor, men erstatter ikke en retsafgørelse.

Ofte stillede spørgsmål

Kan LanCologne fastslå, om der rent faktisk har fundet et cyberangreb sted?+
I det omfang der foreligger tilstrækkelige tekniske data, kan konkrete kompromitterings- og angrebsaktiviteter påvises eller afgrænses. Mangler der afgørende datakilder, dokumenteres denne begrænsning udtrykkeligt.
Betyder et kompromitteret system automatisk, at der er lækket data?+
Nej. Kompromittering, adgangsmulighed, faktisk dataadgang og eksfiltrering er forskellige tekniske konstateringer.
Vurderer LanCologne, om forsikringstageren har tilsidesat sine forpligtelser?+
Nej. Vi kan rekonstruere den tekniske situation og de foranstaltninger, der rent faktisk er blevet iværksat. Vurderingen ud fra forsikringsretlig synsvinkel foretages af de kompetente jurister.
Kan undersøgelsen også vise, at den anmeldte skade er fuldstændig teknisk plausibel?+
Ja. Både bekræftende og modstridende fund dokumenteres efter de samme faglige standarder.

LanCologne – IT-kriminalteknik for forsikringsselskaber

Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.

Kontakt os nu