Tietotekniikan rikostekninen tutkimus · Vakuutukset
Miten vakuutusyhtiö voi erottaa toisistaan vaarantuneet ja tosiasiallisesti varastetut tiedot?
Hyökkääjä on saattanut päästä käsiksi tiedostojärjestelmään lukematta tai siirtämättä yhtään saatavilla olevaa tiedostoa.
Miksi tämä kysymys on tärkeä vakuutusyhtiölle
Kybervakuutusvahingot voivat aiheuttaa merkittäviä taloudellisia seurauksia. Siksi on erityisen tärkeää tehdä selkeä ero oletetun hyökkäyksen, todistetun tietoturvaloukkauksen ja tosiasiallisesti tapahtuneen teknisen vahingon välillä. Vain jäljitettävä tapahtumien rekonstruointi luo luotettavan perustan vahingon jatkotutkimukselle.
Tekninen todistuskysymys ja tutkimuslähestymistapa
Kybervakuutusvahingon tapauksessa tutkimuksen lähtökohtana on konkreettinen tekninen todistuskysymys. Rikostekninen arviointi ei saa olla suunnattu vahinkoilmoituksen ehdottomaan vahvistamiseen eikä korvauksen epäämisen tekniseen perusteluun.
LanCologne tutkii siksi käytettävissä olevia primaaritietoja ilman ennakko-oletuksia. Todistusaiheesta riippuen tähän voivat kuulua järjestelmä- ja turvallisuuslokit, päätelaitteiden artefaktit, verkkotiedot, todennustapahtumat, pilvi- ja auditointitiedot, tiedostojärjestelmärakenteet, varmuuskopiotiedot tai muut teknisesti sopivat lähteet. Se, mitä lähteitä tosiasiallisesti tutkitaan, riippuu kunkin tapauksen erityispiirteistä, lähteiden saatavuudesta ja oikeudellisesta sallittavuudesta.
Aikajärjestyksen rekonstruoinnilla on erityinen merkitys. On erotettava toisistaan havaitsemisajankohta, ensimmäinen tunkeutuminen, järjestelmän vaarantuminen, mahdollinen pysyvyys, konkreettinen vahingonteko, eristäminen ja palauttaminen. Hälytyksen ajankohta ei automaattisesti tarkoita hyökkäyksen alkua. Samoin järjestelmän vaarantuminen ei automaattisesti todista tietovuotoa tai kaikkien saatavilla olevien tietojen salausta.
Keskeiset havainnot verrataan mahdollisuuksien mukaan useiden toisistaan riippumattomien tietolähteiden kanssa. Automaattisia raportteja ja ohjelmistojen tuottamia esityksiä ei pidetä tarkistamatta varsinaisena todistusaineistona. Ratkaisevien väitteiden osalta viitataan niiden perustana oleviin lähteisiin ja primaaritietoihin.
Myös kielteinen havainto muotoillaan tarkasti. Jos esimerkiksi tietovuotoa ei voida todistaa, tämä merkitsee luotettavaa poissulkemista vain silloin, kun käytettävissä oleva telemetria tosiasiallisesti mahdollistaa tällaisen poissulkemisen. Jos asiaankuuluvia lokitietoja puuttuu, on nimenomaisesti mainittava, mihin asti johtopäätös ulottuu.
Tämä tarjoaa vakuutusyhtiöille vankan teknisen perustan: Mikä on todistettu? Mikä on teknisesti uskottavaa, mutta ei todistettua? Mikä oletus on kumottu? Ja mihin kysymykseen ei voida enää vastata luotettavasti saatujen tietojen perusteella?
Toimintatapamme
Miksi LanCologne?
LanCologne ei pyri tiettyyn sääntelyn tulokseen. Ratkaisevaa on yksinomaan konkreettinen tekninen todistuskysymys. Havainto, joka vahvistaa vakuutuksenottajan antamat tiedot, on yhtä merkityksellinen kuin todistettavissa oleva ristiriita. Jos tiedot eivät salli varmaa johtopäätöstä, todisteen sijasta ei tehdä oletusta.
Jäljitettävyys ja toistettavuus
Keskeiset havainnot selitetään ymmärrettävällä kielellä. Teknisessä osassa dokumentoidaan asiaankuuluvat tietolähteet, varmuuskopiointi- ja tutkimustilanteet, eheystiedot, aikaviitteet, artefaktit ja validointivaiheet. Näin toinen pätevä IT-rikostutkija voi tarkistaa keskeiset johtopäätökset ammattimaisesti.
LanCologne tarjoaa riippumatonta teknistä tukea kybervakuutusvahinkojen yhteydessä
Monimutkaisten kyber- ja yritysvahinkojen tapauksissa LanCologne tukee vakuutusyhtiöitä esittämällä asiallisen, tuloksesta riippumattoman ja teknisesti ymmärrettävän tapahtumien rekonstruktion. Etusijalla ei ole käytetty ohjelmisto eikä toivottu tulos, vaan se, mitä voidaan todellisuudessa osoittaa olemassa olevien digitaalisten jälkien perusteella.
Oikeudellinen kehys
Teknisen vahinkotarkastuksen kannalta VVG:n 31 § on tärkeä lähtökohta. Sen mukaan vakuutuksenantaja voi vakuutustapahtuman sattumisen jälkeen vaatia tietoja, jotka ovat tarpeen vakuutustapahtuman tai korvausvelvollisuuden laajuuden määrittämiseksi. Todisteita voidaan vaatia kyseisessä pykälässä säädetyin edellytyksin. Tästä ei kuitenkaan seuraa rajoittamatonta oikeutta suorittaa kaikkien yritys- tai henkilötietojen täydellistä rikosteknistä tutkimusta.
Vakuutustapahtuman jälkeen toteutettavien toimenpiteiden osalta myös VVG:n 82 § voi olla merkityksellinen. Säännös koskee vahingon torjumista ja vahingon vähentämistä sekä vakuutuksenantajan kohtuullisia ohjeita. Se, täyttääkö tietty incident response -toimenpide vakuutussopimuksen mukaisen velvollisuuden vai rikkooko se sitä, ja mitkä oikeudelliset seuraukset tästä aiheutuvat, on oikeudellinen kysymys. Tietoteknisen rikostutkinnan avulla voidaan tutkia ainoastaan, mikä tekninen tilanne vallitsi kyseisenä ajankohtana ja oliko toimenpide teknisestä näkökulmasta ymmärrettävä.
Siltä osin kuin henkilötietoja käsitellään, sovelletaan erityisesti GDPR:n 5 artiklan periaatteita sekä GDPR:n 6 artiklan mukaista oikeusperustan vaatimusta. Tutkimuksen laajuus ja tietolähteet on sen vuoksi rajoitettava kyseessä olevaan todistuskysymykseen ja laillisesti sallittuun tarkoitukseen.
Jos myöhemmin syntyy oikeudellinen riita, todisteiden arviointi on tuomioistuimen tehtävä. ZPO:n § 286 säätelee todisteiden vapaata arviointia; ZPO:n § 287 sisältää erityissäännöksiä vahingon ja vahingon suuruuden toteamisesta. Yksityisesti tilattu tietotekninen rikostekninen tutkimus tuottaa teknisiä tosiseikkoja ja niiden jäljiteltävissä olevan perustelun, mutta se ei korvaa tuomioistuimen päätöstä.
Usein kysyttyjä kysymyksiä
LanCologne – Vakuutusalan tietotekninen rikostekninen tutkimus
Onko teillä digitaalinen kysymys? LanCologne auttaa teitä asiallisella ja puolueettomalla IT-rikostutkinnalla.
Tähän aiheeseen liittyen
- Miten Business Email Compromise -hyökkäys voidaan rekonstruoida teknisesti?
- Miten voidaan tarkistaa, onko petollinen maksumääräys todellakin lähetetty hakkeroidulta sähköpostitililtä?
- Miten vakuutusyhtiö voi tarkistuttaa väitetyn Microsoft 365- tai pilvipalvelutilin kaappauksen?
- Miten vaarantuneen järjestelmänvalvojan tilin aiheuttamia vahinkoja voidaan rajoittaa teknisesti?