IT-rikostutkinta · Yritykset

Miten yrityksen tulisi koordinoida todisteiden keräämistä ja vahinkojen rajoittamista heti kyberhyökkäyksen havaitsemisen jälkeen?

Im laufenden Cybervorfall stehen schnelle Eindämmung und spätere Rekonstruierbarkeit gleichzeitig im Raum. Eine forensisch ideale Sicherung darf den fortdauernden Schaden nicht unnötig verlängern.

Pyydä sitoumukseton tarjous

Miksi tämä kysymys on tärkeä yritykselle

Kyberhyökkäyksen jälkeisessä palautusvaiheessa tehdään teknisiä päätöksiä, jotka voivat vaikuttaa samanaikaisesti toimintakykyyn, todisteiden säilyttämiseen, tietosuojaan ja myöhempään todistettavuuteen. Huolellinen dokumentointi ei siis suojaa pelkästään IT-järjestelmää, vaan luo myös luotettavan tosiasiapohjan johdolle ja oikeudelliselle neuvonnalle.

Tekninen tutkimuslähestymistapa

Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.

Missä todistusraja kulkee

Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.

Miksi LanCologne?

Vakavan kyberhyökkäyksen jälkeen tehtävä ei pääty hyökkäyksen pysäyttämiseen. Yrityksen on otettava järjestelmät hallitusti uudelleen käyttöön, arvioitava tiedot ja varmuuskopiot, varmistettava käyttäjien identiteetit, selvitettävä toiminnan keskeytykset ja samalla kerättävä todisteita myöhempiä oikeudellisia, vakuutus- tai sääntelykysymyksiä varten.

LanCologne erottaa siksi operatiivisen tapahtumien hallinnan ja rikosteknisen rekonstruktion toisistaan ilman, että niitä eristettäisiin keinotekoisesti toisistaan. Tapahtuman hillitseminen ja tilanteen palauttaminen suojaavat yritystä; rikostekninen tutkimus dokumentoi, mitä on tapahtunut ja mitkä tekniset seikat ovat olleet toteutettujen toimenpiteiden perustana.

Emme toimi sen periaatteen mukaisesti, että mahdollisimman monta järjestelmää olisi varmistettava kokonaan. Ratkaisevia tekijöitä ovat konkreettinen todistusaineisto, tietolähteen väliaikaisuus, järjestelmän rooli hyökkäyksessä sekä suhteellisuusperiaate. Erityisen merkitykselliset primaaritiedot asetetaan etusijalle.

Palautuksen yhteydessä erotamme toisistaan teknisen saatavuuden, järjestelmän toimivuuden, toiminnallisen käytettävyyden ja täysimittaisen normaalitoiminnan. Samoin varmuuskopion olemassaoloa, varmuuskopion eheyttä ja todellista palautettavuutta ei pidetä keskenään samanarvoisina.

Raportti jättää johtopäätökset avoimiksi. Jos ennaltaehkäisevä järjestelmän sammuttaminen oli teknisesti perusteltua, vaikka myöhemmin ei voitu todeta tietoturvaloukkausta, molemmat näkökohdat voivat olla oikeita samanaikaisesti. Juuri tällaiset erottelut tekevät myöhemmästä arvioinnista luotettavan.

Toimintatapamme

1Riskipohjainen koordinointi tartuntojen hillitsemiseksi ja todisteiden säilyttämiseksi.
2Aseta kriittiset ja väliaikaiset tietolähteet etusijalle.
3Dokumentoida lähtötilanne ja väistämättömät muutokset.
4Tutkitaan perussyy ja näkyvä vahingonaiheuttava teko erikseen.
5Arvioi vaarantuneet tunnistetiedot, istunnot ja etuoikeutetut käyttöoikeudet.
6Erotellaan varmuuskopion tila, luotettavuus ja palautettavuus.
7Rebuild- ja Restore-päätösten tekninen dokumentointi.
8Kirjaa uudelleenkäynnistysvaiheet ja järjestelmäriippuvuudet ajallisesti.
9Erotetaan toisistaan hätäkäyttö, rajoitettu käyttö ja normaali käyttö.
10Otetaan kolmansien osapuolten ja pilvipalveluiden riippuvuudet huomioon rekonstruoinnissa.
11Todistusaineisto on säilytettävä jälkikäteen konkreettisia tarkoituksia varten jäljitettävissä olevassa muodossa.
12Laaditaan pääraportti ymmärrettävästi ja tekninen liite toistettavissa olevalla tavalla.

Palauttaminen ei saa vääristää historiallista todistusaineistoa jälkikäteen

Tapauksen jälkeen asianmukaisesti palautettu järjestelmä ei automaattisesti kerro, millainen järjestelmä oli ennen hyökkäystä tai sen aikana. Siksi dokumentoimme aiemmat havainnot ja myöhemmät korjaustoimenpiteet erikseen. Näin vältetään se, että tapauksen jälkeinen parannettu tila tulkitaan takautuvasti todisteeksi aikaisemmista tosiseikoista.

Oikeudellinen ja sääntelykehys

Henkilötietojen käsittelyssä sovelletaan edelleen erityisesti GDPR:n 5 artiklan periaatteita sekä GDPR:n 6 artiklan mukaista vaatimusta vankasta oikeusperustasta. GDPR:n 32 artikla edellyttää riskin huomioon ottamista ja asianmukaisia teknisiä ja organisatorisia toimenpiteitä sekä mainitsee muun muassa luottamuksellisuuden, eheyden, saatavuuden, kestävyyden sekä kyvyn palauttaa saatavuus ja pääsy nopeasti onnettomuuden jälkeen.

Henkilötietojen suojan loukkaustapauksessa voivat tulla sovellettaviksi GDPR:n 33 ja 34 artikla. 33 artiklan mukaan ilmoitus valvontaviranomaiselle on periaatteessa tehtävä viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa loukkauksen havaitsemisesta, ja 5 kohdan mukaan loukkauksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä on laadittava dokumentaatio. Jos riskin arvioidaan olevan suuri, 34 artikla voi lisäksi edellyttää asianomaisten henkilöiden ilmoittamista. Tietosuojalainsäädännön mukaisesti arvioidaan, täyttyvätkö asiaankuuluvat edellytykset; rikostekninen tutkimus toimittaa tekniset tosiseikat.

Yrityksille, jotka kuuluvat joulukuusta 2025 lähtien voimaan tulevan uudistetun BSI-lain piiriin, voi olla lisävelvoitteita erityisen tärkeiden ja tärkeiden laitosten osalta. Näihin kuuluvat luokittelusta riippuen vaatimukset kyberturvallisuusriskien hallinnalle sekä merkittävien turvallisuuspoikkeamien käsittelylle ja ilmoittamiselle. Johtoryhmän velvollisuudet on nimenomaisesti mainittu nykyisessä BSIG-laissa. Se, kuuluuko tietty yritys lain piiriin ja mitkä määräajat tai velvollisuudet kussakin tapauksessa ovat voimassa, on tarkasteltava nykyisen lainsäädännöllisen luokituksen perusteella.

Työntekijätietojen osalta merkitystä voivat olla myös BDSG:n 26 § ja yrityksen sisäiset osallistumisoikeudet. Myöskään kyberhyökkäyksen aikana tekninen pääsy tietoihin ei anna oikeutta rajoittamattomaan tutkimuksen laajuuteen.

LanCologne esittää tekniset havainnot ja dokumentoi niiden perustelut. Päätökset ilmoitusvelvollisuuksista, vastuusta, työlainsäädännön mukaisista toimenpiteistä tai muista oikeudellisista seurauksista kuuluvat toimivaltaisille yrityksen elimille, tietosuojavastaaville ja oikeudellisille neuvonantajille.

LanCologne rikostekniseen tutkintaan ja hallittuun palauttamiseen

LanCologne yhdistää teknisen yksityiskohtaisuuden ja päätöksentekijöille ymmärrettävän esitystavan. Dokumentoimme paitsi toteutetut toimenpiteet myös niiden tekniset perustelut sekä niiden tulkinnan rajat. Tämä takaa läpinäkyvyyden johdolle, oikeudellisille neuvonantajille, vakuutusyhtiöille sekä mahdolliselle myöhemmälle asiantuntijatarkastukselle.

Usein kysyttyjä kysymyksiä

Miten yrityksen tulisi koordinoida todisteiden keräämistä ja vahinkojen rajoittamista heti kyberhyökkäyksen havaitsemisen jälkeen?+
Kyberhyökkäyksen jälkeisessä palautusvaiheessa tehdään teknisiä päätöksiä, jotka voivat vaikuttaa samanaikaisesti toimintakykyyn, todisteiden säilyttämiseen, tietosuojaan ja myöhempään todistettavuuteen. Huolellinen dokumentointi ei siis suojaa pelkästään IT-järjestelmää, vaan luo myös luotettavan tosiasiapohjan johdolle ja oikeudelliselle neuvonnalle.
Miten tällainen tekninen tutkimus käytännössä toteutetaan?+
Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.
Antaako tutkimus aina yksiselitteisen tuloksen, joka on joko osapuolen vahingoksi tai eduksi?+
Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.
Onko tälle lainsäädännöllistä perustaa?+
Bei der Verarbeitung personenbezogener Daten gelten weiterhin insbesondere die Grundsätze des Art. 5 DSGVO sowie die Erforderlichkeit einer tragfähigen Rechtsgrundlage nach Art. 6 DSGVO. Art. 32 DSGVO verlangt unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen und nennt unter anderem Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall zeitnah wiederherzustellen. Bei einer Verletzung des Schutzes personenbezogener Daten können Art. 33 und Art. 34 DSGVO einschlägig sein. Art. 33 sieht unter seinen Voraussetzungen eine Meldung an die Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden vor und verlangt nach Abs. 5 eine Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann Art. 34 zusätzlich die Benachrichtigung betroffener Personen verlangen. Ob die jeweiligen Voraussetzungen erfüllt sind, wird datenschutzrechtlich bewertet; die Forensik liefert die technischen Tatsachen. Für Unternehmen, die unter das seit Dezember 2025 geltende neu gefasste BSI-Gesetz fallen, können zusätzliche Pflichten für besonders wichtige und wichtige Einrichtungen bestehen. Dazu gehören je nach Einordnung Anforderungen an das Cybersicherheitsrisikomanagement und die Behandlung beziehungsweise Meldung erheblicher Sicherheitsvorfälle. Die Geschäftsleitungspflichten sind im aktuellen BSIG ausdrücklich adressiert. Ob ein konkretes Unternehmen erfasst ist und welche Fristen beziehungsweise Pflichten im Einzelfall gelten, muss anhand der aktuellen gesetzlichen Einordnung geprüft werden. Bei Beschäftigtendaten können zusätzlich § 26 BDSG und betriebliche Mitbestimmungsrechte relevant sein. Auch während eines Cybervorfalls entsteht aus technischer Zugriffsmöglichkeit kein unbegrenzter Untersuchungsumfang. LanCologne liefert technische Feststellungen und dokumentiert deren Herleitung. Entscheidungen über Meldepflichten, Haftung, arbeitsrechtliche Maßnahmen oder sonstige Rechtsfolgen bleiben den zuständigen Unternehmensorganen, Datenschutzbeauftragten und Rechtsberatern vorbehalten.

LanCologne – Tietotekniikan rikostekninen tutkimus yrityksille

Onko teillä digitaalinen kysymys? LanCologne auttaa teitä asiallisella ja puolueettomalla IT-rikostutkinnalla.

Ota yhteyttä nyt