Informática forense · Seguros
Wie kann der Schaden eines kompromittierten Administratorkontos technisch eingegrenzt werden?
Administratorrechte schaffen umfangreiche technische Möglichkeiten. Sie beweisen aber nicht, dass sämtliche möglichen Aktionen tatsächlich durchgeführt wurden.
¿Por qué es importante esta pregunta para una aseguradora?
Los siniestros relacionados con los seguros cibernéticos pueden tener consecuencias económicas considerables. Por eso es aún más importante establecer una distinción clara entre un ataque presunto, una vulneración demostrada y un daño técnico realmente producido. Solo una reconstrucción verifiable proporciona una base sólida para la posterior evaluación del siniestro.
Cuestión técnica objeto de prueba y enfoque de investigación
En el caso de un siniestro cubierto por un seguro cibernético, el punto de partida de la investigación es la cuestión concreta de las pruebas técnicas. Un análisis forense no debe tener como objetivo ni confirmar de forma imperativa la declaración del siniestro, ni justificar técnicamente la denegación de la indemnización.
Por ello, LanCologne analiza los datos primarios disponibles sin prejuicios. En función de la cuestión probatoria, esto puede incluir protocolos de sistema y de seguridad, artefactos de terminales, datos de red, eventos de autenticación, información de la nube y de auditoría, estructuras de sistemas de archivos, información de copias de seguridad u otras fuentes técnicamente adecuadas. Las fuentes que se analicen realmente dependerán del caso concreto, de su disponibilidad y de su admisibilidad jurídica.
La reconstrucción cronológica reviste especial importancia. Hay que distinguir entre el momento del descubrimiento, el primer acceso, la compromisión del sistema, la posible persistencia, los actos concretos que causan daños, el aislamiento y la recuperación. El momento en que se activa una alarma no supone automáticamente el inicio de un ataque. Del mismo modo, el hecho de que un sistema haya sido comprometido no prueba automáticamente que se haya producido una fuga de datos o que se hayan cifrado todos los datos accesibles.
Las conclusiones fundamentales se contrastan, en la medida de lo posible, con varias fuentes de datos independientes entre sí. Los informes automatizados y las representaciones generadas por software no se equiparan sin más con la fuente de prueba propiamente dicha. En el caso de afirmaciones decisivas, se recurre a los artefactos y datos primarios en los que se basan.
Incluso una conclusión negativa se formula de forma matizada. Si, por ejemplo, no se puede demostrar que haya habido una fuga de datos, esto solo supone una exclusión fiable si la telemetría disponible permite efectivamente dicha exclusión. En caso de que falten registros relevantes, debe indicarse expresamente el límite de la afirmación.
Esto proporciona a las aseguradoras una base técnica sólida: ¿qué se ha demostrado? ¿Qué es técnicamente plausible, pero no se ha demostrado? ¿Qué hipótesis se ha refutado? ¿Y qué pregunta ya no se puede responder de forma fiable a partir de los datos obtenidos?
Nuestra forma de trabajar
¿Por qué LanCologne?
El principio LanCologne no tiene por objeto alcanzar un resultado normativo deseado. Lo determinante es exclusivamente la cuestión probatoria técnica concreta. Un hallazgo que confirme la información facilitada por el tomador del seguro tiene el mismo valor que una contradicción demostrable. Cuando los datos no permiten llegar a una conclusión segura, no se sustituye la prueba por una presunción.
Trazabilidad y reproducibilidad
Las conclusiones principales se explican en un lenguaje comprensible. La parte técnica documenta las fuentes de datos relevantes, el estado de las copias de seguridad y de las investigaciones, la información sobre la integridad, las referencias temporales, los artefactos y los pasos de validación. De este modo, otro perito informático forense cualificado puede verificar desde un punto de vista técnico las afirmaciones fundamentales.
LanCologne como servicio de asistencia técnica independiente en casos de siniestros relacionados con los seguros cibernéticos
En casos de siniestros cibernéticos y empresariales complejos, LanCologne ayuda a las aseguradoras con una reconstrucción objetiva, imparcial y técnicamente verificable. Lo primordial no es el software utilizado ni el resultado deseado, sino la cuestión de qué se puede demostrar realmente a partir de las huellas digitales disponibles.
Marco jurídico
El artículo 31 de la Ley alemana sobre el contrato de seguro (VVG) constituye un punto de partida importante para la evaluación técnica de los siniestros. Según este artículo, una vez que se ha producido el siniestro, la aseguradora puede exigir la información necesaria para determinar la existencia del siniestro o el alcance de su obligación de indemnizar. Se pueden exigir justificantes en las condiciones establecidas en dicho artículo. De ello no se deriva un derecho ilimitado a realizar un registro forense exhaustivo de todos los datos de la empresa o de las personas.
En el caso de las medidas adoptadas tras la ocurrencia del siniestro, también puede ser aplicable el artículo 82 de la Ley de Contratos de Seguros (VVG). Esta disposición se refiere a la prevención y la reducción de daños, así como a las instrucciones razonables de la aseguradora. Que una medida concreta de respuesta a incidentes cumpla o incumpla una obligación derivada del contrato de seguro, y qué consecuencias jurídicas se derivan de ello, es una cuestión jurídica. Desde el punto de vista forense informático, solo se puede investigar cuál era la situación técnica en el momento en cuestión y si una medida era comprensible desde el punto de vista técnico.
En la medida en que se traten datos personales, se aplicarán, en particular, los principios del artículo 5 del RGPD, así como el requisito de una base jurídica conforme al artículo 6 del RGPD. Por lo tanto, el alcance de la investigación y las fuentes de datos deben limitarse a la cuestión probatoria concreta y a la finalidad legalmente admisible.
Si posteriormente se produce un litigio judicial, la valoración de las pruebas corresponde al tribunal. El artículo 286 del Código de Procedimiento Civil (ZPO) regula la libre valoración de las pruebas; el artículo 287 del ZPO contiene disposiciones especiales para la determinación de los daños y perjuicios y su cuantía. Un peritaje informático forense encargado de forma privada aporta datos técnicos y su deducción comprensible, pero no sustituye a una resolución judicial.
Preguntas frecuentes
LanCologne – Informática forense para compañías de seguros
¿Tiene alguna duda relacionada con el ámbito digital? LanCologne le ofrece apoyo mediante una investigación forense informática objetiva y sin prejuicios.
En relación con este tema
- Wie kann geprüft werden, ob Systeme aus technischen Gründen oder lediglich vorsorglich abgeschaltet wurden?
- Wie kann die Notwendigkeit einer vollständigen Neuinstallation nach einem Cyberangriff technisch nachvollzogen werden?
- Wie kann geprüft werden, ob Backups ebenfalls durch einen Cyberangriff kompromittiert wurden?
- Wie kann die technisch notwendige Wiederherstellungszeit nach einem Cyberangriff nachvollzogen werden?