Rikostekninen työpiste yöllä: näyttö, jossa näkyy tietojen visualisointi, suojatut tallennusvälineet ja Server-kaapit taustalla

IT-rikostutkinta · Kyberhyökkäykset ja kyberturvallisuuspoikkeamat

IT-rikostutkinta kyberhyökkäysten ja kyberturvallisuuspoikkeamien jälkeen

Digitaalisten jälkien tallentaminen, hyökkäysreittien rekonstruointi sekä kyberhyökkäyksen syiden ja seurausten perusteellinen tutkiminen.

Onko kyseessä akuutti kyberturvallisuusvälikohtaus? Hätätilanteissa olemme tavoitettavissa 24/7 – 365 päivää vuodessa, ympäri vuorokauden: +49 (0)221 64306610

Pyydä rikosteknistä alustavaa arviointia

Kyberhyökkäys asettaa yrityksille usein hyvin lyhyessä ajassa laaja-alaisia teknisiä, organisatorisia ja oikeudellisia kysymyksiä. Tapahtuman hillitsemisen ja liiketoiminnan palauttamisen lisäksi on selvitettävä, mitä todella on tapahtunut, mitkä järjestelmät ovat vaarantuneet, kuinka syvälle mahdollinen hyökkääjä on tunkeutunut infrastruktuuriin ja onko tietoja katsottu, muutettu, poistettu tai siirretty.

Kyberhyökkäys yrityksessä – mitä oikeastaan tapahtui?

Turvallisuusvälikohtauksen jälkeen yksittäiset turvajärjestelmän hälytykset eivät useinkaan riitä hyökkäyksen todellisen laajuuden arvioimiseen. Vaarantunut käyttäjätili, epäilyttävä verkkoyhteys tai yksittäisessä järjestelmässä oleva haittaohjelma voivat olla vain osa huomattavasti laajempaa välikohtausta.

Tietoteknisessä rikosteknologisessa tutkinnassa noudatetaan siksi monialaista lähestymistapaa. Käytettävissä olevien todisteiden perusteella voidaan tutkia muun muassa seuraavia kysymyksiä:

  • Milloin ensimmäiset merkit tietomurrosta voidaan havaita?
  • Miten infrastruktuuriin olisi voitu päästä ensimmäisen kerran?
  • Mitkä järjestelmät ja käyttäjätilit olivat vaarassa?
  • Onko käytetty järjestelmänvalvojan tai etuoikeutettuja tilejä?
  • Onko hyökkääjä edennyt infrastruktuurin sisällä?
  • Onko otettu käyttöön lisäpääsyväyliä tai pysyvyysmekanismeja?
  • Mitä tiedostoja ja tietokantoja on käytetty?
  • Onko olemassa teknisiä viitteitä tietojen siirrosta tai vuotamisesta?
  • Onko tietoja muutettu, salattu tai poistettu?
  • Mitä turvamekanismeja on mahdollisesti kierretty tai manipuloitu?
  • Mitkä ulkoiset järjestelmät tai IP-osoitteet olivat mukana viestinnässä?
  • Mitä vaarallisuuden merkkejä voidaan tunnistaa?
  • Voidaanko alkuperäinen tunkeutumisreitti rekonstruoida teknisesti?
  • Mitkä tapahtuman seuraukset voidaan todistaa käytettävissä olevien jälkien perusteella?

Luotettavassa rikosteknisessä tutkimuksessa on myös osoitettava, mihin kysymyksiin ei voida antaa kiistatonta vastausta käytettävissä olevien tietojen perusteella. Kaikki tekniset poikkeavuudet eivät ole todisteita. Siksi erotamme toisistaan todetut tosiseikat, tekniset viitteet, niistä johdettavat päätelmät sekä seikat, joita ei voida lopullisesti arvioida käytettävissä olevien tietojen perusteella.

Miksi varhainen rikostekninen tutkimus on tärkeää

Digitaaliset jäljet ovat osittain väliaikaisia. Lokitiedostot korvataan uusilla, pilvi- ja tietoturvajärjestelmillä on rajalliset säilytysajat, työmuisti muuttuu jatkuvasti, ja järjestelmänvalvojan toimenpiteiden seurauksena merkityksellisiä jälkiä voidaan muuttaa tai tuhota.

Kun kyberhyökkäys tulee julki, syntyy siksi usein ristiriita kolmen tavoitteen välillä: Hyökkäyksen hillitseminen – liiketoiminnan turvaaminen – digitaalisten jälkien säilyttäminen.

Rikostutkinta ei saa viivästyttää kohtuuttomasti toimenpiteitä, jotka ovat välttämättömiä meneillään olevan hyökkäyksen torjumiseksi. Samalla asiaankuuluvat järjestelmät ja tietolähteet tulisi mahdollisuuksien mukaan varmuuskopioida ennen uusien asennusten, puhdistusten tai muiden laaja-alaisten muutosten tekemistä.

LanCologne voi jo varhaisessa vaiheessa auttaa tunnistamaan rikosteknisten tutkimusten kannalta merkityksellisiä tietolähteitä ja asettamaan tutkimuksen seuraavat vaiheet tärkeysjärjestykseen. Miten Todisteiden keräämisen ja leviämisen hillitsemisen koordinointi, on yksi ensimmäisistä käytännön kysymyksistä.

Turvallisuusvälikohtauksen alustava rikostekninen arviointi

Aluksi kirjataan tähän mennessä tiedossa olevat tosiseikat. Niihin kuuluvat esimerkiksi havainnon ajankohta ja luonne, jo havaitut poikkeavuudet, asiaan liittyvät järjestelmät, olemassa olevat tietoturvailmoitukset, tunnetut käyttäjätilit, toteutetut vastatoimenpiteet sekä olemassa oleva IT-infrastruktuuri.

Tämän jälkeen määritellään yhdessä tilaajan kanssa konkreettiset tutkimustavoitteet. Laajamittaisten tapahtumien yhteydessä tämä menettelytapa mahdollistaa erityisen merkittävien järjestelmien ja tietolähteiden priorisoinnin.

Mitä järjestelmiä ja tietolähteitä tutkitaan?

Infrastruktuurista ja tapahtumasta riippuen kyseessä voivat olla esimerkiksi Windows-, Linux- ja macOS-järjestelmät, Server ja työasemat, Active Directory ja identiteetti-infrastruktuurit, virtuaaliset järjestelmät, palomuurit, VPN-järjestelmät, verkkokomponentit, Microsoft 365, Azure, muut pilvipalvelut, sähköpostijärjestelmät, EDR-, XDR- ja SIEM-tiedot, turvallisuus- ja järjestelmälokit, verkko- ja yhteystiedot, tallennusvälineet, ulkoiset tallennusvälineet, työmuisti sekä varmuuskopiointijärjestelmät voidaan tutkia tai varmuuskopioida.

Ratkaisevaa ei ole tutkittujen järjestelmien lukumäärä, vaan niiden rikostekninen merkitys tapahtuman rekonstruoinnin kannalta.

Kyseessä olevasta alustasta riippuen turvaudumme asianmukaiseen asiantuntija-alaan – esimerkiksi Windows-järjestelmien rikostekninen tutkimus, tutkimus, joka koskee Linux-Servern, macOS-rikostutkinta tai tulosten analysointi mobiililaitteet.

Digitaalisten todisteiden turvaaminen ja säilyttäminen

Kiintolevyn rikostekninen varmuuskopiointi kirjoitussuojausadapterin avulla; vieressä todistusaineistopussi ja dokumentointilomake

Siltä osin kuin tilanne sitä edellyttää ja se on teknisesti mahdollista, asiaankuuluvat tiedot varmuuskopioidaan rikosteknisten menetelmien mukaisesti. Tällöin voidaan dokumentoida eheysarvot ja erottaa alkuperäiset tiedot tutkimuksessa käytetyistä työkopioista.

Todistusaineistona käytettävien tutkimusten yhteydessä voidaan lisäksi laatia dokumentoitu Chain of Custody. Tavoitteena on dokumentoida asiaankuuluvien tutkimustietojen alkuperä ja eheys jäljitettävällä tavalla.

Käytännön kysymys toiminnan aikana on tässä yhteydessä, mitkä lokitiedot tulisi säilyttää todistusaineistona – ja miten poistetut tai manipuloidut lokitiedostot miten toimia.

Tietoturvaloukkausanalyysi

Tallennetut tiedot tutkitaan mahdollisen tietoturvaloukkauksen merkkien varalta. Tähän voivat kuulua:

  • epäilyttävät prosessit ja ohjelmat
  • epätavalliset käyttäjien kirjautumiset ja uudet tilit
  • Oikeuksien muutokset
  • Etäkäyttö sekä PowerShell- tai komentorivitoiminnot
  • suunnitellut tehtävät, palvelut ja automaattisen käynnistyksen mekanismit
  • Verkkoyhteydet ja haittaohjelmat
  • väärennetyt järjestelmätiedostot ja muut asiaan liittyvät todisteet

Yksi keskeinen osakysymys tässä yhteydessä on, mitkä järjestelmät ovat tosiasiassa joutuneet hyökkäyksen kohteeksi – ja ne, joiden oletetaan olevan asianomaisia.

Hyökkäyksen kulun rekonstruointi – tapahtumien aikajana

IT-rikostutkija analysoi kahdella näytöllä tapahtumien aikajanaa ja yhteyskaaviota

Laaja-alaisten tietoteknisten rikosteknisten tutkimusten keskeisenä tehtävänä on tapahtuman kulun rekonstruointi ajallisesti. Eri järjestelmistä ja tietolähteistä peräisin olevat tapahtumat yhdistetään toisiinsa.

Tämän avulla voidaan vähitellen muodostaa kokonaiskuva: Milloin hyökkäys alkoi? Mikä järjestelmä joutui ensimmäisenä hyökkäyksen kohteeksi? Mitä tilejä käytettiin sen jälkeen? Mihin järjestelmiin hyökkäys levisi sen jälkeen? Milloin tietoja haettiin, muutettiin tai salattiin?

Miten tällainen Kyberhyökkäyksen tapahtumien kulku Käsittelemme erikseen, miten se syntyy ja mitkä ovat sen rajat. Jos mukana on useita palveluntarjoajia, nousee lisäksi esiin kysymys siitä, yhteinen aikajana.

Alustava pääsy ja perussyyanalyysi

Siltä osin kuin olemassa olevat jäljet sen sallivat, tutkitaan, miten alkuperäinen pääsy infrastruktuuriin on voinut tapahtua. Mahdollisia syitä voivat olla vaarantuneet tunnistetiedot, altistuneet palvelut, tietoturva-aukot, manipuloidut sähköpostit, etäkäyttö tai muut tekniset hyökkäysreitit.

Syytä ei voida pitää todettuna pelkästään sen vuoksi, että se vaikuttaa teknisesti uskottavalta. Ratkaisevaa on se, mitä johtopäätöstä todellisuudessa olemassa olevat löydökset tukevat.

Lisätietoja: Kyberhyökkäyksen perussyyanalyysi, Määritä pääsyreitti rikosteknisten menetelmien avulla ja Tarkista phishing-epäily teknisesti.

Sivuttaisliike, oikeuksien laajentaminen ja pysyvyys

Monimutkaisemmissa hyökkäyksissä hyökkääjä ei useinkaan jää alun perin vaarantuneeseen järjestelmään. Siksi voidaan selvittää, onko hyökkääjä yrittänyt päästä muihin järjestelmiin, käyttänyt tunnistetietoja, vaarantanut etuoikeutettuja tilejä tai käyttänyt järjestelmänvalvojan työkaluja. Tämän avulla tapahtuman todellinen laajuus voidaan usein määrittää huomattavasti tarkemmin.

Sivuttaisliike

Tutkitaan, onko infrastruktuurin sisällä olevia muita järjestelmiä päästy hyökkäämään ja millä tavalla. Lisätietoja: yrityksen sisäisen sivuttaisliikkeen rekonstruointi.

Etuoikeutetut tilit

Hallinnollisten tilien käyttö muuttaa merkittävästi tietoturvaloukkauksen vaikutusalaa. Lisätietoja: Järjestelmänvalvojan tilien vaarantuminen ja varastetut tunnukset.

Pysyvyys

Suunnitellut tehtävät, palvelut, automaattisen käynnistyksen mekanismit ja erikseen määritetyt käyttöoikeudet voivat mahdollistaa hyökkääjälle pysyvän pääsyn. Lisätietoja: Persistenssimekanismien osoittaminen.

Tietojen käyttö ja mahdollinen tietojen vuotaminen

Yksi tärkeimmistä kysymyksistä kyberhyökkäyksen jälkeen on usein se, onko yrityksen tietoja varastettu. Tässä yhteydessä on tehtävä selvä ero seuraavien välillä:

  • Tiedot olivat saatavilla
  • Tiedot on kutsuttu
  • Tiedot on kerätty tai valmisteltu mahdollista siirtoa varten
  • on olemassa tekniset ohjeet siirron yhteydessä
  • siirto voi ymmärretty teknisesti tulla

LanCologne dokumentoi, mitkä näistä väitteistä saavat tukea olemassa olevasta todistusaineistosta. Jos todellista tiedonsiirtoa ei voida todistaa, teoreettisesti mahdollisesta pääsystä ei rakenneta oletettua todistettua tietovuotoa.

Lisätietoja: Tarkista viitteet tietojen vuotamisesta, Rajoittaa mahdollisesti vuotaneiden tietojen laajuutta ja Henkilötietojen käsittely.

Tietoturvaloukkauksen rikostekninen tutkinta

Onko kyseessä akuutti vai aiemmin tapahtunut kyberhyökkäys? Keskustelkaa kanssamme kyseessä olevasta infrastruktuurista ja selvitettävistä kysymyksistä.

Keskustella asiasta luottamuksellisesti

IT-rikostutkinta kiristyshaittaohjelma-hyökkäyksen jälkeen

Rikostekninen laboratorion teknikko tarkastaa tietovälinettä, ja taustalla näkyy analyysituloksia useilla näytöillä

Lunnasohjelmahyökkäys ei välttämättä ala tietojen näkyvällä salauksella. Alkuperäisen tunkeutumisen ja salauksen välillä voi kulua tunteja, päiviä tai tietyissä tapauksissa jopa pidempiä aikoja.

Tämän vaiheen aikana on voitu kerätä tunnistetietoja, vaarantaa muita järjestelmiä, laajentaa käyttöoikeuksia, muuttaa suojausmekanismeja tai tutkia tietokantoja. Näkyvä salaus voi siis olla vain huomattavasti laajemman hyökkäyksen loppuvaihe.

Ransomware-ohjelmiston rikostekninen tutkimus voi siksi sisältää muun muassa seuraavia asioita:

  • Alkuperäinen hyökkäysreitti ja vaikutuksen kohteeksi joutuneet käyttäjätilit
  • etuoikeutetut pääsyt ja sivuttaisliikkeet
  • Pysyvyysmekanismit
  • Turvallisuusratkaisujen manipulointi
  • Server:n käyttö ja tietokannat
  • Viitteitä tietojen vuotamisesta
  • Aikajana salauksen aloittamiseen asti

Tavoitteena on rekonstruoida tapahtuma niin pitkälle kuin se on teknisesti mahdollista ensimmäisestä havaittavasta tapahtumasta näkyviin vaikutuksiin asti.

Lisätietoja: Aikaväli ensimmäisen tietomurron ja salauksen välillä, Salauksen laajuuden määrittäminen ja Lunnasohjelmat Linux-järjestelmissä.

Microsoft 365, pilvipalvelut ja identiteetti-infrastruktuurit

IT-rikostutkija kannettavan tietokoneen kanssa avoimen Server-kaapin ääressä; taustalla analyysimonitorit ja tietokeskuksen ympäristö

Microsoft 365, Azure, muut pilvipalvelut sekä Active Directory ja muut tunnistusinfrastruktuurit kuuluvat niihin tietolähteisiin, joista tietoja voidaan tallentaa ja analysoida tutkimuksen yhteydessä. Se, mitä johtopäätöksiä voidaan tehdä, riippuu siitä, mitä auditointi- ja kirjautumistietoja on saatavilla ja kuinka kauan niitä on säilytetty.

Lisätietoja: Microsoft 365:n tietoturvaloukkauksen tutkiminen, aktiiviset pilvipalvelusessiot hyökkäyksen jälkeen, Istuntotunnusten varastaminen ja Vaarantuneiden kirjautumistietojen ja tunnusten nollaaminen.

Rikostutkimus kybervakuutusten yhteydessä

Kyberhyökkäyksen jälkeen turvallisuustapahtuman syy, laajuus ja vaikutukset voivat olla merkityksellisiä myös kybervakuutuksen korvauskäsittelyn kannalta. LanCologne tukee yrityksiä ja – toimeksiannosta riippuen – vakuutusyhtiöitä tai niiden valtuuttamia tahoja teknisessä selvitystyössä.

Erityisesti voidaan dokumentoida syy ja tapahtumien kulku, asianomaiset IT-järjestelmät, havaittavan tietoturvaloukkauksen laajuus, viitteet luvattomasta pääsystä, tietojen käyttö ja mahdollinen tietovuoto, tietojen manipulointi tai salaus, tekniset vaikutukset liiketoimintaan sekä toteutetut tutkinta- ja suojatoimenpiteet.

Tutkimuksen tarkka laajuus voidaan sopia osapuolten kanssa, ja se voidaan jakaa selkeästi määriteltyihin projektivaiheisiin. Emme ota kantaa vakuutusturvaan, korvausvaatimuksiin tai oikeudelliseen vastuuseen.

Lisätietoja: IT-rikostutkinta vakuutusyhtiöille ja Tarkista tietojen vuotaminen ennen salausta.

IT-rikostutkinta NIS2- ja BSIG-säädösten valossa

Erityisen tärkeiden ja tärkeiden laitosten osalta BSIG:n 32 §:ssä säädetään merkittävien turvallisuuspoikkeamien yhteydessä porrastetuista ilmoitusvelvollisuuksista – alkaen alustavasta ilmoituksesta 24 tunnin kuluessa tiedon saamisesta, jota seuraa toinen ilmoitus 72 tunnin kuluessa ja myöhemmin lopullinen ilmoitus.

Se, onko yritys kussakin yksittäistapauksessa ilmoitusvelvollinen ja mitkä määräajat konkreettisesti pätevät, on oikeudellinen arviointi. Emme tee tällaista arviointia. Tehtävämme on tekninen tutkimus.

IT-rikostutkinnallinen analyysi voi tarjota tietoa tapahtuman ajankohdasta ja kulusta, vaikutuksen kohteena olleista järjestelmistä, teknisistä seurauksista, tietomurron merkkeistä, mahdollisesta syystä sekä tietomurron laajuudesta – toisin sanoen teknisen tosiasiapohjan, johon ilmoituksen on perustuttava.

Sääntelytietojen ajantasaisuus: elokuu 2026. Tämä teksti ei korvaa oikeudellista neuvontaa.

Laaja-alaisten kyberhyökkäysten järjestelmällinen tutkiminen

Kaikki kyberhyökkäykset eivät vaadi yhtä perusteellista tutkintaa. Yksittäisen vaarantuneen työaseman tapaus eroaa huomattavasti tilanteesta, jossa vaarassa voivat olla useat toimipisteet, Server, Active Directory, pilvipalvelut ja satoja päätelaitteita.

Siksi laajat tutkimukset jaetaan määriteltäviin projektivaiheisiin. Alustavan teknisen arvioinnin jälkeen voidaan määrittää tutkimuksen tavoitteet, prioriteetit, merkitykselliset järjestelmät ja tarvittavat resurssit.

Tämän ansiosta myös monimutkaisissa tapauksissa on selvää, mitä kysymyksiä tutkitaan, mitkä järjestelmät ovat tähän tarpeen, mitä tietoja on jo saatavilla ja mitkä jatkotoimenpiteet ovat asiallisesti järkeviä.

Tulokset johdolle ja päätöksentekijöille

Kyberhyökkäystä ei tarvitse ymmärtää pelkästään teknisestä näkökulmasta. Yrityksen johto, lakiosasto, vakuutusyhtiöt ja muut päätöksentekijät tarvitsevat usein toisenlaisen kuvauksen kuin suoraan asiaan liittyvät IT-asiantuntijat.

Siksi laajoissa tutkimuksissa teknistä yksityiskohtaista dokumentaatiota voidaan täydentää johtoryhmän yhteenvedolla. Siinä esitetään keskeiset havainnot ymmärrettävästi ja erotetaan toisistaan varmat havainnot, tekniset viitteet, niistä johdettavat arviot sekä jäljellä olevat epävarmuustekijät.

Lisätietoja: teknisesti pätevä loppuraportti johdolle ja Johtoryhmän päätösten dokumentointi.

Mitä yritykset voivat saada tutkimuksen jälkeen

Tulostettu rikostekninen tutkimusraportti, jossa on taulukoita ja kaavioita, kokouspöydällä

Rikostekninen tutkimusraportti

Tutkimustoimeksiannon, tietopohjan, menettelytavan, olennaisten havaintojen ja teknisten johtopäätösten dokumentointi.

Tapahtumien aikajana

Kronologinen kuvaus turvallisuusvälikohtaukseen liittyvistä tapahtumista.

Johtoryhmän yhteenveto

Yhteenveto keskeisistä tuloksista johdolle ja päätöksentekijöille.

Yhteenveto asianomaisista järjestelmistä ja tileistä

Kuvaus tutkimuksessa havaituista tai todennäköisesti asiaan liittyvistä osista.

Vaarantumisen merkit

Asiaankuuluvien teknisten vaarantumisen merkkien dokumentointi, sikäli kuin niitä on saatavilla.

Syiden analysointi

Teknisesti selvittävissä olevan tapahtumaketjun ja sen taustalla olevan syyn arviointi, sikäli kuin se on mahdollista olemassa olevien jälkien perusteella.

Mahdollisten tietojen käyttöjen ja tietovuotojen arviointi

Yksityiskohtainen kuvaus siitä, mitä olemassa olevien tietojen perusteella todellisuudessa voitiin todeta.

Todisteiden turvaamisen dokumentointi

Siltä osin kuin se kuuluu toimeksiantoon: varmuuskopiointien, eheysarvojen ja säilyttämisketjun dokumentointi.

Tekniset laitteistot

Asiaankuuluvat asiakirjat, taulukot, lokitiedot, kuvakaappaukset ja muut tekniset todisteet.

Miksi LanCologne IT-rikostutkintaan?

Rikostekninen tutkimus pelkkän viankorjauksen sijaan

Pääpainopisteemme ei ole pelkästään vahingoittuneen järjestelmän palauttaminen käyttöön. Tutkimme digitaalisia jälkiä tavoitteenamme rekonstruoida tapahtuman todellinen kulku ymmärrettävällä tavalla.

Oma rikostekninen laboratorio

Todisteiden turvaaminen ja tutkimukset voidaan suorittaa omassa rikosteknologisessa infrastruktuurissamme.

Erilaiset tietolähteet – kokonaiskuva

Turvallisuuspoikkeamaa ei useinkaan voida selittää yhden ainoan lokitiedoston perusteella. Siksi päätelaitteista, Servern:stä, tunnistusjärjestelmistä, verkkokomponenteista, pilvipalveluista ja tietoturvaratkaisuista peräisin olevia tietoja voidaan yhdistellä keskenään.

Työkalujen tuloksia arvioidaan kriittisesti

Rikosteknologiset ja tietoturvatyökalut tukevat tutkimusta, mutta eivät korvaa asiantuntijan arviointia. Merkittävät havainnot todennetaan mahdollisuuksien mukaan lisätietojen ja -lähteiden avulla.

Selkeät lausuntorajat

Se, että jokin toimenpide on teknisesti mahdollinen, ei vielä todista, että se olisi todella tapahtunut. Siksi dokumentoimme paitsi havainnot myös niiden todistusarvon ja tekniset rajoitukset.

Karsinnat: TÜV-sertifioitu IT-tekninen asiantuntija Kölnissä.

Haittaohjelma havaittu – mitä nyt?

Jos kyberhyökkäys on käynnissä tai se on havaittu äskettäin, sen hillitsemiseksi, tilanteen palauttamiseksi ja todisteiden turvaamiseksi tarvittavat toimenpiteet on toteutettava koordinoidusti.

Siltä osin kuin konkreettinen vaaratilanne sen sallii, potentiaalisesti merkityksellisiä järjestelmiä ja tietoja ei tulisi muuttaa tarpeettomasti. Erityisesti koordinoimattomat uusiasennukset, puhdistukset, käyttäjätilien tai lokitietojen poistaminen sekä laajamittaiset muutokset kyseessä oleviin järjestelmiin voivat vaikeuttaa myöhempää tilanteen rekonstruointia.

Samalla aktiivisen hyökkäyksen torjuminen on erittäin tärkeää. Siksi olisi ensin selvitettävä:

  • mitkä järjestelmät ovat kyseessä
  • mitkä toimenpiteet ovat välittömästi tarpeen
  • mitkä tietolähteet on hankittava lyhyellä varoitusajalla
  • mitkä järjestelmät tarjoavat suurimman rikosteknisen tietojen arvon
  • mitä toimenpiteitä on jo toteutettu

Lisätietoja: Järjestelmien eristäminen kyberhyökkäyksen jälkeen ja Vaarantuneen järjestelmän puhdistaminen tai uudelleenrakentaminen.

Tietotekninen rikostekninen tutkimus kyberhyökkäysten jälkeen – Kölnin toimipisteestä, toiminta koko Saksan alueella

Akuutin kyberturvallisuusvälikohtauksen sattuessa olemme tavoitettavissa 24/7 – 365 päivää vuodessa, ympäri vuorokauden: +49 (0)221 64306610. Tavalliset aukioloajat ovat maanantaista perjantaihin klo 08.00–18.00.

LanCologne:n toimipaikka sijaitsee osoitteessa Horbeller Straße 31, 50858 Köln. Olemme suorittaneet tutkimuksia koko Saksan alueella vuodesta 2015 lähtien.

Kölnin suurkaupunkialueella toimiville yrityksille sijainti tarkoittaa lyhyitä matkoja: tietovälineet voidaan luovuttaa henkilökohtaisesti, ja kyseiset järjestelmät voidaan tarvittaessa varmuuskopioida paikan päällä – esimerkiksi silloin, kun kuljetus ei ole liiketoiminnallisesti mahdollista tai ei ole rikostutkinnan kannalta järkevää.

Ammatillinen perusta on TÜV Rheinlandin tarkastama pätevyys mobiililaitteiden ja Windowsin rikostekniseen tutkimukseen, joka on julkisesti saatavilla Certipedia-sertifikaattitietokannassa sertifikaattinumerolla 0000067863.

Keskustella akuutista kyberturvallisuusvälikohtauksesta

Usein kysytyt kysymykset

Paljonko IT-rikostutkinta maksaa kyberhyökkäyksen jälkeen?

Monimutkaisten kyberhyökkäystapausten kohdalla ei ole mahdollista antaa luotettavaa kiinteää hinta-arviota. Työmäärä riippuu muun muassa vaikutuksen kohteena olevien järjestelmien lukumäärästä ja tyypistä, tietomäärästä, infrastruktuurista, tutkimusajanjaksosta, käytettävissä olevista lokitiedoista sekä konkreettisesta ongelmasta. Alustavan teknisen arvioinnin jälkeen tutkimuksen laajuus voidaan määritellä, ja suuremmissa tapauksissa se voidaan jakaa yksittäisiin projektivaiheisiin.

Kuinka pian tutkinta tulisi aloittaa kyberhyökkäyksen jälkeen?

Periaatteessa mahdollisimman pian, sillä tietyt digitaaliset jäljet ovat katoavia tai ne voivat muuttua tai korvautua järjestelmän käydessä. Samalla on otettava huomioon tarvittavat toimenpiteet käynnissä olevan hyökkäyksen hillitsemiseksi.

Voidaanko selvittää, miten hyökkääjä on päässyt yritykseen?

Monissa tapauksissa mahdollinen tunkeutumisreitti voidaan rekonstruoida erilaisten jälkien perusteella. Se, voidaanko asiaa selvittää yksiselitteisesti, riippuu kuitenkin käytettävissä olevista tiedoista ja sen jälkeen tapahtuneista muutoksista.

Voidaanko selvittää, onko yrityksen tietoja varastettu?

Se riippuu käytettävissä olevista todisteista. Joissakin tapauksissa konkreettiset tiedonsiirrot voidaan jäljittää. Toisissa tapauksissa voidaan vain todeta, että tiettyihin tietoihin oli pääsy tai että niitä oli haettu. Nämä seikat erotetaan selvästi toisistaan arvioinnissamme.

Voidaanko kiristysohjelma-hyökkäys rekonstruoida?

Siltä osin kuin jäljet sen sallivat, kyllä. Tutkittavia seikkoja ovat muun muassa alkuperäinen hyökkäysreitti, vaikutuksen kohteeksi joutuneet käyttäjätilit, etuoikeutetut käyttöoikeudet, sivuttaisliikkeet, pysyvyysmekanismit, tietokantoihin kohdistuneet pääsyt, viitteet tietojen vuotamisesta sekä tapahtumien aikajärjestys salauksen alkamiseen asti.

Voidaanko tutkia myös jo aiemmin tapahtuneita kyberhyökkäyksiä?

Kyllä. Myös aiemmin tapahtuneita tapauksia voidaan tutkia. Tutkimuksen mahdollinen laajuus riippuu kuitenkin muun muassa siitä, mitkä järjestelmät ovat vielä käytössä, kuinka kauan lokitietoja on säilytetty ja mitä muutoksia on tehty tapauksen jälkeen.

Mitä järjestelmiä tutkitaan kyberhyökkäyksen yhteydessä?

Infrastruktuurista ja tapahtumasta riippuen voidaan tutkia muun muassa Windows-, Linux- ja macOS-järjestelmiä, Server- ja työasemia, Active Directorya ja identiteetti-infrastruktuureja, virtuaalisia järjestelmiä, palomuureja, VPN- ja verkkokomponentteja, Microsoft 365:tä ja muita pilvipalveluita, sähköpostijärjestelmät, EDR-, XDR- ja SIEM-tiedot, lokitiedot, tallennusvälineet, työmuisti sekä varmuuskopiointijärjestelmät. Ratkaisevaa ei ole määrä, vaan rikostekninen merkitys.

Mitä tietoja IT-rikostutkija tarvitsee?

Alustavassa arvioinnissa otetaan aluksi huomioon tiedossa olevat tosiseikat, havaitsemisen ajankohta ja tapa, jo havaitut poikkeavuudet, olemassa olevat turvallisuusilmoitukset, asianomaiset järjestelmät ja tilit sekä jo toteutetut vastatoimenpiteet. Se, mitkä tiedot tämän jälkeen varmuuskopioidaan, määräytyy yhdessä määriteltyjen tutkimustavoitteiden perusteella.

Voidaanko Microsoft 365:tä tutkia rikosteknologisesti?

Kyllä, riippuen saatavilla olevista lokitiedoista. Microsoft 365, Azure ja muut pilvipalvelut kuuluvat niihin tietolähteisiin, joista tietoja voidaan varmuuskopioida ja analysoida tutkimuksen yhteydessä. Se, mitä johtopäätöksiä voidaan tehdä, riippuu siitä, mitä auditointi- ja kirjautumistietoja kyseisessä asiakastilissä on saatavilla ja kuinka kauan niitä on säilytetty.

Voidaanko vaarantunut Active Directory tutkia?

Active Directory ja muut identiteetti-infrastruktuurit kuuluvat rikosteknisten tutkimusten kannalta merkityksellisiin tietolähteisiin. Tutkittavina voivat olla esimerkiksi kirjautumistapahtumat, uudet tilit, käyttöoikeuksien muutokset ja etuoikeutettujen tilien käyttö. Se, saako näistä tietoja kattavan kokonaiskuvan, riippuu käytettävissä olevista lokitiedoista ja niiden säilytysajasta.

Mikä rooli IT-rikostutkinnalla on kybervakuutuksessa?

Tekninen tutkimusraportti voidaan toimeksiannosta riippuen jäsentää siten, että merkitykselliset tekniset havainnot esitetään vakuutusyhtiöille tai niiden valtuuttamille tahoille ymmärrettävällä tavalla. Se, mitä tietoja tietyssä vahinkotapauksessa tarvitaan, riippuu vakuutussopimuksesta ja toimeksiannosta. Emme ota kantaa vakuutusturvan laajuuteen.

Mikä rooli IT-rikostutkinnalla on NIS2-asetuksen piiriin kuuluvissa tietoturvaloukkauksissa?

Voimme tutkia ja dokumentoida turvallisuusvälikohtauksen tekniset tosiseikat. Konkreettisen ilmoitusvelvollisuuden oikeudellisen arvioinnin tulisi suorittaa asiaan toimivaltaiset viranomaiset tai yrityksen oikeudellinen neuvonantaja.

Voidaanko rikostekninen raportti käyttää myöhemmin oikeudellisissa tarkoituksissa?

Jos tämä on tiedossa jo tilauksen tekohetkellä, todisteiden turvaaminen, dokumentointi ja tutkinnan kulku voidaan suunnitella sen mukaisesti. Yleispätevää takuuta myöhemmästä oikeudellisesta arvioinnista ei kuitenkaan voida antaa; todistusarvosta päättää viime kädessä asiaa käsittelevä tuomioistuin.

Kyberhyökkäyksen ei pidä vain korjata – vaan myös ymmärtää

Turvallisuusvälikohtauksen jälkeen teknisillä päätöksillä voi olla kauaskantoisia vaikutuksia. LanCologne auttaa turvaamaan asiaankuuluvat digitaaliset jäljet, tutkimaan välikohtauksen järjestelmällisesti ja dokumentoimaan saatavilla olevat havainnot jäljiteltävällä tavalla.

Pyydä rikosteknistä alustavaa arviointia