IT forenzika · Poslovanje

Wie sollte ein Unternehmen unmittelbar nach Entdeckung eines Cyberangriffs Beweiserhalt und Schadensbegrenzung koordinieren?

Im laufenden Cybervorfall stehen schnelle Eindämmung und spätere Rekonstruierbarkeit gleichzeitig im Raum. Eine forensisch ideale Sicherung darf den fortdauernden Schaden nicht unnötig verlängern.

Upitajte bez obaveze

Zašto je ovo pitanje važno za poslovanje

Tijekom faze oporavka nakon kibernetičkog incidenta donose se tehničke odluke koje istovremeno mogu utjecati na operativnu sposobnost, očuvanje dokaza, zaštitu podataka i mogućnost pružanja dokaza u kasnijem roku. Temeljita dokumentacija stoga ne samo da štiti IT sustave, već i pruža čvrstu činjeničnu osnovu za upravljanje i pravne savjete.

Tehnički istraživački pristup

Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.

Gdje leže granice onoga što se može reći

Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.

Zašto LanCologne?

Nakon ozbiljnog kibernetičkog incidenta zadatak se ne završava zaustavljanjem napada. Organizacija mora kontrolirano vratiti svoje sustave u pogon, procijeniti podatke i sigurnosne kopije, osigurati identitete, analizirati utjecaj prekida usluga i istovremeno sačuvati dokaze za sve naknadne pravne, osiguravajuće ili regulatorne postupke.

LanCologne stoga razlikuje operativni odgovor na incidente i forenzičku rekonstrukciju, a da pritom ne izolira ta dva pojma jedan od drugog. Suzbijanje i oporavak štite organizaciju; forenzika dokumentira što se dogodilo i tehničke činjenice koje su stajale u temelju poduzetih mjera.

Ne radimo po načelu izrade sigurnosnih kopija što većeg broja sustava u cijelosti. Odlučujući čimbenici su konkretno pitanje dokaza, prolazna priroda izvora podataka, uloga sustava u napadu i načelo proporcionalnosti. Primarni podaci koji su osobito informativni imaju prednost.

Kad je riječ o oporavku, razlikujemo tehničku dostupnost, funkcionalnost sustava, poslovnu upotrebljivost i puni operativni status. Slično tome, postojanje sigurnosnih kopija, integritet sigurnosnih kopija i stvarna mogućnost oporavka ne smatraju se istom stvari.

Dokumentacija ostavlja zaključak otvorenim. Ako je preventivno gašenje bilo tehnički opravdano, iako naknadno nije moglo biti dokazano nikakvo narušavanje, oba zaključka mogu biti ispravna istovremeno. Upravo takve razlike čine naknadnu procjenu pouzdanom.

Kako radimo

1Koordinirati ograničavanje i očuvanje dokaza na temelju rizika.
2Prioritetizirajte kritične i nestabilne izvore podataka.
3Dokumentirajte početne uvjete i sve neizbježne promjene.
4Istragite osnovni uzrok i vidljivi čin štete odvojeno.
5Procijenite kompromitirane identitete, sesije i privilegirani pristup.
6Razlikujte status sigurnosne kopije, pouzdanost i oporavljivost.
7Dokumentirajte odluke o ponovnoj izgradnji i obnavljanju u tehničkim terminima.
8Zabilježite trajanje faza ponovnog pokretanja i ovisnosti sustava.
9Razlikujte hitni način rada, ograničeni način rada i normalni način rada.
10Uključite ovisnosti trećih strana i ovisnosti u oblaku u rekonstrukciju.
11Čuvajte prateće podatke na način koji omogućuje njihovo praćenje za određene svrhe u kasnijem roku.
12Osigurajte da je glavni izvještaj jasan i da je tehnički prilog reproducibilan.

Obnova ne smije retroaktivno iskriviti povijesni zapis.

Sustav koji je pravilno obnovljen nakon incidenta ne otkriva automatski kakvo je stanje sustava bilo prije ili tijekom napada. Stoga povijesne nalaze i naknadne korektivne mjere dokumentiramo odvojeno. Time se sprječava da se poboljšano stanje nakon incidenta retrospektivno tretira kao dokaz ranijih okolnosti.

Pravni i regulatorni okvir

Pri obradi osobnih podataka i dalje se primjenjuju načela iz članka 5. GDPR-a, kao i zahtjev za valjanom pravnom osnovom iz članka 6. GDPR-a. Članak 32. GDPR-a zahtijeva poduzimanje odgovarajućih tehničkih i organizacijskih mjera, uzimajući u obzir povezani rizik, te između ostalog propisuje povjerljivost, cjelovitost, dostupnost, otpornost i sposobnost brzog vraćanja dostupnosti i pristupa nakon incidenta.

U slučaju povrede osobnih podataka mogu se primijeniti članci 33. i 34. GDPR-a. Članak 33. propisuje, pod određenim uvjetima, da se povreda općenito mora prijaviti nadležnom tijelu bez nepotrebnog odgađanja, a kad je to moguće, u roku od 72 sata od saznanja; stavak 5. zahtijeva dokumentiranje povrede, njezinih učinaka i poduzetih korektivnih mjera. Ako je rizik vjerojatno visok, članak 34. može dodatno zahtijevati obavještavanje ispitanika. Postojanje relevantnih uvjeta procjenjuje se prema zakonu o zaštiti podataka; forenzička analiza pruža tehničke činjenice.

Za organizacije koje podliježu revidiranom Zakonu o BSI-ju, koji stupa na snagu u prosincu 2025., mogu se primijeniti dodatne obveze na iznimno važne i važne subjekte. Ovisno o njihovoj klasifikaciji, to uključuje zahtjeve koji se odnose na upravljanje rizikom kibernetičke sigurnosti te postupanje ili izvještavanje o značajnim sigurnosnim incidentima. Obveze višeg menadžmenta izričito su propisane u važećem Zakonu o BSI-ju. Pokrivenost određene tvrtke i primjenjivi rokovi ili obveze u svakom pojedinačnom slučaju moraju se procijeniti na temelju važeće pravne klasifikacije.

U slučaju podataka zaposlenika, odredba 26. Saveznog zakona o zaštiti podataka (BDSG) i prava na suodlučivanje na radnom mjestu također mogu biti relevantni. Čak i tijekom kibernetičkog incidenta, sama tehnička mogućnost pristupa ne daje neograničen opseg istrage.

LanCologne pruža tehnička utvrđenja i dokumentira razloge koji stoje iza njih. Odluke o obvezama izvještavanja, odgovornosti, mjerama prema radnom pravu ili drugim pravnim posljedicama rezervirane su za nadležna korporativna tijela, službenike za zaštitu podataka i pravne savjetnike.

LanCologne za forenzičku analizu i kontrolirano oporavak

LanCologne spaja tehničku dubinu s prezentacijom koja je jasna donositeljima odluka. Dokumentiramo ne samo koje su mjere provedene, nego i tehničke činjenice na kojima su se temeljile te ograničenja nalaza. To osigurava transparentnost za upravu, pravne savjetnike, osiguravatelje i svaku naknadnu tehničku reviziju.

Često postavljana pitanja

Wie sollte ein Unternehmen unmittelbar nach Entdeckung eines Cyberangriffs Beweiserhalt und Schadensbegrenzung koordinieren?+
Tijekom faze oporavka nakon kibernetičkog incidenta donose se tehničke odluke koje istovremeno mogu utjecati na operativnu sposobnost, očuvanje dokaza, zaštitu podataka i mogućnost pružanja dokaza u kasnijem roku. Temeljita dokumentacija stoga ne samo da štiti IT sustave, već i pruža čvrstu činjeničnu osnovu za upravljanje i pravne savjete.
Kako se takva tehnička istraga provodi u praksi?+
Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.
Donosi li istraga uvijek jasan rezultat, bilo za ili protiv uključene osobe?+
Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.
Postoji li za ovo pravna osnova?+
Bei der Verarbeitung personenbezogener Daten gelten weiterhin insbesondere die Grundsätze des Art. 5 DSGVO sowie die Erforderlichkeit einer tragfähigen Rechtsgrundlage nach Art. 6 DSGVO. Art. 32 DSGVO verlangt unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen und nennt unter anderem Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall zeitnah wiederherzustellen. Bei einer Verletzung des Schutzes personenbezogener Daten können Art. 33 und Art. 34 DSGVO einschlägig sein. Art. 33 sieht unter seinen Voraussetzungen eine Meldung an die Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden vor und verlangt nach Abs. 5 eine Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann Art. 34 zusätzlich die Benachrichtigung betroffener Personen verlangen. Ob die jeweiligen Voraussetzungen erfüllt sind, wird datenschutzrechtlich bewertet; die Forensik liefert die technischen Tatsachen. Für Unternehmen, die unter das seit Dezember 2025 geltende neu gefasste BSI-Gesetz fallen, können zusätzliche Pflichten für besonders wichtige und wichtige Einrichtungen bestehen. Dazu gehören je nach Einordnung Anforderungen an das Cybersicherheitsrisikomanagement und die Behandlung beziehungsweise Meldung erheblicher Sicherheitsvorfälle. Die Geschäftsleitungspflichten sind im aktuellen BSIG ausdrücklich adressiert. Ob ein konkretes Unternehmen erfasst ist und welche Fristen beziehungsweise Pflichten im Einzelfall gelten, muss anhand der aktuellen gesetzlichen Einordnung geprüft werden. Bei Beschäftigtendaten können zusätzlich § 26 BDSG und betriebliche Mitbestimmungsrechte relevant sein. Auch während eines Cybervorfalls entsteht aus technischer Zugriffsmöglichkeit kein unbegrenzter Untersuchungsumfang. LanCologne liefert technische Feststellungen und dokumentiert deren Herleitung. Entscheidungen über Meldepflichten, Haftung, arbeitsrechtliche Maßnahmen oder sonstige Rechtsfolgen bleiben den zuständigen Unternehmensorganen, Datenschutzbeauftragten und Rechtsberatern vorbehalten.

LanCologne – IT forenzika za tvrtke

Imate li digitalni upit? LanCologne vam može pomoći s objektivnom, nepristranom IT forenzičkom istragom.

Kontaktirajte nas odmah