Informática forense · Empresas
Wie kann ein Business-E-Mail-Compromise in einem Unternehmen rekonstruiert werden?
BEC kann kompromittierte Postfächer, Sessiondiebstahl, Weiterleitungsregeln oder manipulierte Zahlungsprozesse umfassen.
Por qué esta cuestión es importante para una empresa
Tras un ciberataque, las decisiones técnicas, económicas, en materia de protección de datos y normativas pueden depender de los mismos hechos. Por lo tanto, una reconstrucción sólida debe distinguir claramente entre la actividad demostrada, la posibilidad técnica y la mera suposición.
Enfoque técnico de investigación
Wir untersuchen Login-, Session-, Mailbox-, Regel-, Audit- und Kommunikationsereignisse und erstellen eine chronologische Rekonstruktion.
Dónde está el límite de la expresión
Der sichtbare Absender einer E-Mail beweist weder Kontokompromittierung noch Urheberschaft.
¿Por qué LanCologne?
Tras un ciberataque, lo primero que necesita una empresa es seguridad y capacidad operativa. Sin embargo, para tomar decisiones posteriores no basta con saber simplemente que ‚se ha producido un ataque‘. La dirección, el departamento de protección de datos, el asesoramiento jurídico, la aseguradora y, en su caso, las autoridades necesitan respuestas sólidas a cuestiones concretas.
Por ello, LanCologne distingue entre descubrimiento, primer acceso, compromiso, persistencia, movimiento lateral, acceso a datos, posible exfiltración y acto concreto de daño. Estas fases pueden estar muy separadas en el tiempo y no deben equipararse entre sí.
Las conclusiones fundamentales se correlacionan, en la medida de lo posible, a partir de varias fuentes de datos independientes. Los datos de puntos finales, de red, de identidad, de la nube y del sistema tienen, cada uno, sus propios límites de fiabilidad. Para nosotros, una alarma automatizada o un informe del producto no constituyen la fuente de prueba en sí misma, sino un punto de partida para verificar los datos primarios subyacentes.
Las hipótesis contrarias también forman parte de la investigación. Un inicio de sesión inusual puede explicarse, por ejemplo, por una gestión administrativa legítima, una infraestructura VPN, servicios automatizados o datos de acceso comprometidos. Solo la correlación de otros indicios permite llegar a una conclusión fiable.
Si faltan datos fundamentales, no se supleará esa laguna con suposiciones. Precisamente en el caso de los incidentes cibernéticos, la afirmación ‚no se puede determinar con certeza a partir de los datos obtenidos‘ tiene más valor técnico que una crónica del ataque aparentemente inequívoca, pero que no se pueda demostrar de forma reproducible.
Nuestra forma de trabajar
La respuesta ante incidentes y la investigación forense persiguen objetivos distintos, pero complementarios
La contención de un ataque en curso tiene como objetivo, en primer lugar, proteger a la empresa. La reconstrucción forense aclara posteriormente, o bien de forma paralela, lo que realmente ha ocurrido. Por lo tanto, no se omiten las medidas de seguridad necesarias con el único fin de preservar un estado ideal de las pruebas; los cambios inevitables se documentan en la medida de lo posible.
¿Por qué LanCologne tras un ciberataque?
LanCologne no orienta la investigación en función de una hipótesis de ataque concreta. Lo determinante es qué información técnica aportan realmente los datos primarios obtenidos. Los hallazgos incriminatorios, exculpatorios y sin concluir se documentan de forma clara, para que la dirección y el equipo jurídico puedan tomar decisiones basadas en hechos verificables.
Marco jurídico
El artículo 32 del RGPD obliga a los responsables y a los encargados del tratamiento a garantizar un nivel de protección adecuado al riesgo. Entre otros aspectos, se mencionan la confidencialidad, la integridad, la disponibilidad y la resiliencia, así como la capacidad de restablecer rápidamente la disponibilidad y el acceso tras un incidente técnico o físico.
Si, en el marco de un incidente cibernético, se ha producido una violación de la protección de datos personales, puede ser de aplicación el artículo 33 del RGPD. Según este artículo, una violación sujeta a la obligación de notificación debe comunicarse, en principio, sin demora y, a ser posible, en un plazo de 72 horas tras tener conocimiento de la misma, a la autoridad de control competente, siempre que no se prevea que suponga un riesgo para los derechos y libertades de las personas físicas. El artículo 33, apartado 5, exige además la documentación de la violación, sus consecuencias y las medidas correctivas adoptadas. En caso de que se prevea un riesgo elevado, el artículo 34 del RGPD puede exigir, además, la notificación a los interesados. La determinación de si se cumplen estos requisitos es una valoración desde el punto de vista de la protección de datos; la informática forense aporta los datos técnicos al respecto.
Desde el 6 de diciembre de 2025, la Ley revisada del BSI (BSIG), destinada a aplicar los requisitos de la Directiva NIS-2, es de aplicación a determinadas empresas privadas. Para determinar si una empresa está incluida como entidad de especial importancia o importante, debe evaluarse concretamente en función de la BSIG vigente, los sectores, los tipos de entidades y los criterios de tamaño. Para las entidades afectadas, la Ley BSI establece, entre otras cosas, obligaciones en materia de gestión de riesgos de ciberseguridad y de incidentes de seguridad; el artículo 38 de la Ley BSI asigna a los órganos de dirección de las entidades de especial importancia e importancia la obligación de aplicar y supervisar las medidas de gestión de riesgos.
Las obligaciones legales de notificación y documentación pueden ser urgentes. Sin embargo, LanCologne no toma ninguna decisión jurídica definitiva sobre las obligaciones de notificación, la responsabilidad o la responsabilidad civil. Proporcionamos la base fáctica, técnicamente verifiable, sobre la que la dirección, los responsables de protección de datos y los asesores jurídicos pueden tomar sus decisiones.
Preguntas frecuentes
Wie kann ein Business-E-Mail-Compromise in einem Unternehmen rekonstruiert werden?
¿Cómo se lleva a cabo en la práctica una inspección técnica de este tipo?
¿La investigación siempre arroja un resultado inequívoco en contra o a favor de una de las personas implicadas?
¿Existe algún fundamento jurídico para ello?
Si, en el marco de un incidente cibernético, se ha producido una violación de la protección de datos personales, puede ser de aplicación el artículo 33 del RGPD. Según este artículo, una violación sujeta a la obligación de notificación debe comunicarse, en principio, sin demora y, a ser posible, en un plazo de 72 horas tras tener conocimiento de la misma, a la autoridad de control competente, siempre que no se prevea que suponga un riesgo para los derechos y libertades de las personas físicas. El artículo 33, apartado 5, exige además la documentación de la violación, sus consecuencias y las medidas correctivas adoptadas. En caso de que se prevea un riesgo elevado, el artículo 34 del RGPD puede exigir, además, la notificación a los interesados. La determinación de si se cumplen estos requisitos es una valoración desde el punto de vista de la protección de datos; la informática forense aporta los datos técnicos al respecto.
Desde el 6 de diciembre de 2025, la Ley revisada del BSI (BSIG), destinada a aplicar los requisitos de la Directiva NIS-2, es de aplicación a determinadas empresas privadas. Para determinar si una empresa está incluida como entidad de especial importancia o importante, debe evaluarse concretamente en función de la BSIG vigente, los sectores, los tipos de entidades y los criterios de tamaño. Para las entidades afectadas, la Ley BSI establece, entre otras cosas, obligaciones en materia de gestión de riesgos de ciberseguridad y de incidentes de seguridad; el artículo 38 de la Ley BSI asigna a los órganos de dirección de las entidades de especial importancia e importancia la obligación de aplicar y supervisar las medidas de gestión de riesgos.
Las obligaciones legales de notificación y documentación pueden ser urgentes. Sin embargo, LanCologne no toma ninguna decisión jurídica definitiva sobre las obligaciones de notificación, la responsabilidad o la responsabilidad civil. Proporcionamos la base fáctica, técnicamente verifiable, sobre la que la dirección, los responsables de protección de datos y los asesores jurídicos pueden tomar sus decisiones.
🔗 Temas relacionados
LanCologne – Informática forense para empresas
¿Tiene alguna duda relacionada con el ámbito digital? LanCologne le ofrece apoyo mediante una investigación forense informática objetiva y sin prejuicios.
En relación con este tema
- Wie kann geprüft werden, ob Weiterleitungs- oder Inbox-Regeln von einem Angreifer eingerichtet wurden?
- Wie kann eine Microsoft-365-Kompromittierung forensisch eingegrenzt werden?
- Wie kann ein Unternehmen gestohlene Sessions oder Tokens bei einem Cloudangriff untersuchen lassen?
- Wie kann ein Unternehmen prüfen lassen, ob ein Cyberangriff über einen externen Dienstleister oder Fernwartungszugang erfolgte?