Kibernetički napad često organizacijama postavlja dalekosežne tehničke, organizacijske i pravne izazove u vrlo kratkom roku. Osim obuzdavanja incidenta i obnove poslovnih operacija, potrebno je utvrditi što se zapravo dogodilo, koji su sustavi pogođeni, koliko je potencijalni napadač prodro u infrastrukturu te jesu li podaci pristupljeni, izmijenjeni, izbrisani ili preneseni.
Kibernetički napad na tvrtku – što se zapravo dogodilo?
Nakon sigurnosnog incidenta, pojedinačni alarmi sigurnosnog sustava često su nedovoljni za procjenu stvarnih razmjera napada. Kompromitirani korisnički račun, sumnjiva mrežna veza ili zlonamjerni softver na jednom sustavu mogu biti samo dio mnogo većeg incidenta.
Stoga IT forenzička istraga primjenjuje sveobuhvatan pristup. Ovisno o raspoloživim dokazima, mogu se ispitati, između ostalog, sljedeća pitanja:
- Kada se mogu otkriti prvi znakovi sigurnosnog proboja?
- Kako je mogao biti ostvaren početni pristup infrastrukturi?
- Koji su sustavi i korisnički računi bili pogođeni?
- Jesu li korišteni administrativni ili privilegirani računi?
- Je li napadač prodro dublje u infrastrukturu?
- Jesu li postavljeni dodatni pristupni čvorovi ili mehanizmi za trajnost?
- Kojoj je datoteci i skupu podataka pristupljeno?
- Postoje li tehnički dokazi koji upućuju na to da su podaci preneseni ili izneseni?
- Jesu li podaci izmijenjeni, šifrirani ili izbrisani?
- Koji sigurnosni mehanizmi su možda zaobiđeni ili narušeni?
- Koji su vanjski sustavi ili IP adrese bili uključeni u komunikaciju?
- Koji se pokazatelji kompromitiranja mogu identificirati?
- Je li tehnički moguće rekonstruirati izvornu rutu ulaska?
- Koje posljedice incidenta mogu se utvrditi na temelju dostupnih dokaza?
Stroga forenzička istraga mora također istaknuti koja se pitanja na temelju dostupnih podataka ne mogu odgovoriti izvan razumne sumnje. Ne svaka tehnička anomalija predstavlja dokaz. Stoga razlikujemo utvrđene činjenice, tehničke naznake, zaključke koje iz njih možemo izvući i pitanja koja se na temelju dostupnih podataka ne mogu konačno procijeniti.
Zašto je rani forenzički pregled važan
Digitalni tragovi ponekad su prolazni. Log datoteke se prepišu, sustavi u oblaku i sigurnosni sustavi imaju ograničena razdoblja zadržavanja, RAM se neprestano mijenja, a administrativne intervencije mogu izmijeniti ili uništiti relevantne artefakte.
Kada se kibernetički napad otkrije, stoga često dolazi do sukoba između tri cilja: Zaustavite napad – osigurajte poslovne operacije – sačuvajte digitalne dokaze.
Forenzička istraga ne smije neopravdano odgađati mjere potrebne za suzbijanje tekućeg napada. Istovremeno bi, gdje je to moguće, relevantni sustavi i izvori podataka trebali biti sigurnosno kopirani prije bilo kakvih reinstalacija, čišćenja ili drugih dalekosežnih promjena.
LanCologne može pomoći, čak i u ranoj fazi, u identificiranju izvora podataka relevantnih za forenzičku istragu i u određivanju prioriteta sljedećih koraka u istrazi. Kako Koordinirati očuvanje i obuzdavanje dokaza, je jedno od prvih praktičnih pitanja koja se nameću.
Početna forenzička procjena sigurnosnog incidenta
Za početak se bilježe dosad poznate činjenice o slučaju. To uključuje, na primjer, vrijeme i način otkrivanja, sve već utvrđene anomalije, zahvaćene sustave, postojeća sigurnosna upozorenja, poznate korisničke račune, poduzete protumjere i postojeću IT infrastrukturu.
Specifični ciljevi istrage potom se definiraju u konzultaciji s klijentom. U slučaju velikih incidenata, ovaj pristup omogućuje da se prioritet daju posebno relevantnim sustavima i izvorima podataka.
Koji se sustavi i izvori podataka ispituju?
Ovisno o infrastrukturi i incidentu, to može uključivati, na primjer, sustave Windows, Linux i macOS, Server i radne stanice, Active Directory i identitetne infrastrukture, virtualne sustave, vatrozide, VPN sustave, mrežne komponente, Microsoft 365, Azure, druge usluge u oblaku, e-mail sustavi, EDR, XDR i SIEM podaci, sigurnosni i sustavni zapisi, mrežni i povezni podaci, uređaji za pohranu podataka, vanjski mediji za pohranu, RAM i sustavi za sigurnosno kopiranje mogu biti pregledani ili osigurani.
Nije presudan broj ispitivanih sustava, nego njihova forenzička relevantnost za rekonstrukciju incidenta.
Ovisno o dotičnoj platformi, oslanjamo se na relevantnu stručnu disciplinu – kao što su forenzička analiza Windows sustava, istraga Linux-Servern, Forenzika macOS-a ili analiza pohodni uređaji.
Očuvanje digitalnih dokaza i osiguravanje dokaza

Gdje god situacija to zahtijeva i gdje je tehnički izvedivo, relevantni se podaci pohranjuju u sigurnosnu kopiju za forenzičke svrhe. Na taj se način mogu dokumentirati provjere integriteta i izvorni podaci odvojiti od radnih kopija korištenih u istrazi.
U slučajevima istraga relevantnih za dokaze može se također održavati dokumentirani lanac čuvanja. Cilj je dokumentirati podrijetlo i integritet relevantnih podataka istrage na način koji se može pratiti.
Jedno praktično pitanje koje se postavlja tijekom svakodnevnog poslovanja je, koje podatke iz dnevnika treba zadržati kao dokaz – i baš kao i s izbrisane ili izmijenjene zapisničke datoteke kako se nositi s tim.
Analiza povrede
Rezervirane podatke pregledava se na znakove mogućeg kompromitiranja. To može uključivati:
- sumnjivi procesi i programi
- neobična prijavljivanja korisnika i novo otvoreni računi
- Promjene u dozvolama
- Daljinski pristup, kao i aktivnosti u PowerShelu ili na naredbenom retku
- Zakazani zadaci, usluge i mehanizmi automatskog pokretanja
- Mrežne veze i zlonamjerni softver
- izmijenjene sistemske datoteke i drugi relevantni artefakti
Ključno podpitanje ovdje je, koji su sustavi zapravo bili kompromitirani – i oni za koje se tek sumnja da su pogođeni.
Rekonstrukcija slijeda događaja – vremenska crta incidenta

Ključni zadatak u opsežnim IT forenzičkim istragama je rekonstruirati vremensku kronologiju incidenta. Događaji iz različitih sustava i izvora podataka međusobno se koreliraju.
Ovo omogućuje da se potpuna slika pojavi korak po korak: Kada je napad započeo? Koji je sustav bio prvi pogođen? Koji su računi potom korišteni? Koji su sustavi potom pristupljeni? Kada je podacima pristupljeno, izmijenjeno ili šifrirano?
Kako takav Kronologija kibernetičkog incidenta Posebno ćemo se pozabaviti time kako nastaje i gdje su mu granice. Ako je uključeno više pružatelja usluga, to također postavlja pitanje zajednička vremenska crta.
Početni pristup i analiza osnovne uzročnosti
U mjeri u kojoj to dopuštaju dostupni dokazi, provodi se istraga o tome kako je moglo doći do početnog pristupa infrastrukturi. Mogući uzroci mogu uključivati kompromitirane podatke za prijavu, izložene usluge, sigurnosne ranjivosti, manipulirane e-poruke, daljinski pristup ili druge tehničke vektore napada.
Uzrok se ne smatra utvrđenim samo zato što se tehnički čini vjerojatnim. Ono što je važno jest koji zaključak podupiru artefakti koji su zapravo prisutni.
Daljnja literatura: Analiza korijenskog uzroka kibernetičkog napada, Odredite put ulaska uporabom forenzičkih metoda. kao i Provedite tehničku provjeru zbog sumnje na phishing..
Lateralni pomak, opseg ovlasti i ustrajnost
U slučaju složenijih napada napadač često ne ostaje na sustavu koji je u početku kompromitiran. Stoga je moguće istražiti jesu li bili ciljani drugi sustavi, jesu li korišteni podaci za prijavu, jesu li kompromitirani privilegirani računi ili jesu li korišteni administrativni alati. To često omogućuje znatno preciznije utvrđivanje stvarnog opsega incidenta.
Bočno kretanje
Istraga istražuje je li, i ako jest, kako su kompromitirani drugi sustavi unutar infrastrukture. Za daljnje detalje: Rekonstrukcija bočnog kretanja unutar organizacije.
Privilegirani računi
Korištenje administrativnih računa značajno mijenja opseg incidenta. Za daljnje detalje: Kompromitiranje administratorskih računa i ukradeni podaci za prijavu.
Upornost
Zakazani zadaci, usluge, mehanizmi automatskog pokretanja i dodatne točke pristupa mogu omogućiti napadaču stjecanje trajnog pristupa. Za daljnje čitanje: Pokazati mehanizme ustrajnosti.
Pristup podacima i moguća eksfiltracija podataka
Jedno od najvažnijih pitanja nakon kibernetičkog napada često je jesu li podaci tvrtke ukradeni. U tom kontekstu mora se jasno razlikovati između:
- Podaci su bili pristupačan
- Podaci su bili nazvan
- Podaci su bili prikupljeno ili pripremljen za mogući prijenos
- postoje Tehničke napomene na prijenos
- Prijenos može tehnički shvaćen bit će
LanCologne dokumenti koji od ovih izjava su potkrijepljeni dostupnim dokazima. Ako se stvarni prijenos podataka ne može dokazati, teorijski moguć pristup se ne koristi za konstruiranje navodno dokazanog curenja podataka.
Daljnja literatura: Provjerite znakove iznošenja podataka, Sužite opseg podataka koji su mogli biti procurili. i Utjecaj na osobne podatke.
Provedite forenzičku istragu o kibernetičkom incidentu
Je li riječ o tekućem ili prethodnom kibernetičkom incidentu? Molimo kontaktirajte nas kako bismo razgovarali o pogođenoj infrastrukturi i pitanjima koja je potrebno razjasniti.
IT forenzika nakon ransomware napada

Napad ransomwarea ne mora nužno započeti vidljivim šifriranjem podataka. Može proći sati, dani ili, u nekim slučajevima, čak i duži razmaci između početnog pristupa i šifriranja.
Tijekom ove faze napadači su mogli prikupiti podatke za prijavu, kompromitirati dodatne sustave, proširiti svoja ovlaštenja, izmijeniti sigurnosne mehanizme ili pregledati skupove podataka. Vidljivo šifriranje stoga može predstavljati tek završnu fazu znatno opsežnijeg napada.
Forenzička istraga ransomwarea stoga može uključivati, između ostalog:
- Početni vektor napada i pogođeni korisnički računi
- privilegirani pristup i bočna kretanja
- Mekanizmi ustrajnosti
- Neovlašteno rukovanje sigurnosnim sustavima
- Pristup Server i skupovima podataka
- Oznake eksfiltracije podataka
- Vremenska crta koja vodi do enkripcije
Cilj je rekonstruirati incident, koliko god je to tehnički moguće, od prvog detektabilnog događaja pa sve do vidljivih posljedica.
Daljnja literatura: Vrijeme između početnog kompromitiranja i šifriranja, Odredite opseg šifriranja i Ransomware na Linux sustavima.
Microsoft 365, cloud i identitetske infrastrukture

Microsoft 365, Azure, ostale usluge u oblaku, kao i Active Directory i druge infrastrukture za identifikaciju, spadaju među izvore podataka koji se mogu osigurati i analizirati u sklopu istrage. Zaključci koji se mogu izvući ovise o tome koji su podaci o reviziji i prijavama dostupni i koliko su dugo sačuvani.
Daljnja literatura: Istraživanje povrede sigurnosti u Microsoft 365, Aktivne sesije oblaka nakon napada, Krađa sesijskih tokena i Resetiranje kompromitiranih vjerodajnica za prijavu i tokena.
Forenzička istraga za cyber osiguranje
Nakon kibernetičkog incidenta, uzrok, opseg i utjecaj sigurnosnog incidenta mogu također biti relevantni za proces nagodbe potraživanja prema polici kibernetičkog osiguranja. LanCologne podržava tvrtke i – ovisno o mandatu – osiguravatelje ili njihova imenovana tijela u provođenju tehničke istrage.
Posebno se može dokumentirati: uzrok i vremenski tijek incidenta, pogođeni IT sustavi, opseg otkrivive kompromitacije, dokazi o neovlaštenom pristupu, pristup podacima i mogući odljev podataka, manipulacija ili šifriranje podataka, tehnički utjecaji na poslovne operacije te provedene istražne i sigurnosne mjere.
Specifični opseg istrage može se dogovoriti s uključenim stranama i podijeliti na jasno definirane faze projekta. Ne dajemo nikakve izjave u vezi s osiguranjem, zahtjevima za nagodbu ili pravnom odgovornošću.
Daljnja literatura: IT forenzika za osiguravajuća društva kao i Provjerite iznošenje podataka prije šifriranja.
IT forenzika u kontekstu NIS2 i BSIG
Za posebno važne i važne organizacije, članak 32. BSIG-a predviđa postupne obveze izvještavanja u slučaju značajnih sigurnosnih incidenata – počevši od početnog izvještaja unutar 24 sata od saznanja za incident, zatim dodatnog izvještaja unutar 72 sata i konačnog izvještaja.
Je li tvrtka obvezna izvijestiti u određenom slučaju i koji rokovi vrijede u praksi, pitanje je pravne procjene. Mi ne provodimo takve procjene. Naša je uloga provesti tehničku istragu.
IT forenzička analiza može pružiti uvid u vremenski tijek i tijek incidenta, zahvaćene sustave, tehničke implikacije, pokazatelje kompromitiranja, mogući uzrok i opseg kompromitiranja – drugim riječima, tehničke činjenice na kojima mora biti utemeljen izvještaj.
Regulatorne informacije na dan kolovoza 2026. Ovaj odjeljak nije zamjena za pravne savjete.
Istraživanje kibernetičkih incidenata velikih razmjera na strukturiran način
Ne zahtijeva svaki kibernetički incident istu razinu istrage. Jedna kompromitirana radna stanica znatno se razlikuje od incidenta u kojem bi mogli biti pogođeni više lokacija, Server, Active Directory, usluge u oblaku i stotine krajnjih uređaja.
Iz tog razloga se opsežna istraživanja dijele na definirane faze projekta. Nakon početne tehničke procjene mogu se odrediti ciljevi istraživanja, prioriteti, relevantni sustavi i potrebni resursi.
Ovo osigurava da, čak i u slučaju složenih incidenata, ostane jasno koje se probleme istražuje, koji su sustavi potrebni u tu svrhu, koji su nalazi već dostupni i koji su daljnji istražni koraci prikladni iz tehničke perspektive.
Rezultati za menadžment i donositelje odluka
Kibernetički incident ne treba razumjeti isključivo iz tehničke perspektive. Visoko rukovodstvo, pravno odjeljenje, osiguravatelji i drugi donositelji odluka često zahtijevaju drugačije objašnjenje od onog koje daju IT stručnjaci izravno uključeni.
Iz tog razloga, u slučaju opsežnih istraga, detaljna tehnička dokumentacija može biti dopunjena sažetkom za upravljanje. On sažima ključne nalaze na jasan i razumljiv način, razlikujući potvrđene nalaze, tehničke dokaze, na temelju njih proizašle procjene i preostale neizvjesnosti.
Daljnja literatura: Tehnički ispravan završni izvještaj za upravu i Zapisnici o upravljačkim odlukama.
Što organizacije mogu očekivati da će dobiti nakon istrage

Izvješće o forenzičkoj istrazi
Dokumentacija istražnog izvještaja, baze podataka, metodologije, relevantnih nalaza i tehničkih zaključaka.
Vremenska crta incidenta
Kronološki prikaz događaja relevantnih za sigurnosni incident.
Sažetak upravljanja
Sažetak ključnih nalaza za više rukovodstvo i donositelje odluka.
Pregled pogođenih sustava i računa
Dijagram koji prikazuje komponente identificirane tijekom istrage ili one na koje će vjerojatno utjecati.
Pokazatelji kompromitiranja
Dokumentacija relevantnih tehničkih pokazatelja kompromitiranja, gdje je dostupna.
Analiza korijenskog uzroka
Procjena tehnički vjerojatnog načina ulaska i osnovnog uzroka, u mjeri u kojoj je to moguće na temelju dostupnih dokaza.
Procjena mogućeg pristupa podacima i odljeva podataka
Nijansirani prikaz onoga što se zapravo može utvrditi na temelju dostupnih podataka.
Dokumentacija očuvanja dokaza
Gdje je ovo dio uputa: dokumentacija sigurnosnih kopija podataka, provjere integriteta i lanac skrbništva.
Tehničke instalacije
Relevantni artefakti, tablice, isječci iz dnevnika, snimke zaslona i drugi tehnički dokazi.
Zašto koristiti LanCologne za IT forenzičke istrage?
Forenzička istraga, a ne samo otklanjanje kvarova
Naš fokus nije samo na vraćanju zahvaćenog sustava u ispravno stanje. Istražujemo digitalne tragove s ciljem rekonstrukcije stvarne kronologije događaja na način koji se može provjeriti.
Interni forenzički laboratorij
Očuvanje dokaza i istrage mogu se provoditi u našim vlastitim forenzičkim ustanovama.
Različiti izvori podataka – potpuna slika
Sigurnosni incident često se ne može objasniti jednom zapisnicom. Zato se podaci s krajnjih uređaja, Servern, sustava za upravljanje identitetom, mrežnih komponenti, usluga u oblaku i sigurnosnih rješenja mogu međusobno povezati.
Rezultati alata se kritički procjenjuju.
Forenzički i sigurnosni alati podržavaju istragu, ali ne zamjenjuju stručnu procjenu. Gdje je to moguće, relevantni nalazi provjeravaju se pomoću dodatnih artefakata i izvora podataka.
Pragovi transparentnog objavljivanja
Činjenica da je neka radnja tehnički moguća sama po sebi ne dokazuje da se ona doista dogodila. Zato ne dokumentiramo samo naše nalaze, nego i njihovu dokaznu vrijednost i tehnička ograničenja.
Što se tiče kvalifikacija: IT forenzičar s TÜV certifikatom u Kölnu.
Otkriven je kibernetički napad – što dalje?
U slučaju tekućeg ili nedavno otkrivenog kibernetičkog incidenta, mjere za suzbijanje incidenta, obnavljanje sustava i očuvanje dokaza trebaju biti koordinirane.
U mjeri u kojoj to dopušta specifična sigurnosna situacija, potencijalno relevantni sustavi i podaci ne bi trebali biti nepotrebno mijenjani. Posebno, nekordinirane nove instalacije, čišćenja, brisanje korisničkih računa ili zapisnika te dalekosežne promjene u dotičnim sustavima mogu otežati naknadnu rekonstrukciju.
Istovremeno je suzbijanje aktivnog napada visoki prioritet. Stoga je važno prvo razjasniti sljedeće:
- koji su sustavi zahvaćeni
- koje mjere su odmah potrebne
- koji izvori podataka se trebaju pribaviti u kratkom roku
- koji sustavi imaju najveću forenzičku vrijednost
- koje su mjere već provedene
Daljnja literatura: Izolacija sustava nakon kibernetičkog napada i Čišćenje ili obnova kompromitiranog sustava.
IT forenzika nakon kibernetičkih napada – sjedište u Kölnu, djelovanje na nacionalnoj razini
U slučaju akutnog kibernetičkog incidenta, dostupni smo 24 sata dnevno, 365 dana u godini, bez prekida: +49 (0)221 64306610. Normalno radno vrijeme je od ponedjeljka do petka od 08:00 do 18:00.
LanCologne ima sjedište na adresi Horbeller Straße 31, 50858 Köln. Od 2015. godine provodimo istrage diljem Njemačke.
Za tvrtke u širem području Kölna ta lokacija znači kratke udaljenosti: mediji za pohranu podataka mogu se osobno predati, a sustavi o kojima je riječ mogu se po potrebi sigurnosno kopirati na licu mjesta – na primjer, ako transport iz operativnih razloga nije izvediv ili iz forenzičkog kuta nije preporučljiv.
Tehnička osnova je kvalifikacija za forenziku mobilnih uređaja i sustava Windows, certificirana od strane TÜV Rheinland, koja je javno dostupna u bazi certifikata Certipedia pod brojem certifikata 0000067863.
Često postavljana pitanja
Koliko košta IT forenzička istraga nakon kibernetičkog napada?
Nije moguće dati fiksnu ponudu za složene kibernetičke incidente. Potrebni napor ovisi, između ostalog, o broju i vrsti zahvaćenih sustava, opsegu podataka, infrastrukturi, trajanju istrage, dostupnim zapisima i specifičnim problemima. Nakon početne tehničke procjene može se definirati opseg istrage i, u slučaju većih incidenata, razgraditi na pojedinačne faze projekta.
Koliko brzo bi istraga trebala započeti nakon kibernetičkog incidenta?
Kao opće pravilo, što je prije moguće, budući da su neki digitalni tragovi prolazni ili mogu biti izmijenjeni ili prebrisani tijekom tekućih operacija. Istovremeno je potrebno uzeti u obzir nužne mjere za suzbijanje tekućeg napada.
Je li moguće utvrditi kako je napadač dobio pristup organizaciji?
U mnogim slučajevima moguće je na temelju raznih artefakata rekonstruirati vjerojatan put ulaska. Međutim, može li se donijeti konačan zaključak ovisi o raspoloživim podacima i svim promjenama koje su u međuvremenu nastale.
Je li moguće utvrditi je li podatke tvrtke ukradeno?
To ovisi o raspoloživim dokazima. U nekim slučajevima moguće je pratiti specifične prijenose podataka. U drugim slučajevima može se utvrditi samo da su određeni podaci bili dostupni ili da je njima pristupljeno. U našoj procjeni jasno razlikujemo ta dva scenarija.
Može li se ransomware napad rekonstruirati?
U mjeri u kojoj to omogućuju dostupni dokazi, da. Među ostalim, moguće je istražiti sljedeće: početnu točku ulaska, pogođene korisničke račune, privilegirani pristup, bočno kretanje, mehanizme trajnosti, pristup skupovima podataka, naznake iznošenja podataka i vremensku kronologiju koja je prethodila šifriranju.
Mogu li se istražiti i kibernetički napadi koji su se dogodili u prošlosti?
Da. Prošli incidenti se također mogu istražiti. Međutim, opseg u kojem se istraga može provesti ovisi, između ostalog, o tome koji su sustavi još uvijek na snazi, koliko dugo su podaci iz dnevnika pohranjeni i koje su promjene napravljene od incidenta.
Koji se sustavi istražuju u slučaju kibernetičkog incidenta?
Ovisno o infrastrukturi i incidentu, istraga može obuhvatiti, između ostalog, sustave Windows, Linux i macOS, Server i radne stanice, Active Directory i identitetne infrastrukture, virtualne sustave, vatrozide, VPN i mrežne komponente, Microsoft 365 i druge usluge u oblaku, sustave e-pošte, podatke iz EDR-a, XDR-a i SIEM-a, podatke iz dnevnika, medije za pohranu, RAM i sustave za sigurnosno kopiranje. Nije bitan broj, već forenzička relevantnost.
Koje podatke treba IT forenzički istražitelj?
Za početnu procjenu relevantni čimbenici uključuju poznate činjenice, vrijeme i prirodu otkrića, sve već utvrđene anomalije, postojeća sigurnosna upozorenja, pogođene sustave i račune te sve već provedene protumjere. Podaci koji se naknadno trebaju osigurati određuju se zajednički definiranim ciljevima istrage.
Može li se Microsoft 365 podvrgnuti forenzičkoj istrazi?
Da, ovisno o dostupnim podacima iz dnevnika. Microsoft 365, Azure i ostale usluge u oblaku spadaju među izvore podataka koji se mogu osigurati i analizirati u sklopu istrage. Zaključci koji se mogu izvući ovise o tome koji su podaci revizije i dnevnika dostupni u određenom tenant-u i koliko su dugo sačuvani.
Može li se kompromitirani Active Directory istražiti?
Active Directory i druge infrastrukture identiteta spadaju među izvore podataka relevantne za forenzičke istrage. Na primjer, mogu se istražiti aktivnosti prijave, novo otvoreni računi, promjene ovlasti i korištenje privilegiranih računa. Hoće li to pružiti potpunu sliku ovisi o dostupnim zapisima i o tome koliko dugo se oni čuvaju.
Koju ulogu ima IT forenzika u kibernetičkom osiguranju?
Ovisno o uvjetima zaduženja, izvješće o tehničkoj istrazi može biti strukturirano na način da se relevantni tehnički nalazi predstave na jasan i razumljiv način osiguravateljima ili njihovim imenovanim tijelima. Informacije potrebne za određeni zahtjev ovise o polici osiguranja i uvjetima zaduženja. Ne dajemo nikakve izjave o pokriću.
Koju ulogu ima IT forenzika u sigurnosnim incidentima relevantnim za NIS2?
Možemo istražiti i dokumentirati tehničke činjenice koje stoje u osnovi sigurnosnog incidenta. Pravnu procjenu određene obveze izvještavanja trebaju provesti nadležne vlasti ili pravni savjetnici tvrtke.
Može li se forenzičko izvješće koristiti u pravnom postupku naknadno?
Ako je to već poznato u trenutku podnošenja naloga, očuvanje dokaza, dokumentacije i tijek istrage mogu se organizirati u skladu s tim. Međutim, bilo bi neodgovorno davati opću garanciju na naknadnu sudsku procjenu; na kraju, nadležni sud odlučuje o dokaznoj vrijednosti.
Ne samo rješavanje kibernetičkog incidenta – nego i njegovo razumijevanje
Nakon sigurnosnog incidenta, tehničke odluke mogu imati dalekosežne posljedice. LanCologne pomaže osigurati relevantne digitalne dokaze, istražiti incident na strukturiran način i dokumentirati nalaze na transparentan način.
