Een cyberaanval stelt bedrijven vaak binnen zeer korte tijd voor ingrijpende technische, organisatorische en juridische vraagstukken. Naast het indammen van het incident en het herstellen van de bedrijfsvoering moet worden vastgesteld wat er daadwerkelijk is gebeurd, welke systemen zijn getroffen, hoe ver een mogelijke aanvaller in de infrastructuur is doorgedrongen en of gegevens zijn ingezien, gewijzigd, gewist of overgedragen.
Een cyberaanval op het bedrijf – wat is er nu eigenlijk gebeurd?
Na een beveiligingsincident volstaan afzonderlijke waarschuwingen van een beveiligingssysteem vaak niet om de werkelijke omvang van een aanval in te schatten. Een gehackt gebruikersaccount, een verdachte netwerkverbinding of malware op één enkel systeem kan slechts een onderdeel zijn van een veel omvangrijker incident.
Het IT-forensisch onderzoek hanteert daarom een brede aanpak. Afhankelijk van het beschikbare bewijsmateriaal kunnen onder andere de volgende vragen worden onderzocht:
- Wanneer zijn de eerste aanwijzingen voor een inbreuk waarneembaar?
- Hoe zou de eerste toegang tot de infrastructuur tot stand kunnen zijn gekomen?
- Welke systemen en gebruikersaccounts waren hierdoor getroffen?
- Zijn er administratieve of bevoorrechte accounts gebruikt?
- Heeft een aanvaller zich verder binnen de infrastructuur verplaatst?
- Zijn er extra toegangswegen of mechanismen voor persistentie ingesteld?
- Welke bestanden en gegevensbestanden zijn geraadpleegd?
- Zijn er technische aanwijzingen voor een overdracht of exfiltratie van gegevens?
- Zijn er gegevens gewijzigd, versleuteld of verwijderd?
- Welke beveiligingsmechanismen zijn mogelijk omzeild of gemanipuleerd?
- Welke externe systemen of IP-adressen waren bij de communicatie betrokken?
- Welke Indicators of Compromise kunnen worden geïdentificeerd?
- Is het technisch mogelijk om de oorspronkelijke toegangsroute te reconstrueren?
- Welke gevolgen van het incident kunnen aan de hand van de aanwezige sporen worden aangetoond?
Een degelijk forensisch onderzoek moet eveneens aantonen welke vragen op basis van de beschikbare gegevens niet zonder twijfel kunnen worden beantwoord. Niet elke technische afwijking vormt bewijs. Daarom maken we onderscheid tussen vastgestelde feiten, technische aanwijzingen, daaruit af te leiden conclusies en zaken die op basis van de beschikbare gegevens niet definitief kunnen worden beoordeeld.
Waarom een vroegtijdig forensisch onderzoek belangrijk is
Digitale sporen zijn deels vluchtig. Logbestanden worden overschreven, cloud- en beveiligingssystemen hanteren beperkte bewaartermijnen, het werkgeheugen verandert voortdurend en door administratieve ingrepen kunnen relevante artefacten worden gewijzigd of vernietigd.
Nadat een cyberaanval bekend is geworden, ontstaat er daarom vaak een spanningsveld tussen drie doelstellingen: De aanval indammen – de bedrijfsvoering veiligstellen – digitale sporen bewaren.
Een forensisch onderzoek mag de maatregelen die nodig zijn om een lopende aanval in te dammen niet onnodig vertragen. Tegelijkertijd moeten relevante systemen en gegevensbronnen, voor zover mogelijk, worden veiliggesteld voordat er nieuwe installaties, opschoningen of andere ingrijpende wijzigingen worden doorgevoerd.
LanCologne kan al in een vroeg stadium helpen bij het identificeren van forensisch relevante gegevensbronnen en het stellen van prioriteiten voor de verdere onderzoeksstappen. Hoe Het verzamelen van bewijsmateriaal en het indammen van de verspreiding laten coördineren, is daarbij een van de eerste praktische vragen.
Forensische eerste beoordeling van het beveiligingsincident
Om te beginnen worden de tot nu toe bekende feiten vastgelegd. Hieronder vallen bijvoorbeeld het tijdstip en de wijze van ontdekking, reeds vastgestelde afwijkingen, de getroffen systemen, bestaande beveiligingsmeldingen, bekende gebruikersaccounts, genomen tegenmaatregelen en de bestaande IT-infrastructuur.
Vervolgens worden samen met de opdrachtgever de concrete onderzoeksdoelstellingen vastgesteld. Bij omvangrijke incidenten maakt deze aanpak het mogelijk om prioriteit te geven aan bijzonder relevante systemen en gegevensbronnen.
Welke systemen en gegevensbronnen worden onderzocht?
Afhankelijk van de infrastructuur en het incident kan het bijvoorbeeld gaan om Windows-, Linux- en macOS-systemen, Server en werkstations, Active Directory en identiteitsinfrastructuren, virtuele systemen, firewalls, VPN-systemen, netwerkcomponenten, Microsoft 365, Azure, andere clouddiensten, e-mailsystemen, EDR-, XDR- en SIEM-gegevens, beveiligings- en systeemlogboeken, netwerk- en verbindingsgegevens, gegevensdragers, externe opslagmedia, werkgeheugen en back-upsystemen worden onderzocht of geborgd.
Niet het aantal onderzochte systemen is doorslaggevend, maar de forensische relevantie ervan voor de reconstructie van het incident.
Afhankelijk van het betreffende platform doen we een beroep op de desbetreffende vakdiscipline – bijvoorbeeld de forensisch onderzoek van Windows-systemen, het onderzoek naar Linux-Servern, macOS-forensisch onderzoek of de analyse mobiele apparaten.
Digitale bewijsvastlegging en bewijsbehoud

Voor zover de betreffende situatie dit vereist en dit technisch mogelijk is, worden relevante gegevens forensisch vastgelegd. Daarbij kunnen integriteitswaarden worden gedocumenteerd en kunnen de originele gegevens worden gescheiden van de werkkopieën die voor het onderzoek worden gebruikt.
Bij onderzoeken die relevant zijn voor de bewijsvoering kan bovendien een gedocumenteerde Chain of Custody worden bijgehouden. Het doel hiervan is om de herkomst en integriteit van relevante onderzoeksgegevens op een traceerbare manier te documenteren.
Een praktische vraag die zich daarbij tijdens het gebruik voordoet, is:, welke loggegevens als bewijsmateriaal moeten worden bewaard – en hoe met gewiste of gemanipuleerde logbestanden hoe hiermee om te gaan.
Compromitteringsanalyse
De geback-upte gegevens worden onderzocht op aanwijzingen dat ze mogelijk zijn gecompromitteerd. Hieronder kunnen vallen:
- verdachte processen en programma's
- ongebruikelijke gebruikersaanmeldingen en nieuw aangemaakte accounts
- Wijzigingen in machtigingen
- Toegang op afstand en activiteiten via PowerShell of de opdrachtregel
- geplande taken, services en mechanismen voor automatisch opstarten
- Netwerkverbindingen en schadelijke software
- gemanipuleerde systeembestanden en andere relevante artefacten
Een centrale deelvraag daarbij is:, welke systemen daadwerkelijk zijn gehackt – en degenen waarvan alleen wordt vermoed dat ze erdoor zijn getroffen.
Reconstructie van het verloop van de aanval – Tijdlijn van het incident

Een centrale taak van uitgebreide IT-forensische onderzoeken is het reconstrueren van het tijdsverloop van het incident. Gebeurtenissen uit verschillende systemen en gegevensbronnen worden met elkaar in verband gebracht.
Zo kan er stap voor stap een totaalbeeld ontstaan: wanneer begon de aanval? Welk systeem werd als eerste getroffen? Welke accounts werden vervolgens gebruikt? Welke systemen werden daarna aangevallen? Wanneer werden gegevens opgevraagd, gewijzigd of versleuteld?
Hoe zo’n Chronologie van een cyberincident Hoe dit ontstaat en waar de grenzen liggen, behandelen we apart. Als er meerdere dienstverleners bij betrokken zijn, rijst bovendien de vraag of een gezamenlijke tijdlijn.
Initial Access en oorzaakanalyse
Voor zover de beschikbare sporen dit toelaten, wordt onderzocht hoe de oorspronkelijke toegang tot de infrastructuur zou kunnen zijn verkregen. Mogelijke oorzaken zijn onder meer gecompromitteerde inloggegevens, blootgestelde diensten, beveiligingslekken, gemanipuleerde e-mails, toegang op afstand of andere technische aanvalsroutes.
Een oorzaak wordt niet als vastgesteld beschouwd louter omdat deze technisch aannemelijk lijkt. Doorslaggevend is welke conclusie wordt ondersteund door de daadwerkelijk aanwezige artefacten.
Meer informatie: Oorzaakanalyse van een cyberaanval, Het binnendringingspad forensisch vaststellen en Technisch onderzoek naar vermoeden van phishing.
Laterale beweging, uitbreiding van bevoegdheden en persistentie
Bij complexere aanvallen blijft een aanvaller vaak niet beperkt tot het systeem dat aanvankelijk werd gecompromitteerd. Daarom kan worden onderzocht of er contact is gezocht met andere systemen, of er inloggegevens zijn gebruikt, of er bevoorrechte accounts zijn gecompromitteerd of dat er beheertools zijn ingezet. Hierdoor kan de werkelijke omvang van een incident vaak veel nauwkeuriger worden vastgesteld.
Zijdelingse beweging
Er wordt onderzocht of en op welke manier andere systemen binnen de infrastructuur zijn bereikt. Uitgebreider: de laterale mobiliteit binnen de onderneming in kaart brengen.
Bevoorrechte accounts
Het gebruik van administratieve accounts heeft een aanzienlijke invloed op de omvang van een incident. Meer informatie: Compromittering van beheerdersaccounts en gestolen inloggegevens.
Persistentie
Geplande taken, services, mechanismen voor automatisch opstarten en extra ingestelde toegangen kunnen een aanvaller permanente toegang verschaffen. Meer informatie: Aantonen dat er persistentie-mechanismen bestaan.
Toegang tot gegevens en mogelijke gegevenslekken
Een van de belangrijkste vragen na een cyberaanval is vaak of er bedrijfsgegevens zijn gestolen. Daarbij moet een duidelijk onderscheid worden gemaakt tussen:
- De gegevens waren bereikbaar
- Gegevens zijn opgeroepen
- Gegevens zijn verzameld respectievelijk voorbereid voor een eventuele overdracht
- er bestaan technische aanwijzingen naar een overdracht
- een overdracht kan technisch begrepen worden
LanCologne legt vast welke van deze beweringen door het beschikbare bewijsmateriaal worden ondersteund. Als een daadwerkelijke gegevensoverdracht niet kan worden aangetoond, wordt uit een theoretisch mogelijke toegang geen vermeende bewezen gegevenslek geconstrueerd.
Meer informatie: Controleer of er aanwijzingen zijn voor gegevenslekken, De omvang van mogelijk gelekte gegevens beperken en Verwerking van persoonsgegevens.
Een cyberincident forensisch laten onderzoeken
Een acuut of een eerder cyberincident? Neem contact met ons op om de betrokken infrastructuur en de te beantwoorden vragen te bespreken.
IT-forensisch onderzoek na een ransomware-aanval

Een ransomware-aanval begint niet per se met de zichtbare versleuteling van gegevens. Tussen het moment van de eerste toegang en de versleuteling kunnen uren, dagen of in bepaalde gevallen zelfs nog langere periodes zitten.
Tijdens deze fase kunnen inloggegevens zijn verzameld, kunnen extra systemen zijn gehackt, kunnen rechten zijn uitgebreid, kunnen beveiligingsmechanismen zijn gewijzigd of kunnen gegevensbestanden zijn onderzocht. De zichtbare versleuteling kan dus slechts de laatste fase zijn van een veel omvangrijkere aanval.
Een forensisch onderzoek naar ransomware kan daarom onder andere het volgende omvatten:
- oorspronkelijke aanvalsroute en getroffen gebruikersaccounts
- bevoorrechte toegang en laterale bewegingen
- Persistentie-mechanismen
- Manipulatie van beveiligingsoplossingen
- Toegang tot Server en gegevensbestanden
- Aanwijzingen voor gegevenslekken
- tijdsverloop tot aan de versleuteling
Het doel is om het voorval, voor zover technisch mogelijk, te reconstrueren vanaf de eerste waarneembare gebeurtenis tot aan de zichtbare gevolgen.
Meer informatie: Tijdsbestek tussen de eerste infectie en de versleuteling, Het bereik van de versleuteling bepalen en Ransomware op Linux-systemen.
Microsoft 365, cloud en identiteitsinfrastructuren

Microsoft 365, Azure, andere clouddiensten, evenals Active Directory en andere identiteitsinfrastructuren behoren tot de gegevensbronnen die in het kader van een onderzoek kunnen worden veiliggesteld en geanalyseerd. Welke conclusies hieruit kunnen worden getrokken, hangt af van de beschikbare audit- en inloggegevens en hoe lang deze zijn bewaard.
Meer informatie: Onderzoek naar inbreuken op Microsoft 365, actieve cloudsessies na een aanval, Diefstal van sessietokens en Gecompromitteerde inloggegevens en tokens resetten.
Forensisch onderzoek voor cyberverzekeringen
Na een cyberincident kunnen de oorzaak, de omvang en de gevolgen van een beveiligingsincident ook van belang zijn voor de afwikkeling van een schadeclaim in het kader van een cyberverzekering. LanCologne ondersteunt bedrijven en – afhankelijk van het mandaat – verzekeraars of door hen aangewezen instanties bij de technische analyse.
Met name kunnen de oorzaak en het tijdsverloop, de getroffen IT-systemen, de omvang van de vastgestelde inbreuk, aanwijzingen voor ongeoorloofde toegang, gegevenstoegang en mogelijk gegevenslek, manipulatie of versleuteling van gegevens, technische gevolgen voor de bedrijfsvoering en de uitgevoerde onderzoeks- en beveiligingsmaatregelen.
De concrete omvang van het onderzoek kan in overleg met de betrokken partijen worden vastgesteld en in duidelijk omschreven projectfasen worden onderverdeeld. Wij doen geen uitspraken over verzekeringsdekking, aanspraken op schadevergoeding of wettelijke aansprakelijkheid.
Meer informatie: IT-forensisch onderzoek voor verzekeringsmaatschappijen en Controleer op gegevenslekken vóór de versleuteling.
IT-forensisch onderzoek in de context van NIS2 en BSIG
Voor bijzonder belangrijke en belangrijke instellingen voorziet § 32 BSIG bij ernstige veiligheidsincidenten in een gestaffelde meldingsplicht – te beginnen met een eerste melding binnen 24 uur na kennisneming, gevolgd door een tweede melding binnen 72 uur en een latere afsluitende melding.
Of een onderneming in een concreet geval meldingsplichtig is en welke termijnen precies gelden, is een juridische beoordeling. Daar houden wij ons niet mee bezig. Onze taak is het technische onderzoek.
Een IT-forensische analyse kan inzicht verschaffen in het tijdstip en het verloop van het incident, de getroffen systemen, de technische gevolgen, de indicatoren van inbreuk, de mogelijke oorzaak en de omvang van de inbreuk – kortom, de technische feiten waarop een melding moet worden gebaseerd.
Stand van de wettelijke informatie: augustus 2026. Deze tekst vormt geen vervanging voor juridisch advies.
Cyberincidenten op gestructureerde wijze onderzoeken
Niet elk cyberincident vereist dezelfde mate van grondig onderzoek. Een enkel gecompromitteerd werkstation verschilt aanzienlijk van een incident waarbij meerdere locaties, Server, Active Directory, clouddiensten en honderden eindapparaten betrokken zouden kunnen zijn.
Daarom worden uitgebreide onderzoeken onderverdeeld in afbakenbare projectfasen. Na een eerste technische beoordeling kunnen de onderzoeksdoelstellingen, prioriteiten, relevante systemen en benodigde middelen worden vastgesteld.
Hierdoor blijft het ook bij complexe incidenten duidelijk welke vraagstukken worden onderzocht, welke systemen hiervoor nodig zijn, welke bevindingen er al beschikbaar zijn en welke verdere onderzoeksstappen vanuit vaktechnisch oogpunt zinvol zijn.
Resultaten voor het management en besluitvormers
Een cyberincident moet niet alleen vanuit technisch oogpunt worden begrepen. Het management, de juridische afdeling, verzekeraars en andere besluitvormers hebben vaak behoefte aan een andere weergave dan de direct betrokken IT-specialisten.
Daarom kan de technische gedetailleerde documentatie bij uitgebreide onderzoeken worden aangevuld met een management summary. Hierin worden de belangrijkste bevindingen op begrijpelijke wijze samengevat en wordt een onderscheid gemaakt tussen vaststaande bevindingen, technische aanwijzingen, daaruit af te leiden beoordelingen en resterende onzekerheden.
Meer informatie: technisch onderbouwd eindrapport voor de directie en Documentatie van de besluiten van de directie.
Wat bedrijven na het onderzoek kunnen ontvangen

Forensisch onderzoeksrapport
Documentatie van de onderzoeksopdracht, de gegevensbasis, de werkwijze, relevante bevindingen en technische conclusies.
Tijdlijn van het incident
Chronologisch overzicht van de gebeurtenissen die relevant zijn voor het beveiligingsincident.
Samenvatting voor het management
Samenvatting van de belangrijkste resultaten voor het management en de besluitvormers.
Overzicht van de betrokken systemen en accounts
Weergave van de componenten die in het kader van het onderzoek zijn vastgesteld of waarschijnlijk zijn getroffen.
Indicatoren van inbreuk
Documentatie van relevante technische indicatoren van inbreuken, voor zover beschikbaar.
Oorzakenanalyse
Beoordeling van de technisch aannemelijke manier waarop het incident heeft plaatsgevonden en de onderliggende oorzaak, voor zover dit op basis van de aanwezige sporen mogelijk is.
Beoordeling van mogelijke toegang tot gegevens en gegevensuitstroom
Een genuanceerde weergave van wat er op basis van de beschikbare gegevens daadwerkelijk kon worden vastgesteld.
Documentatie van het veiligstellen van bewijsmateriaal
Voor zover dit deel uitmaakt van de opdracht: documentatie van gegevensback-ups, integriteitswaarden en de chain of custody.
Technische installaties
Relevante artefacten, tabellen, logboekfragmenten, schermafbeeldingen en ander technisch bewijsmateriaal.
Waarom LanCologne voor IT-forensisch onderzoek?
Forensisch onderzoek in plaats van louter het verhelpen van storingen
Onze focus ligt niet uitsluitend op het weer in bedrijf stellen van een getroffen systeem. We onderzoeken de digitale sporen met als doel het daadwerkelijke verloop van het incident op een begrijpelijke manier te reconstrueren.
Eigen forensisch laboratorium
Het veiligstellen van bewijsmateriaal en het uitvoeren van onderzoeken kunnen plaatsvinden binnen onze eigen forensische infrastructuur.
Verschillende gegevensbronnen – één totaalbeeld
Een beveiligingsincident kan vaak niet aan de hand van één enkel logbestand worden verklaard. Daarom kunnen gegevens van eindapparaten, Servern, identiteitssystemen, netwerkcomponenten, clouddiensten en beveiligingsoplossingen met elkaar in verband worden gebracht.
De resultaten van het gereedschap worden kritisch beoordeeld
Forensische en beveiligingstools ondersteunen het onderzoek, maar vervangen de deskundige beoordeling niet. Relevante bevindingen worden zoveel mogelijk geverifieerd aan de hand van aanvullende artefacten en gegevensbronnen.
Duidelijke grenzen voor uitspraken
Het feit dat een handeling technisch mogelijk is, betekent nog niet dat er bewijs is dat deze daadwerkelijk heeft plaatsgevonden. Daarom documenteren we niet alleen bevindingen, maar ook de bewijskracht ervan en de technische beperkingen.
Over de kwalificatie: TÜV-gecertificeerde forensische IT-expert in Keulen.
Cyberaanval vastgesteld – wat nu?
Bij een lopend of recent ontdekt cyberincident moeten maatregelen voor beheersing, herstel en bewijsvastlegging gecoördineerd worden uitgevoerd.
Voor zover de concrete risicosituatie dit toelaat, mogen potentieel relevante systemen en gegevens niet onnodig worden gewijzigd. Met name ongecoördineerde nieuwe installaties, opschoningen, het verwijderen van gebruikersaccounts of loggegevens, evenals ingrijpende wijzigingen aan de betrokken systemen kunnen de latere reconstructie bemoeilijken.
Tegelijkertijd heeft het afweren van een actieve aanval hoge prioriteit. Daarom moet eerst het volgende worden verduidelijkt:
- welke systemen hierdoor worden beïnvloed
- welke maatregelen onmiddellijk nodig zijn
- welke gegevensbronnen op korte termijn beschikbaar moeten zijn
- welke systemen de grootste forensische informatiewaarde hebben
- welke maatregelen er al zijn genomen
Meer informatie: Systemen isoleren na een cyberaanval en Opschoning of herstel van een gecompromitteerd systeem.
IT-forensisch onderzoek na cyberaanvallen – gevestigd in Keulen, actief in heel Duitsland
Bij een acuut cyberincident zijn wij 24/7 bereikbaar – 365 dagen per jaar, de klok rond: +49 (0)221 64306610. De normale openingstijden zijn van maandag tot en met vrijdag van 08:00 tot 18:00 uur.
LanCologne is gevestigd aan de Horbeller Straße 31 in 50858 Keulen. Sinds 2015 voeren wij in heel Duitsland onderzoeken uit.
Voor bedrijven in de regio Keulen betekent deze locatie korte afstanden: gegevensdragers kunnen persoonlijk worden overhandigd en de betreffende systemen kunnen indien nodig ter plaatse worden geback-upt – bijvoorbeeld wanneer transport om operationele redenen niet mogelijk is of forensisch gezien niet zinvol is.
De vaktechnische basis wordt gevormd door een door TÜV Rheinland gecertificeerde kwalificatie voor forensisch onderzoek van mobiele apparaten en Windows, die openbaar te raadplegen is in de certificaatdatabase Certipedia onder certificaatnummer 0000067863.
Veelgestelde vragen
Wat kost een IT-forensisch onderzoek na een cyberaanval?
Bij complexe cyberincidenten is het niet serieus mogelijk om een vaste prijs op te geven. De omvang van de werkzaamheden hangt onder andere af van het aantal en het type getroffen systemen, het gegevensvolume, de infrastructuur, de onderzoeksperiode, de beschikbare logbestanden en de concrete vraagstelling. Na een eerste technische beoordeling kan de omvang van het onderzoek worden vastgesteld en bij grotere incidenten in afzonderlijke projectfasen worden onderverdeeld.
Hoe snel moet er na een cyberincident een onderzoek worden gestart?
In principe zo vroeg mogelijk, aangezien bepaalde digitale sporen vluchtig zijn of door de lopende bedrijfsvoering kunnen worden gewijzigd of overschreven. Tegelijkertijd moet rekening worden gehouden met de nodige maatregelen om een lopende aanval in te dammen.
Kan worden vastgesteld hoe een aanvaller het bedrijf is binnengedrongen?
In veel gevallen kan de mogelijke toegangsroute aan de hand van verschillende artefacten worden gereconstrueerd. Of er een eenduidige vaststelling mogelijk is, hangt echter af van de beschikbare gegevens en van veranderingen die zich in de tussentijd hebben voorgedaan.
Kan worden vastgesteld of bedrijfsgegevens zijn gestolen?
Dat hangt af van het beschikbare bewijsmateriaal. In sommige gevallen kunnen concrete gegevensoverdrachten worden nagegaan. In andere gevallen kan alleen worden vastgesteld dat bepaalde gegevens toegankelijk waren of zijn geraadpleegd. Deze feiten worden in onze beoordeling duidelijk van elkaar gescheiden.
Kan een ransomware-aanval worden gereconstrueerd?
Voor zover de beschikbare sporen dat toelaten, ja. Er kan onder andere onderzoek worden gedaan naar de aanvankelijke aanvalsroute, de getroffen gebruikersaccounts, bevoorrechte toegangen, laterale bewegingen, persistentie-mechanismen, toegang tot gegevensbestanden, aanwijzingen voor gegevenslekken en het tijdsverloop tot aan de versleuteling.
Kunnen ook cyberaanvallen die al enige tijd geleden hebben plaatsgevonden, worden onderzocht?
Ja. Ook incidenten uit het verleden kunnen worden onderzocht. De mate waarin dit mogelijk is, hangt echter onder andere af van welke systemen nog beschikbaar zijn, hoe lang loggegevens zijn bewaard en welke wijzigingen er sinds het incident zijn doorgevoerd.
Welke systemen worden bij een cyberincident onderzocht?
Afhankelijk van de infrastructuur en het incident kunnen onder andere Windows-, Linux- en macOS-systemen, Server en werkstations, Active Directory en identiteitsinfrastructuren, virtuele systemen, firewalls, VPN- en netwerkcomponenten, Microsoft 365 en andere clouddiensten, e-mailsystemen, EDR-, XDR- en SIEM-gegevens, loggegevens, opslagmedia, werkgeheugen en back-upsystemen worden onderzocht. Niet het aantal is doorslaggevend, maar de forensische relevantie.
Welke gegevens heeft een IT-forensisch onderzoeker nodig?
Voor de eerste beoordeling zijn in eerste instantie de bekende feiten, het tijdstip en de wijze van ontdekking, reeds vastgestelde afwijkingen, bestaande beveiligingsmeldingen, getroffen systemen en accounts, evenals reeds genomen tegenmaatregelen relevant. Welke gegevens vervolgens worden geborgd, vloeit voort uit de gezamenlijk vastgestelde onderzoeksdoelstellingen.
Kan Microsoft 365 forensisch worden onderzocht?
Ja, afhankelijk van de beschikbare loggegevens. Microsoft 365, Azure en andere clouddiensten behoren tot de gegevensbronnen die in het kader van een onderzoek kunnen worden opgeslagen en geanalyseerd. Welke conclusies hieruit kunnen worden getrokken, hangt af van welke audit- en inloggegevens in de betreffende client beschikbaar zijn en hoe lang deze zijn bewaard.
Kan een gecompromitteerde Active Directory worden onderzocht?
Active Directory en andere identiteitsinfrastructuren behoren tot de forensisch relevante gegevensbronnen. Zo kunnen bijvoorbeeld aanmeldingsprocessen, nieuw aangemaakte accounts, wijzigingen in machtigingen en het gebruik van geprivilegieerde accounts worden onderzocht. Of dit een volledig beeld oplevert, hangt af van de beschikbare loggegevens en de bewaartermijn daarvan.
Welke rol speelt IT-forensisch onderzoek bij een cyberverzekering?
Afhankelijk van de opdracht kan het technisch onderzoeksrapport zo worden gestructureerd dat relevante technische bevindingen op een begrijpelijke manier worden weergegeven voor verzekeraars of de door hen aangewezen instanties. Welke informatie in een concreet schadegeval nodig is, hangt af van de verzekeringsovereenkomst en de opdracht. Wij doen geen uitspraken over de dekking.
Welke rol speelt IT-forensisch onderzoek bij NIS2-gerelateerde beveiligingsincidenten?
Wij kunnen de technische feiten rond een beveiligingsincident onderzoeken en vastleggen. De juridische beoordeling van een concrete meldingsplicht dient te worden uitgevoerd door de daarvoor bevoegde instanties of door de juridische afdeling van het bedrijf.
Kan een forensisch rapport later voor juridische doeleinden worden gebruikt?
Als dit al bij het plaatsen van de opdracht bekend is, kunnen het veiligstellen van bewijsmateriaal, de documentatie en het verloop van het onderzoek hierop worden afgestemd. Een algemene garantie voor de latere beoordeling door de rechter zou echter onrealistisch zijn; de bevoegde rechter beslist uiteindelijk over de bewijskracht.
Een cyberincident niet alleen oplossen, maar ook begrijpen
Na een beveiligingsincident kunnen technische beslissingen verstrekkende gevolgen hebben. LanCologne helpt bij het veiligstellen van relevante digitale sporen, het gestructureerd onderzoeken van het incident en het op een traceerbare manier documenteren van de beschikbare bevindingen.
