Informática forense · Empresas

Wie kann ein Unternehmen prüfen lassen, ob Backups durch einen Cyberangriff manipuliert oder gelöscht wurden?

Moderne Angreifer versuchen häufig, Wiederherstellungsoptionen vor der eigentlichen Schadenshandlung zu schwächen.

Solicitar información sin compromiso

Por qué esta cuestión es importante para una empresa

Durante la fase de recuperación tras un ciberincidente se toman decisiones técnicas que pueden afectar simultáneamente a la operatividad, la conservación de pruebas, la protección de datos y la trazabilidad posterior. Por lo tanto, una documentación rigurosa no solo protege el sistema informático, sino que también proporciona una base sólida de hechos para la dirección de la empresa y el asesoramiento jurídico.

Enfoque técnico de investigación

Wir untersuchen Backup-Management, administrative Aktivitäten, Repository-Zugriffe, Lösch- und Retentionsereignisse sowie verfügbare Sicherungsstände.

Dónde está el límite de la expresión

Ein fehlendes Backup kann auch aus Retention, Fehlkonfiguration oder früheren Betriebsproblemen resultieren; Manipulation muss technisch belegt werden.

¿Por qué LanCologne?

Tras un incidente cibernético grave, la tarea no termina con la detención del ataque. La empresa debe volver a poner en funcionamiento los sistemas de forma controlada, evaluar los datos y las copias de seguridad, proteger las identidades, analizar las interrupciones en el servicio y, al mismo tiempo, conservar pruebas para posibles cuestiones legales, relacionadas con los seguros o normativas que puedan surgir posteriormente.

Por ello, LanCologne distingue entre la respuesta operativa ante incidentes y la reconstrucción forense, sin aislar ambas de forma artificial. La contención y la recuperación protegen a la empresa; la investigación forense documenta lo que ha ocurrido y los hechos técnicos que han justificado las medidas adoptadas.

No trabajamos con el principio de realizar copias de seguridad completas del mayor número posible de sistemas. Son decisivos la cuestión probatoria concreta, la naturaleza efímera de una fuente de datos, el papel del sistema en el ataque y la proporcionalidad. Se da prioridad a los datos primarios especialmente reveladores.

En el proceso de recuperación, distinguimos entre accesibilidad técnica, funcionamiento del sistema, usabilidad funcional y funcionamiento normal completo. Del mismo modo, no se equiparan entre sí la existencia de las copias de seguridad, la integridad de las mismas y la capacidad real de recuperación.

La documentación no llega a una conclusión definitiva. Si una desconexión preventiva era técnicamente justificable, aunque posteriormente no se haya podido demostrar que se produjera ninguna vulneración de la seguridad, ambas cosas pueden ser ciertas al mismo tiempo. Son precisamente estas matizaciones las que hacen que una evaluación posterior sea fiable.

Nuestra forma de trabajar

1Coordinar las medidas de contención y la conservación de pruebas en función del riesgo.
2Dar prioridad a las fuentes de datos críticas y volátiles.
3Documentar la situación inicial y los cambios inevitables.
4Analizar por separado la causa raíz y el acto lesivo visible.
5Evaluar las identidades, sesiones y accesos con privilegios que se hayan visto comprometidos.
6Distinguir entre el estado de la copia de seguridad, la fiabilidad y la capacidad de recuperación.
7Documentar técnicamente las decisiones relativas a la reconstrucción y la restauración.
8Registrar temporalmente las fases de reinicio y las dependencias del sistema.
9Distinguir entre funcionamiento de emergencia, funcionamiento restringido y funcionamiento normal.
10Incorporar en la reconstrucción las dependencias de terceros y de la nube.
11Conservar los datos probatorios de forma que puedan consultarse posteriormente para fines concretos.
12Redactar el informe principal de forma comprensible y el anexo técnico de forma que sea reproducible.

La restauración no debe falsear a posteriori las pruebas históricas

El hecho de que un sistema se haya restaurado correctamente tras el incidente no implica automáticamente cuál era su estado antes o durante el ataque. Por eso documentamos por separado los hallazgos históricos y las medidas correctivas posteriores. De este modo se evita que el estado mejorado tras el incidente se considere retroactivamente como prueba de hechos anteriores.

Marco jurídico y normativo

En lo que respecta al tratamiento de datos personales, siguen siendo de aplicación, en particular, los principios del artículo 5 del RGPD, así como la necesidad de contar con una base jurídica sólida con arreglo al artículo 6 del RGPD. El artículo 32 del RGPD exige la adopción de medidas técnicas y organizativas adecuadas, teniendo en cuenta el riesgo, y menciona, entre otros aspectos, la confidencialidad, la integridad, la disponibilidad y la resiliencia, así como la capacidad de restablecer rápidamente la disponibilidad y el acceso tras un incidente.

En caso de violación de la protección de datos personales, pueden ser de aplicación los artículos 33 y 34 del RGPD. El artículo 33 establece, entre sus requisitos, la notificación a la autoridad de control, en principio de forma inmediata y, a ser posible, en un plazo de 72 horas desde que se tenga conocimiento de la misma, y exige, en su apartado 5, la documentación de la violación, sus consecuencias y las medidas correctoras adoptadas. En caso de que se prevea un riesgo elevado, el artículo 34 puede exigir además la notificación a los interesados. El cumplimiento de los requisitos correspondientes se evalúa desde el punto de vista de la legislación en materia de protección de datos; la pericia forense aporta los datos técnicos.

Las empresas sujetas a la nueva versión de la Ley BSI, que entrará en vigor en diciembre de 2025, pueden tener obligaciones adicionales en el caso de las entidades de especial importancia y de importancia. Entre ellas se incluyen, en función de la clasificación, requisitos relativos a la gestión de riesgos de ciberseguridad y al tratamiento o notificación de incidentes de seguridad significativos. Las obligaciones de la dirección se recogen expresamente en la actual Ley de Seguridad de la Información (BSIG). Para determinar si una empresa concreta está sujeta a dicha normativa y qué plazos u obligaciones se aplican en cada caso concreto, es necesario examinar su clasificación legal actual.

En lo que respecta a los datos de los empleados, también pueden ser relevantes el artículo 26 de la BDSG y los derechos de cogestión en la empresa. Incluso durante un ciberincidente, el hecho de que exista la posibilidad técnica de acceder a los datos no implica que el alcance de la investigación sea ilimitado.

LanCologne proporciona conclusiones técnicas y documenta su fundamentación. Las decisiones relativas a las obligaciones de notificación, la responsabilidad, las medidas en materia de derecho laboral u otras consecuencias jurídicas quedan reservadas a los órganos competentes de la empresa, a los delegados de protección de datos y a los asesores jurídicos.

LanCologne para el análisis forense y la recuperación controlada

LanCologne combina el detalle técnico con una presentación comprensible para los responsables de la toma de decisiones. No solo documentamos qué medidas se han llevado a cabo, sino también en qué fundamentos técnicos se basaban y cuáles son sus límites de fiabilidad. Esto garantiza la transparencia para la dirección, el asesoramiento jurídico, la aseguradora y una posible verificación técnica posterior.

Preguntas frecuentes

Wie kann ein Unternehmen prüfen lassen, ob Backups durch einen Cyberangriff manipuliert oder gelöscht wurden?
Durante la fase de recuperación tras un ciberincidente se toman decisiones técnicas que pueden afectar simultáneamente a la operatividad, la conservación de pruebas, la protección de datos y la trazabilidad posterior. Por lo tanto, una documentación rigurosa no solo protege el sistema informático, sino que también proporciona una base sólida de hechos para la dirección de la empresa y el asesoramiento jurídico.
¿Cómo se lleva a cabo en la práctica una inspección técnica de este tipo?
Wir untersuchen Backup-Management, administrative Aktivitäten, Repository-Zugriffe, Lösch- und Retentionsereignisse sowie verfügbare Sicherungsstände.
¿La investigación siempre arroja un resultado inequívoco en contra o a favor de una de las personas implicadas?
Ein fehlendes Backup kann auch aus Retention, Fehlkonfiguration oder früheren Betriebsproblemen resultieren; Manipulation muss technisch belegt werden.
¿Existe algún fundamento jurídico para ello?
En lo que respecta al tratamiento de datos personales, siguen siendo de aplicación, en particular, los principios del artículo 5 del RGPD, así como la necesidad de contar con una base jurídica sólida con arreglo al artículo 6 del RGPD. El artículo 32 del RGPD exige la adopción de medidas técnicas y organizativas adecuadas, teniendo en cuenta el riesgo, y menciona, entre otros aspectos, la confidencialidad, la integridad, la disponibilidad y la resiliencia, así como la capacidad de restablecer rápidamente la disponibilidad y el acceso tras un incidente.
En caso de violación de la protección de datos personales, pueden ser de aplicación los artículos 33 y 34 del RGPD. El artículo 33 establece, entre sus requisitos, la notificación a la autoridad de control, en principio de forma inmediata y, a ser posible, en un plazo de 72 horas desde que se tenga conocimiento de la misma, y exige, en su apartado 5, la documentación de la violación, sus consecuencias y las medidas correctoras adoptadas. En caso de que se prevea un riesgo elevado, el artículo 34 puede exigir además la notificación a los interesados. El cumplimiento de los requisitos correspondientes se evalúa desde el punto de vista de la legislación en materia de protección de datos; la pericia forense aporta los datos técnicos.
Las empresas sujetas a la nueva versión de la Ley BSI, que entrará en vigor en diciembre de 2025, pueden tener obligaciones adicionales en el caso de las entidades de especial importancia y de importancia. Entre ellas se incluyen, en función de la clasificación, requisitos relativos a la gestión de riesgos de ciberseguridad y al tratamiento o notificación de incidentes de seguridad significativos. Las obligaciones de la dirección se recogen expresamente en la actual Ley de Seguridad de la Información (BSIG). Para determinar si una empresa concreta está sujeta a dicha normativa y qué plazos u obligaciones se aplican en cada caso concreto, es necesario examinar su clasificación legal actual.
En lo que respecta a los datos de los empleados, también pueden ser relevantes el artículo 26 de la BDSG y los derechos de cogestión en la empresa. Incluso durante un ciberincidente, el hecho de que exista la posibilidad técnica de acceder a los datos no implica que el alcance de la investigación sea ilimitado.
LanCologne proporciona conclusiones técnicas y documenta su fundamentación. Las decisiones relativas a las obligaciones de notificación, la responsabilidad, las medidas en materia de derecho laboral u otras consecuencias jurídicas quedan reservadas a los órganos competentes de la empresa, a los delegados de protección de datos y a los asesores jurídicos.

🔗 Temas relacionados

LanCologne – Informática forense para empresas

¿Tiene alguna duda relacionada con el ámbito digital? LanCologne le ofrece apoyo mediante una investigación forense informática objetiva y sin prejuicios.

Ponte en contacto con nosotros ahora