Informatica forense · Aziende

Wie sollte ein Unternehmen unmittelbar nach Entdeckung eines Cyberangriffs Beweiserhalt und Schadensbegrenzung koordinieren?

Im laufenden Cybervorfall stehen schnelle Eindämmung und spätere Rekonstruierbarkeit gleichzeitig im Raum. Eine forensisch ideale Sicherung darf den fortdauernden Schaden nicht unnötig verlängern.

Richiesta non vincolante

Perché questa domanda è importante per un’azienda

Nella fase di ripristino a seguito di un incidente informatico vengono prese decisioni tecniche che possono influire contemporaneamente sull’operatività, sulla conservazione delle prove, sulla protezione dei dati e sulla successiva dimostrabilità. Una documentazione accurata non solo tutela il sistema IT, ma crea anche una solida base fattuale per la direzione aziendale e la consulenza legale.

Approccio tecnico di analisi

Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.

Dove si trova il limite della dichiarazione

Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.

Perché LanCologne?

A seguito di un grave incidente informatico, il lavoro non si esaurisce con il blocco dell’attacco. L’azienda deve ripristinare i sistemi in modo controllato, valutare i dati e i backup, proteggere le identità, ricostruire le interruzioni operative e, al contempo, conservare le prove necessarie per eventuali questioni legali, assicurative o normative future.

LanCologne distingue quindi tra la risposta operativa agli incidenti e la ricostruzione forense, senza isolare artificialmente l’una dall’altra. Il contenimento e il ripristino proteggono l’azienda; l’analisi forense documenta ciò che è accaduto e quali elementi tecnici hanno giustificato le misure adottate.

Non operiamo secondo il principio di garantire la completa sicurezza del maggior numero possibile di sistemi. Sono determinanti la questione probatoria concreta, la natura effimera di una fonte di dati, il ruolo del sistema nell’attacco e il principio di proporzionalità. Viene data priorità ai dati primari particolarmente significativi.

Nel processo di ripristino distinguiamo tra accessibilità tecnica, funzionalità del sistema, utilizzabilità operativa e pieno funzionamento regolare. Allo stesso modo, la presenza dei backup, l’integrità dei backup e l’effettiva ripristinabilità non vengono considerate equivalenti.

La documentazione non giunge a una conclusione definitiva. Se uno spegnimento preventivo era tecnicamente giustificabile, anche se in seguito non è stato possibile dimostrare alcuna compromissione, entrambe le affermazioni possono essere corrette allo stesso tempo. Sono proprio queste sfumature a rendere attendibile una valutazione successiva.

Il nostro modo di lavorare

1Coordinare le misure di contenimento e la conservazione delle prove in base al rischio.
2Dare priorità alle fonti di dati critiche e volatili.
3Documentare le condizioni iniziali e i cambiamenti inevitabili.
4Analizzare separatamente la causa principale e l'atto dannoso evidente.
5Valutare le identità, le sessioni e gli accessi con privilegi compromessi.
6Distinguere tra stato del backup, affidabilità e ripristinabilità.
7Documentare dal punto di vista tecnico le decisioni relative alle operazioni di ricostruzione e ripristino.
8Registrare temporalmente le fasi di riavvio e le dipendenze di sistema.
9Distinguere tra funzionamento di emergenza, funzionamento limitato e funzionamento normale.
10Includere nella ricostruzione le dipendenze da fornitori terzi e dal cloud.
11Conservare i dati probatori in modo che siano tracciabili per scopi concreti futuri.
12Redigere una relazione principale di facile comprensione e un allegato tecnico che possa essere riprodotto.

Il recupero non deve alterare a posteriori le prove storiche

Un sistema ripristinato correttamente dopo l'incidente non fornisce automaticamente indicazioni sulle condizioni in cui si trovava prima o durante l'attacco. Per questo motivo documentiamo separatamente i risultati storici e le successive misure correttive. In questo modo si evita che lo stato migliorato dopo l'incidente venga considerato retroattivamente come prova di fatti precedenti.

Quadro giuridico e normativo

Nel trattamento dei dati personali continuano ad applicarsi, in particolare, i principi di cui all’art. 5 del GDPR, nonché il requisito di una base giuridica valida ai sensi dell’art. 6 del GDPR. L’art. 32 del GDPR richiede l’adozione di misure tecniche e organizzative adeguate, tenendo conto del rischio, e menziona, tra l’altro, la riservatezza, l’integrità, la disponibilità, la resilienza, nonché la capacità di ripristinare tempestivamente la disponibilità e l’accesso a seguito di un incidente.

In caso di violazione della protezione dei dati personali, possono trovare applicazione gli articoli 33 e 34 del GDPR. L'articolo 33 prevede, tra i suoi requisiti, una segnalazione all'autorità di controllo in linea di principio senza indugio e, per quanto possibile, entro 72 ore dal momento in cui se ne viene a conoscenza e, ai sensi del comma 5, richiede una documentazione della violazione, delle sue conseguenze e delle misure correttive adottate. In caso di rischio presumibilmente elevato, l’articolo 34 può inoltre richiedere la notifica alle persone interessate. Il rispetto dei rispettivi requisiti viene valutato alla luce della normativa sulla protezione dei dati; l’analisi forense fornisce i dati tecnici.

Per le imprese soggette alla nuova versione della legge BSI, in vigore dal dicembre 2025, potrebbero sussistere obblighi aggiuntivi per le strutture di particolare importanza e di importanza. A seconda della classificazione, questi includono requisiti relativi alla gestione dei rischi di sicurezza informatica e al trattamento o alla segnalazione di incidenti di sicurezza significativi. Gli obblighi della direzione aziendale sono espressamente disciplinati nell’attuale legge BSIG. Per stabilire se una determinata impresa rientri nel campo di applicazione e quali scadenze o obblighi si applichino nel singolo caso, è necessario verificare l’attuale classificazione giuridica.

Per quanto riguarda i dati dei dipendenti, possono essere rilevanti anche l’articolo 26 della BDSG e i diritti di cogestione aziendale. Anche nel corso di un incidente informatico, la possibilità tecnica di accesso non comporta una portata illimitata dell’indagine.

LanCologne fornisce valutazioni tecniche e ne documenta il ragionamento. Le decisioni relative agli obblighi di segnalazione, alla responsabilità, alle misure in materia di diritto del lavoro o ad altre conseguenze giuridiche sono di competenza degli organi aziendali competenti, dei responsabili della protezione dei dati e dei consulenti legali.

LanCologne per l'analisi forense e il ripristino controllato

LanCologne coniuga l’approfondimento tecnico con una presentazione comprensibile per i responsabili delle decisioni. Non ci limitiamo a documentare quali misure sono state attuate, ma anche su quali basi tecniche si fondano e quali sono i limiti della loro validità. Ciò garantisce la tracciabilità per la direzione aziendale, la consulenza legale, l’assicurazione e un’eventuale successiva verifica tecnica.

Domande frequenti

Wie sollte ein Unternehmen unmittelbar nach Entdeckung eines Cyberangriffs Beweiserhalt und Schadensbegrenzung koordinieren?+
Nella fase di ripristino a seguito di un incidente informatico vengono prese decisioni tecniche che possono influire contemporaneamente sull’operatività, sulla conservazione delle prove, sulla protezione dei dati e sulla successiva dimostrabilità. Una documentazione accurata non solo tutela il sistema IT, ma crea anche una solida base fattuale per la direzione aziendale e la consulenza legale.
Come si svolge in pratica un’indagine tecnica di questo tipo?+
Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.
L'indagine fornisce sempre un risultato inequivocabile a sfavore o a favore di una delle persone coinvolte?+
Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.
Esiste una base giuridica in merito?+
Bei der Verarbeitung personenbezogener Daten gelten weiterhin insbesondere die Grundsätze des Art. 5 DSGVO sowie die Erforderlichkeit einer tragfähigen Rechtsgrundlage nach Art. 6 DSGVO. Art. 32 DSGVO verlangt unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen und nennt unter anderem Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall zeitnah wiederherzustellen. Bei einer Verletzung des Schutzes personenbezogener Daten können Art. 33 und Art. 34 DSGVO einschlägig sein. Art. 33 sieht unter seinen Voraussetzungen eine Meldung an die Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden vor und verlangt nach Abs. 5 eine Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann Art. 34 zusätzlich die Benachrichtigung betroffener Personen verlangen. Ob die jeweiligen Voraussetzungen erfüllt sind, wird datenschutzrechtlich bewertet; die Forensik liefert die technischen Tatsachen. Für Unternehmen, die unter das seit Dezember 2025 geltende neu gefasste BSI-Gesetz fallen, können zusätzliche Pflichten für besonders wichtige und wichtige Einrichtungen bestehen. Dazu gehören je nach Einordnung Anforderungen an das Cybersicherheitsrisikomanagement und die Behandlung beziehungsweise Meldung erheblicher Sicherheitsvorfälle. Die Geschäftsleitungspflichten sind im aktuellen BSIG ausdrücklich adressiert. Ob ein konkretes Unternehmen erfasst ist und welche Fristen beziehungsweise Pflichten im Einzelfall gelten, muss anhand der aktuellen gesetzlichen Einordnung geprüft werden. Bei Beschäftigtendaten können zusätzlich § 26 BDSG und betriebliche Mitbestimmungsrechte relevant sein. Auch während eines Cybervorfalls entsteht aus technischer Zugriffsmöglichkeit kein unbegrenzter Untersuchungsumfang. LanCologne liefert technische Feststellungen und dokumentiert deren Herleitung. Entscheidungen über Meldepflichten, Haftung, arbeitsrechtliche Maßnahmen oder sonstige Rechtsfolgen bleiben den zuständigen Unternehmensorganen, Datenschutzbeauftragten und Rechtsberatern vorbehalten.

LanCologne – Informatica forense per le aziende

Avete una questione di natura digitale? LanCologne vi assiste con un’indagine informatica forense obiettiva e imparziale.

Contattaci subito