Tämä yhteenveto kokoaa yhteen kaikki LanCologne:n tarjoamat kysymykset ja vastaukset, jotka liittyvät yritysten IT-rikostutkintaan – kyberhyökkäyksistä ja kiristysohjelmista sisäisiin työntekijätutkimuksiin ja tietovuotoihin sekä riitoihin IT-palveluntarjoajien kanssa, ilmiantotapauksiin ja oikeudenkäynteihin. Napsauta luokkaa nähdäksesi siihen liittyvät kysymykset.
Kyberhyökkäykset, kiristysohjelmat ja tietoturvaloukkaukset
- Miten yritys voi selvittää, mistä kyberhyökkäys todellisuudessa alkoi?
- Miten yritys voi selvittää kyberhyökkäyksen tunkeutumistavan rikosteknisten tutkimusten avulla?
- Miten voidaan tarkistaa, onko varastettuja tunnistetietoja käytetty kyberhyökkäyksessä?
- Miten yritys voi teettää teknisen tarkastuksen epäillystä phishing-yrityksestä?
- Miten hyödynnetty tietoturva-aukko voidaan todistaa mahdolliseksi alkupääsyvektoriksi?
- Miten yritys voi selvittää, onko vaarantunut tili todella joutunut väärinkäytön kohteeksi?
- Miten yritys voi teettää tutkimuksen etuoikeutetun järjestelmänvalvojan tilin vaarantumisesta?
- Miten sivuttaisliikenne voidaan rekonstruoida yritysverkon sisällä?
- Miten yritys voi selvittää, mitkä järjestelmät ovat tosiasiassa joutuneet hyökkäyksen kohteeksi?
- Miten hyökkääjän pysyvyys IT-ympäristössä voidaan todentaa?
- Miten yritys voi selvittää, onko hyökkääjä poistanut tietoturvaohjelmiston käytöstä?
- Miten voidaan laatia kattava hyökkäyksen aikajana kyberhyökkäyksen jälkeen?
- Miten yritys voi erottaa toisistaan ensimmäisen tietoturvaloukkauksen ja salauksen välisen vaiheen ransomware-hyökkäyksen yhteydessä?
- Miten ransomware-salauksen todellinen vaikutusalue voidaan määrittää?
- Miten yritys voi selvittää, onko tietoja vuotanut ulos ennen kiristysohjelman suorittamaa salaushyökkäystä?
- Miten yritys voi selvittää, mitkä henkilötiedot ovat joutuneet kyberhyökkäyksen kohteeksi?
- Miten yritys voi dokumentoida teknisesti mahdollisen tietosuojaloukkauksen kyberhyökkäyksen jälkeen?
- Miten yrityksen sähköpostitilien kaappaus voidaan selvittää?
- Miten voidaan tarkistaa, onko hyökkääjä määrittänyt uudelleenohjaus- tai saapuneet-kansion sääntöjä?
- Miten Microsoft 365 -tietoturvaloukkauksen laajuus voidaan selvittää rikosteknisten menetelmien avulla?
- Miten yritys voi teettää tutkimuksen varastetuista istunnoista tai tunnuksista pilvipalveluun kohdistuneen hyökkäyksen yhteydessä?
- Miten yritys voi selvittää, onko kyberhyökkäys tapahtunut ulkoisen palveluntarjoajan tai etähuoltokäytön kautta?
- Miten yritys voi kyberhyökkäyksen sattuessa yhdistää todisteiden säilyttämisen ja hyökkäyksen nopean hillitsemisen?
- Miksi yrityksen tulisi antaa LanCologne:n tehtäväksi riippumaton rikostekninen rekonstruktio vakavan kyberhyökkäyksen jälkeen?
- Miten yrityksen tulisi koordinoida todisteiden keräämistä ja vahinkojen rajoittamista heti kyberhyökkäyksen havaitsemisen jälkeen?
- Miten yritys voi teettää luotettavan perussyyanalyysin kyberhyökkäyksen jälkeen?
- Miten yritys voi päättää, mitkä järjestelmät tulisi eristää välittömästi hyökkäyksen jälkeen?
- Miten yritys voi selvittää, onko hyökkääjillä vielä pääsyä järjestelmään sen jälkeen, kun hyökkäys on saatu hallintaan?
- Miten yritys voi arvioida, pitäisikö vaarantunut järjestelmä puhdistaa vai rakentaa kokonaan uudelleen?
- Miten yritys voi selvittää, onko kyberhyökkäys manipuloinut tai poistanut varmuuskopioita?
- Miten yritys voi tarkistaa varmuuskopioidensa todellisen palautettavuuden kyberhyökkäyksen jälkeen?
- Miten yritys voi selvittää, mikä varmuuskopiotila oli vielä luotettava ennen tietomurtoa?
- Miten kyberhyökkäyksen jälkeinen, teknisesti välttämätön palautumisaika voidaan rekonstruoida jäljitettävällä tavalla?
- Miten yritys voi osoittaa, mitkä liiketoimintaprosessit ovat teknisesti kärsineet kyberhyökkäyksestä?
- Miten kyberhyökkäyksen jälkeinen hätätoiminta voidaan dokumentoida teknisesti?
- Miten yritys voi selvittää, oliko ennaltaehkäisevästi pois käytöstä otettu järjestelmä todellakin vaarantunut?
- Miten yritys voi uusia vaarantuneet salasanat, tunnukset ja etuoikeutetut pääsytiedot hallitusti hyökkäyksen jälkeen?
- Miten yritys voi hyökkäyksen jälkeen selvittää, ovatko vaarantuneet pilvipalvelusessiot edelleen aktiivisia?
- Miten yritys voi arvioida kolmansien osapuolten ja palveluntarjoajien käyttöoikeudet turvallisesti kyberhyökkäyksen jälkeen?
- Miten yritys voi kyberhyökkäyksen jälkeen päättää, mitkä lokit ja todistusaineistot tulisi säilyttää pitkällä aikavälillä?
- Miten yritys voi suorittaa kyberhyökkäyksen jälkeen teknisen oppimisanalyysin vääristämättä todistusaineistoa?
- Miten yritys voi kyberhyökkäyksen jälkeen teettää teknisesti luotettavan loppuraportin johdolle, vakuutusyhtiölle ja oikeudelliselle neuvonantajalle?
- Miten yritys voi teettää mahdollisen toimitusketjuun kohdistuneen hyökkäyksen rikosteknisen tutkinnan?
Tietovuodot, liikesalaisuudet ja tietovarkaudet
- Miten yritys voi selvittää, mitkä tiedostot on kopioitu USB-muistitikulle?
- Miten voidaan tarkistaa, onko lähdekoodia kopioitu tai viety ennen kehittäjän lähtöä?
- Miten yritys voi teettää rikosteknisen tutkimuksen asiakasluetteloiden mahdollisesta väärinkäytöstä?
- Miten hinnastojen, kustannuslaskelmien tai tarjoustietojen mahdollinen kopiointi voidaan todistaa teknisesti?
- Miten yritys voi teettää selvityksen suunnittelu- ja kehitysdokumenttien väärinkäytöstä?
- Miten yritys voi selvittää, onko tietoja lähetetty yksityisten sähköpostiosoitteiden kautta?
- Miten yritys voi selvittää, onko suuria tietomääriä arkistoitu juuri ennen irtisanomista?
- Miten voidaan tarkistaa, onko yrityksen tietoja lähetetty tiedostojen jakamis- tai siirtopalveluiden kautta?
- Miten yritys voi tutkia etätyöpöytä- tai etähuoltoyhteyksiä, jos epäillään tietovuotoa?
- Miten voidaan tarkistaa, onko tiedostoja jaettu Messengerin tai yhteistyöalustojen kautta?
- Miten yritys voi selvittää, onko tietoja kuvattu tai siirretty yksityisellä älypuhelimella?
- Miten yritys voi selvittää, onko luottamuksellisia asiakirjoja tulostettu suuria määriä?
- Miten voidaan tarkistaa, onko tiedostoja nimetty uudelleen, pakattu tai peitetty ennen niiden siirtämistä?
- Miten yritys voi teettää tutkimuksen poistetuista jäljistä epäillyn tietovuodon jälkeen?
- Miten yritys voi selvittää, onko lokitiedostoja poistettu tai manipuloitu tarkoituksellisesti?
- Milloin yritystiedosto on ylipäätään liikesalaisuus GeschGehG-lain tarkoittamassa merkityksessä?
- Mitkä tekniset suojatoimenpiteet voivat olla merkityksellisiä liikesalaisuuden myöhemmässä luokittelussa?
- Miten yritys voi teknisesti selvittää, onko liiketoimintasalaisuuksia sisältäviin sähköisiin tiedostoihin päästy luvatta tai onko niitä kopioitu luvatta?
- Miten yritys voi varmistaa todisteiden säilymisen, kun liiketoimintasalaisuuden loukkaamisesta johtuvia siviilioikeudellisia vaateita tutkitaan?
- Miten yritys voi selvästi erottaa toisistaan ilmiantoja ja salaisuuksien paljastamista, kun epäillään tietovuotoa?
- Miksi yrityksen tulisi ottaa LanCologne:n palvelut käyttöön jo varhaisessa vaiheessa, jos epäillään tietojen viemistä tai liikesalaisuuksien loukkaamista?
IT-palveluntarjoajien välinen riita, vastuu ja vahingon syy
- Miten yritys voi saada monimutkaisen laajamittaisen IT-vahingon teknisen syyn selvitettyä riippumattomasti?
- Miten yritys voi erottaa toisistaan teknisen velvollisuuden laiminlyönnin ja todellisen vahingon syyn?
- Miten johto voi dokumentoida tuolloisen teknisen päätöksenteon perustan vakavan IT-poikkeustilanteen jälkeen?
- Miten yritys voi selvittää, onko ulkoinen IT-palveluntarjoaja aiheuttanut vahinkoa teknisesti?
- Miten yritys voi varmistaa tekniset tosiseikat riitatapauksessa hallinnoidun palveluntarjoajan kanssa?
- Miten yritys voi selvittää, oliko ohjelmisto Update todellakin tietoturvaloukkauksen lähtökohta?
- Miten yritys voi selvittää teknisen vastuun rajat pilvipalvelun tai SaaS-palvelun häiriötilanteessa?
- Miten yritys voi luoda yhteisen tapahtumakronologian, kun mukana on useita palveluntarjoajia?
- Miten yritys voi saada eri järjestelmien ristiriitaiset lokitiedot arvioitua objektiivisesti?
- Miten yritys voi selvittää, olisiko tietty turvatoimenpide todella estänyt konkreettisen vahingon?
- Miten yritys voi selvittää teknisesti kiistan, joka koskee päivitysten hallintaa tai väitettyä päivityksen laiminlyöntiä?
- Miten yritys voi jälkikäteen selvittää olemassa olevien turvakontrollien tehokkuuden tapahtumahetkellä?
- Miten yritys voi varmistaa tekniset todisteet riitatapauksessa, joka koskee varmuuskopiointi- tai palautuspalveluita?
- Miten yritys voi teknisesti määrittää väitetyn tietojen menetyksen laajuuden ilman spekulointia?
- Miten yritys voi dokumentoida vakuutustapauksen yhteydessä vahingon teknisen syyn ymmärrettävällä tavalla?
- Miten yritys voi kohdistaa kyberhyökkäyksen jälkeiset tekniset kustannukset ja toimenpiteet jälkikäteen tehtävää tarkastusta varten jäljitettävällä tavalla?
Sisäiset henkilöstötutkimukset ja laitteet
- Miten yritys voi varmistaa digitaalisten todisteiden säilymisen ennen kuin työntekijän laitetta käytetään edelleen tai se annetaan uudelle käyttäjälle?
- Miten yritys voi tutkia työntekijää koskevan konkreettisen epäilyn ilman, että se harjoittaa sääntöjenvastaista kokonaisvaltaista valvontaa?
- Miten sisäinen IT-rikostutkinta voidaan suorittaa ilman ennakkokäsityksiä?
- Miten yritys voi järkevästi rajata sisäisen tutkimuksen laajuuden?
- Miten yritys voi teettää työntekijän työtietokoneen rikosteknisen tutkimuksen?
- Miten yritys voi teettää työpuhelimen tai -tabletin rikosteknisen tutkimuksen?
- Mikä rooli MDM:llä voi olla sisäisessä IT-rikostutkinnassa?
- Miten yritys voi hyödyntää MDM-protokollia yliarvioimatta niiden merkitystä?
- Miten yritys voi hyödyntää päätelaitteiden ja EDR:n telemetriatietoja sisäisessä tutkimuksessa?
- Miten yritys voi tarkastaa työntekijän sähköpostitietoja asianmukaisesti sisäisen tutkimuksen yhteydessä?
- Miten yritys voi hyödyntää Microsoft 365- tai Google Workspace -tietoja sisäisessä tutkinnassa?
- Miten yritys voi teknisesti luokitella työntekijän kirjautumis- ja tilitoiminnot?
- Miten yritys voi selvittää, onko työntekijä kopioinut tiedostoja USB-muistitikulle?
- Miten yritys voi selvittää, onko tiedostoja siirretty yksityiseen pilvitallennustilaan?
- Miten yritys voi tutkia yksityisten verkkosähköpostipalvelujen käyttöä, jos on konkreettinen epäily tietovuodosta?
- Miten yritys voi teettää työntekijän selain- ja lataushistoriatutkimuksen tietyn todistekysymyksen selvittämiseksi?
- Miten yritys voi tarkistaa tulostus-, vientitiedot tai PDF-tiedostojen luontitiedot, jos epäillään tietovuotoa?
- Miten yritys voi selvittää, onko työntekijän lähtöä edeltävänä aikana avattu tai kopioitu suuria määriä asiaankuuluvia tiedostoja?
- Miten yritys voi suorittaa sisäisen tutkinnan, jos yrityksen IT-laitteiden yksityiskäyttö oli sallittua?
- Mikä on työneuvoston rooli tilanteissa, joissa työntekijöiden valvonta ja sisäiset tutkimukset ovat teknisesti mahdollisia?
- Miten yritys voi dokumentoida alkuperäketjun jäljitettävyyden sisäisessä tutkimuksessa?
- Miten yritys voi estää sen, että sisäisessä tutkinnassa muutetaan jopa tärkeitä digitaalisia jälkiä?
- Miten yritys voi selvittää, onko lähtevä työntekijä vienyt mukanaan yrityksen tietoja?
- Miten voidaan tarkistaa, onko työntekijä ladannut yrityksen tiedostoja yksityiseen pilvitiliin?
- Miten yritys voi selvittää, onko työntekijä päässyt käsiksi yrityksen järjestelmiin irtisanomisen jälkeen?
- Miten voidaan selvittää, onko entinen työntekijä myöhemmin käyttänyt yrityksen tietoja kilpailijan palveluksessa?
- Miten yritys voi luokitella MDM-tiedot oikein työoikeudellisessa tutkimuksessa?
- Miten yritys voi tarkistaa EDR- tai DLP-hälytykset todistusaineistona sen sijaan, että hyväksyisi ne tarkistamatta?
- Miten yritys voi valmistella sisäisen tutkinnan asianmukaisesti yhdessä työpaikkaneuvoston kanssa?
- Miten yritys voi suorittaa sisäisiä tutkimuksia, jos IT:n käyttöä säännellään työpaikkasopimuksessa?
- Miten yritys voi rajoittaa sisäistä tutkintaa, kun yksityinen sähköpostin tai internetin käyttö on sallittua?
- Miten yritys voi suojata erityisiä henkilötietoryhmiä sisäisessä tutkinnassa?
- Miksi yrityksen lakiosaston tulisi ottaa LanCologne mukaan teknistä luonnetta olevaan sisäiseen tutkintaan jo varhaisessa vaiheessa?
Ilmianto ja säännösten noudattaminen
- Miten yritys voi tutkia compliance-epäilyä IT-rikostutkinnan keinoin ilman, että se ennakoi tulosta?
- Miten sisäisessä tutkinnassa voidaan teknisesti varmistaa ilmoittajan luottamuksellisuus?
- Miten yritys voi estää sen, että IT-rikostutkinta muuttuu itse kostotoimenpiteeksi ilmiantajaa kohtaan?
- Miten yritys voi tutkia mahdollisesti virheellisen sisäisen ilmoituksen ilman, että se kiistää liian hätäisesti ilmoittajan suojan?
- Miten yritys voi suojata syytettyjen ja muiden mainittujen henkilöiden henkilöllisyyttä sisäisissä tutkimuksissa?
- Miten yritys voi analysoida sähköposti- ja chat-tietoja sääntöjen noudattamista koskevassa tutkimuksessa kohdennetusti sen sijaan, että se tekisi kattavan analyysin?
- Miten yritys voi teettää teknisen selvityksen eturistiriidoista tai luvattomista sivutoimista?
- Miten yritys voi tutkia objektiivisesti mahdollisia luvattomia tietojen luovutuksia kilpailijoille?
Liiketoimintatietojen väärentäminen ja valtuuksien väärinkäyttö
- Miten yritys voi suorittaa rikosteknisen tutkimuksen työntekijöiden mahdollisesti suorittamista liiketoimintatietojen manipuloinneista?
- Miten yritys voi selvittää epäilyjä liiketoimintaan liittyvien tietojen poistamisesta tai tuhoamisesta?
- Miten yritys voi tutkia teknisesti epäilyjä työajan tai suorituskyvyn manipuloinnista ottamatta käyttöön sallittua jatkuvaa valvontaa?
Oikeudenkäynnit, yritysneuvosto ja todisteiden säilyttäminen
- Miten yritys voi dokumentoida tekniset tutkimustulokset niin, että johto ja lakiosasto ymmärtävät ne?
- Miksi yrityksen tulisi ottaa varhaisessa vaiheessa yhteyttä riippumattomaan IT-rikostutkijaan, jos sisäisessä toiminnassa ilmenee epäilyttävä tapaus?
- Miten yrityksen tulisi varmistaa digitaalisten todisteiden säilyttäminen saatuaan sisäisen ilmoituksen?
- Miten yritys voi yhdistää teknisesti toisiinsa legal hold -menettelyn ja rikosteknisten todisteiden keräämisen?
- Miten yritys voi valmistella digitaaliset todisteet mahdollista työoikeudenkäyntiä varten jäljitettävällä tavalla?
- Miten yritys voi teknisesti valmistella digitaalisia todisteita mahdollista siviilioikeudenkäyntiä varten?
- Miten yritys voi koota teknisiä todisteita mahdollista rikosilmoitusta varten ilman, että se ennakoi rikosoikeudellisia arvioita?
- Miten yritys voi teettää yksityisen tietoteknisen rikosteknologisen selvityksen siten, että myöhemmin nimetty oikeuden asiantuntija voi tarkistaa sen?
- Miten yritys voi suhtautua sisäisen IT-osaston, ulkoisten palveluntarjoajien ja rikosteknisten asiantuntijoiden keskenään ristiriitaisiin tuloksiin?
Muut kysymykset
- Miten yrityksen tulisi toimia rikosteknisten menetelmien mukaisesti, kun epäillään ensimmäistä kertaa sisäistä IT-tapausta?
- Miten vuotaneiden tietojen määrää voitaisiin objektiivisesti rajata?
- Miten yritys voi dokumentoida kyberhyökkäyksen jälkeisen, rikosteknisten tutkimusten kannalta jäljitettävän järjestelmän palautuksen?
- Miten yritys voi selvittää teknisesti IT-ongelmasta johtuvan toimintakatkoksen todellisen keston?
- Miten yritys voi tarkistaa palautettujen järjestelmien eheyden kyberhyökkäyksen jälkeen?
- Miten yritys voi varmistaa Active Directoryn tai keskitetyn tunnistusjärjestelmän uudelleenkäynnistyksen rikosteknisten menetelmien avulla?
- Miten yritys voi dokumentoida johdon päätökset kyberhyökkäyksen aikana teknisesti jäljiteltävällä tavalla?
- Mikä rooli riippumattomalla IT-rikostutkinnalla voi olla NIS-2- tai BSIG-säädösten piiriin kuuluvissa kyberhyökkäyksissä?
- Miksi yrityksen tulisi antaa LanCologne:n tehtäväksi rikostekninen selvitys myös akuutin tapahtumienhallintavaiheen jälkeen?
- Miten yritys voi teettää riippumattoman toisen tarkastuksen olemassa olevasta IT-rikostutkintaraportista?
- Miten yritys voi teettää teknisen vastalausunnon objektiivisesti ja ilman ennalta määrättyä lopputulosta?
- Miten yritys voi selvittää, mikä tulos on teknisesti oikea, kun käytössä on erilaisia rikosteknisiä työkaluja?
- Miten yritys voi varmistaa digitaalisten todisteiden säilymisen, jos useat osapuolet saattavat myöhemmin vaatia niihin pääsyä tai niiden tarkistamista?
- Miten yritys voi laatia IT-rikostutkintaraportin, joka on ymmärrettävä asianajajille ja samalla teknisesti pätevä?
- Miten yritys voi valmistella teknisiä todisteita myöhempää oikeudenkäyntiä varten ilman, että se ennakoi tuomioistuimen roolia?
- Miten yritys voi vuosien jälkeen vielä selvittää, voidaanko vanha IT-tapahtuma rekonstruoida teknisesti?
- Miksi yrityksen tulisi palkata LanCologne riippumattomaksi IT-rikostutkijaksi taloudellisesti tai oikeudellisesti erityisen merkittävissä IT-todistusaineistoon liittyvissä kysymyksissä?