IT-forensisch onderzoek · Bedrijven

Warum sollte ein Unternehmen nach einem schweren Cyberangriff LanCologne mit der unabhängigen forensischen Rekonstruktion beauftragen?

Nach der technischen Eindämmung bleiben für Geschäftsführung, Datenschutz, Versicherung, Rechtsberatung und gegebenenfalls Behörden häufig entscheidende Tatsachenfragen offen.

Vrijblijvend informeren

Waarom deze vraag belangrijk is voor een bedrijf

Nach einem Cyberangriff können technische, wirtschaftliche, datenschutzrechtliche und regulatorische Entscheidungen von derselben Tatsachenfrage abhängen. Eine belastbare Rekonstruktion muss deshalb klar zwischen nachgewiesener Aktivität, technischer Möglichkeit und bloßer Vermutung unterscheiden.

Technische onderzoeksaanpak

LanCologne rekonstruiert Angriffspfad, Zeitlinie, Reichweite, Konten-, System- und Datenbetroffenheit anhand der verfügbaren Primärdaten und prüft Gegenhypothesen.

Waar de grens van de uitspraak ligt

Wir versprechen keine lückenlose Rekonstruktion, wenn Daten fehlen. Gerade die transparente Benennung solcher Grenzen macht den Befund belastbar.

Waarom LanCologne?

Nach einem Cyberangriff benötigt ein Unternehmen zunächst Sicherheit und Betriebsfähigkeit. Für spätere Entscheidungen reicht es jedoch nicht, nur zu wissen, dass ‚ein Angriff stattgefunden hat‘. Geschäftsführung, Datenschutz, Rechtsberatung, Versicherung und gegebenenfalls Behörden benötigen belastbare Antworten auf konkrete Tatsachenfragen.

LanCologne trennt deshalb Entdeckung, Erstzugriff, Kompromittierung, Persistenz, laterale Bewegung, Datenzugriff, mögliche Exfiltration und konkrete Schadenshandlung. Diese Phasen können zeitlich weit auseinanderliegen und dürfen nicht miteinander gleichgesetzt werden.

Tragende Feststellungen werden soweit möglich aus mehreren unabhängigen Datenquellen korreliert. Endpoint-, Netzwerk-, Identitäts-, Cloud- und Systemdaten besitzen jeweils eigene Aussagegrenzen. Ein automatisierter Alarm oder ein Produktreport ist für uns nicht die Beweisquelle selbst, sondern ein Ausgangspunkt zur Prüfung der zugrunde liegenden Primärdaten.

Auch Gegenhypothesen gehören zur Untersuchung. Ein ungewöhnlicher Login kann beispielsweise durch legitime Administration, VPN-Infrastruktur, automatisierte Dienste oder kompromittierte Zugangsdaten erklärt werden. Erst die Korrelation weiterer Spuren erlaubt eine belastbare Einordnung.

Fehlen entscheidende Daten, wird diese Lücke nicht mit Vermutungen gefüllt. Gerade bei Cybervorfällen ist die Aussage ‚anhand der erhaltenen Daten nicht sicher feststellbar‘ fachlich wertvoller als eine scheinbar eindeutige Angriffsgeschichte, die nicht reproduzierbar belegt werden kann.

Onze werkwijze

1Geschäftskritische Eindämmung und forensischen Beweiserhalt koordinieren.
2Konkrete technische Beweisfragen definieren.
3Datenquellen und Retentionsrisiken priorisieren.
4Herkunft, Integrität und Sicherungszeitpunkt dokumentieren.
5Zeitstempel und Zeitzonen quellenbezogen normalisieren.
6Erstzugriff und spätere Angreiferaktivität getrennt rekonstruieren.
7Konten-, Geräte-, Session- und Personenzuordnung unterscheiden.
8Kompromittierung, Zugriff, Exfiltration und Schaden nicht gleichsetzen.
9Cloud-, Endpoint-, Netzwerk- und Identitätsdaten korrelieren.
10Reguläre technische Alternativerklärungen mitprüfen.
11Datenlücken und deren Einfluss auf jede Kernaussage benennen.
12Ergebnis verständlich darstellen und im technischen Anhang reproduzierbar dokumentieren.

Incident Response und Forensik verfolgen unterschiedliche, aber ergänzende Ziele

Die Eindämmung eines laufenden Angriffs dient zunächst dem Schutz des Unternehmens. Die forensische Rekonstruktion klärt anschließend beziehungsweise parallel, was tatsächlich geschehen ist. Notwendige Sicherheitsmaßnahmen werden deshalb nicht unterlassen, nur um einen idealen Beweiszustand zu konservieren; unvermeidbare Veränderungen werden soweit möglich dokumentiert.

Warum LanCologne nach einem Cyberangriff?

LanCologne richtet die Untersuchung nicht an einer gewünschten Angriffsgeschichte aus. Maßgeblich ist, welche technischen Aussagen die erhaltenen Primärdaten tatsächlich tragen. Belastende, entlastende und offene Befunde werden nachvollziehbar dokumentiert, damit Geschäftsführung und Rechtsberatung auf einer überprüfbaren Tatsachengrundlage entscheiden können.

Wettelijk kader

Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zu einem dem Risiko angemessenen Schutzniveau. Genannt werden unter anderem Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem technischen oder physischen Zwischenfall zeitnah wiederherzustellen.

Ist bei einem Cybervorfall eine Verletzung des Schutzes personenbezogener Daten eingetreten, kann Art. 33 DSGVO einschlägig sein. Danach ist eine meldepflichtige Verletzung grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden, sofern sie voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Art. 33 Abs. 5 verlangt zudem die Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann zusätzlich Art. 34 DSGVO eine Benachrichtigung betroffener Personen verlangen. Ob diese Voraussetzungen vorliegen, ist eine datenschutzrechtliche Bewertung; die IT-Forensik liefert hierzu technische Tatsachen.

Für bestimmte private Unternehmen gilt seit dem 6. Dezember 2025 das neu gefasste BSI-Gesetz zur Umsetzung der NIS-2-Anforderungen. Ob ein Unternehmen als besonders wichtige oder wichtige Einrichtung erfasst ist, muss anhand des aktuellen BSIG, der Sektoren, Einrichtungsarten und Größenkriterien konkret geprüft werden. Für erfasste Einrichtungen enthält das BSIG unter anderem Pflichten zum Cybersicherheitsrisikomanagement und zu Sicherheitsvorfällen; § 38 BSIG weist den Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen Pflichten zur Umsetzung und Überwachung der Risikomanagementmaßnahmen zu.

Die gesetzlichen Melde- und Dokumentationspflichten können zeitkritisch sein. LanCologne trifft jedoch keine abschließende rechtliche Entscheidung über Meldepflichten, Verantwortlichkeit oder Haftung. Wir liefern die technisch nachvollziehbare Tatsachengrundlage, auf der Geschäftsführung, Datenschutzbeauftragte und Rechtsberatung entscheiden können.

Veelgestelde vragen

Warum sollte ein Unternehmen nach einem schweren Cyberangriff LanCologne mit der unabhängigen forensischen Rekonstruktion beauftragen?
Nach einem Cyberangriff können technische, wirtschaftliche, datenschutzrechtliche und regulatorische Entscheidungen von derselben Tatsachenfrage abhängen. Eine belastbare Rekonstruktion muss deshalb klar zwischen nachgewiesener Aktivität, technischer Möglichkeit und bloßer Vermutung unterscheiden.
Hoe verloopt zo’n technisch onderzoek in de praktijk?
LanCologne rekonstruiert Angriffspfad, Zeitlinie, Reichweite, Konten-, System- und Datenbetroffenheit anhand der verfügbaren Primärdaten und prüft Gegenhypothesen.
Levert het onderzoek altijd een eenduidig resultaat op ten nadele of ten gunste van een betrokken persoon?
Wir versprechen keine lückenlose Rekonstruktion, wenn Daten fehlen. Gerade die transparente Benennung solcher Grenzen macht den Befund belastbar.
Is daar een wettelijke grondslag voor?
Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zu einem dem Risiko angemessenen Schutzniveau. Genannt werden unter anderem Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem technischen oder physischen Zwischenfall zeitnah wiederherzustellen.
Ist bei einem Cybervorfall eine Verletzung des Schutzes personenbezogener Daten eingetreten, kann Art. 33 DSGVO einschlägig sein. Danach ist eine meldepflichtige Verletzung grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden, sofern sie voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Art. 33 Abs. 5 verlangt zudem die Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann zusätzlich Art. 34 DSGVO eine Benachrichtigung betroffener Personen verlangen. Ob diese Voraussetzungen vorliegen, ist eine datenschutzrechtliche Bewertung; die IT-Forensik liefert hierzu technische Tatsachen.
Für bestimmte private Unternehmen gilt seit dem 6. Dezember 2025 das neu gefasste BSI-Gesetz zur Umsetzung der NIS-2-Anforderungen. Ob ein Unternehmen als besonders wichtige oder wichtige Einrichtung erfasst ist, muss anhand des aktuellen BSIG, der Sektoren, Einrichtungsarten und Größenkriterien konkret geprüft werden. Für erfasste Einrichtungen enthält das BSIG unter anderem Pflichten zum Cybersicherheitsrisikomanagement und zu Sicherheitsvorfällen; § 38 BSIG weist den Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen Pflichten zur Umsetzung und Überwachung der Risikomanagementmaßnahmen zu.
Die gesetzlichen Melde- und Dokumentationspflichten können zeitkritisch sein. LanCologne trifft jedoch keine abschließende rechtliche Entscheidung über Meldepflichten, Verantwortlichkeit oder Haftung. Wir liefern die technisch nachvollziehbare Tatsachengrundlage, auf der Geschäftsführung, Datenschutzbeauftragte und Rechtsberatung entscheiden können.

🔗 Gerelateerde onderwerpen

LanCologne – IT-forensisch onderzoek voor bedrijven

Heeft u een digitale vraag? LanCologne ondersteunt u met een objectief, onbevooroordeeld IT-forensisch onderzoek.

Nu contact opnemen