Dit overzicht bundelt alle vragen en antwoorden over IT-forensisch onderzoek voor bedrijven bij LanCologne – van cyberaanvallen en ransomware tot interne onderzoeken naar medewerkers en gegevenslekken, en van geschillen met IT-dienstverleners tot klokkenluiderszaken en juridische procedures. Klik op een categorie om de bijbehorende vragen te bekijken.
Cyberaanvallen, ransomware en inbreuken op de beveiliging
- Hoe kan een bedrijf na een cyberaanval nagaan hoe de aanvaller daadwerkelijk toegang heeft gekregen?
- Hoe kan een bedrijf de toegangsroute van een cyberaanval forensisch laten vaststellen?
- Hoe kan worden gecontroleerd of gestolen inloggegevens zijn gebruikt voor een cyberaanval?
- Hoe kan een bedrijf een vermoeden van phishing technisch laten onderzoeken?
- Hoe kan worden aangetoond dat een misbruikt beveiligingslek een mogelijke ‘initial access’-vector is?
- Hoe kan een bedrijf vaststellen of een gehackte account daadwerkelijk is misbruikt?
- Hoe kan een bedrijf een onderzoek laten uitvoeren naar de inbreuk op een bevoorrecht beheerdersaccount?
- Hoe kan laterale beweging binnen een bedrijfsnetwerk worden gereconstrueerd?
- Hoe kan een bedrijf vaststellen welke systemen daadwerkelijk zijn gehackt?
- Hoe kan de persistentie van een aanvaller in een IT-omgeving worden aangetoond?
- Hoe kan een bedrijf vaststellen of beveiligingssoftware door een aanvaller is uitgeschakeld?
- Hoe kan er een volledige chronologie van de aanval worden opgesteld na een cyberincident?
- Hoe kan een bedrijf bij een ransomware-aanval het verschil zien tussen de eerste infectie en de versleuteling?
- Hoe kan de daadwerkelijke omvang van een ransomware-aanval worden vastgesteld?
- Hoe kan een bedrijf laten onderzoeken of er gegevens zijn gestolen voordat de ransomware de gegevens heeft versleuteld?
- Hoe kan een bedrijf vaststellen welke persoonsgegevens door een cyberaanval zijn getroffen?
- Hoe kan een bedrijf een mogelijke inbreuk op de gegevensbescherming na een cyberaanval technisch documenteren?
- Hoe kan een Business Email Compromise binnen een bedrijf worden gereconstrueerd?
- Hoe kan worden gecontroleerd of er door een aanvaller doorstuur- of inboxregels zijn ingesteld?
- Hoe kan een inbreuk op Microsoft 365 forensisch worden ingeperkt?
- Hoe kan een bedrijf gestolen sessies of tokens laten onderzoeken na een cloudaanval?
- Hoe kan een bedrijf laten onderzoeken of een cyberaanval via een externe dienstverlener of via toegang voor onderhoud op afstand heeft plaatsgevonden?
- Hoe kan een bedrijf bij een cyberaanval het veiligstellen van bewijsmateriaal en een snelle beheersing van de situatie met elkaar verzoenen?
- Waarom zou een bedrijf na een ernstige cyberaanval LanCologne inschakelen voor een onafhankelijk forensisch onderzoek?
- Hoe moet een bedrijf direct na de ontdekking van een cyberaanval het veiligstellen van bewijsmateriaal en het beperken van de schade coördineren?
- Hoe kan een bedrijf na een cyberaanval een grondige analyse van de onderliggende oorzaken laten uitvoeren?
- Hoe kan een bedrijf bepalen welke systemen na een aanval onmiddellijk moeten worden geïsoleerd?
- Hoe kan een bedrijf vaststellen of er na het afweren van de aanval nog steeds toegangspunten voor aanvallers bestaan?
- Hoe kan een bedrijf beoordelen of een gehackt systeem moet worden opgeschoond of volledig opnieuw moet worden opgebouwd?
- Hoe kan een bedrijf laten controleren of back-ups door een cyberaanval zijn gemanipuleerd of gewist?
- Hoe kan een bedrijf controleren of de back-ups na een cyberaanval daadwerkelijk kunnen worden hersteld?
- Hoe kan een bedrijf vaststellen welke back-up nog betrouwbaar was vóór de inbreuk?
- Hoe kan de technisch noodzakelijke hersteltijd na een cyberaanval op een begrijpelijke manier worden gereconstrueerd?
- Hoe kan een bedrijf aantonen welke bedrijfsprocessen technisch gezien daadwerkelijk door een cyberaanval zijn verstoord?
- Hoe kan een noodbedrijf na een cyberaanval technisch worden gedocumenteerd?
- Hoe kan een bedrijf laten controleren of een systeem dat uit voorzorg is uitgeschakeld, daadwerkelijk was gehackt?
- Hoe kan een bedrijf na een aanval gecompromitteerde wachtwoorden, tokens en geprivilegieerde toegangsgegevens op een gecontroleerde manier vernieuwen?
- Hoe kan een bedrijf na een aanval vaststellen of gecompromitteerde cloudsessies nog actief zijn?
- Hoe kan een bedrijf na een cyberaanval de toegangsrechten van externe leveranciers en dienstverleners veilig beoordelen?
- Hoe kan een bedrijf na een cyberaanval bepalen welke logbestanden en bewijsmateriaal op lange termijn moeten worden bewaard?
- Hoe kan een bedrijf na een cyberaanval een technische analyse van de geleerde lessen uitvoeren zonder het bewijsmateriaal te vervalsen?
- Hoe kan een bedrijf na een cyberaanval een technisch degelijk eindrapport laten opstellen voor het management, de verzekering en de juridische adviseurs?
- Hoe kan een bedrijf een mogelijke aanval op de toeleveringsketen forensisch laten onderzoeken?
Gegevenslekken, bedrijfsgeheimen en gegevensdiefstal
- Hoe kan een bedrijf achterhalen welke specifieke bestanden naar een USB-stick zijn gekopieerd?
- Hoe kan worden gecontroleerd of broncode is gekopieerd of geëxporteerd voordat een ontwikkelaar het bedrijf heeft verlaten?
- Hoe kan een bedrijf een forensisch onderzoek laten uitvoeren naar het mogelijke misbruik van klantenlijsten?
- Hoe kan technisch worden aangetoond dat er mogelijk prijslijsten, berekeningen of offertegegevens zijn meegenomen?
- Hoe kan een bedrijf een onderzoek laten uitvoeren naar het meenemen van ontwerp- en ontwikkelingsdocumenten?
- Hoe kan een bedrijf laten controleren of er gegevens via privé-e-mailadressen zijn verzonden?
- Hoe kan een bedrijf nagaan of er vlak voor een opzegging grote hoeveelheden gegevens zijn gearchiveerd?
- Hoe kan worden gecontroleerd of bedrijfsgegevens via bestandsuitwisselings- of overdrachtsdiensten zijn verzonden?
- Hoe kan een bedrijf de toegang tot Remote Desktop of onderhoud op afstand onderzoeken bij een vermoeden van een datalek?
- Hoe kan worden gecontroleerd of bestanden via Messenger of samenwerkingsplatforms zijn doorgegeven?
- Hoe kan een bedrijf vaststellen of er gegevens via een privé-smartphone zijn gefotografeerd of overgedragen?
- Hoe kan een bedrijf laten controleren of er op grote schaal vertrouwelijke documenten zijn afgedrukt?
- Hoe kan worden gecontroleerd of bestanden zijn hernoemd, gecomprimeerd of gemaskeerd voordat ze werden meegenomen?
- Hoe kan een bedrijf verwijderde sporen laten onderzoeken na een vermoedelijk datalek?
- Hoe kan een bedrijf laten onderzoeken of logbestanden opzettelijk zijn gewist of gemanipuleerd?
- Wanneer is een bedrijfsbestand eigenlijk een bedrijfsgeheim in de zin van de GeschGehG?
- Welke technische beschermingsmaatregelen kunnen van belang zijn bij de latere kwalificatie van een bedrijfsgeheim?
- Hoe kan een bedrijf technisch onderzoek doen naar ongeoorloofde toegang tot of het ongeoorloofd kopiëren van elektronische bestanden die bedrijfsgeheimen bevatten?
- Hoe kan een onderneming bewijsmateriaal veiligstellen wanneer civielrechtelijke vorderingen wegens schending van bedrijfsgeheimen worden onderzocht?
- Hoe kan een bedrijf bij een vermoeden van gegevenslek een duidelijk onderscheid maken tussen klokkenluiden en het schenden van geheimhouding?
- Waarom zou een bedrijf bij een vermoeden van het meenemen van gegevens of schending van bedrijfsgeheimen LanCologne in een vroeg stadium inschakelen?
Geschil tussen IT-dienstverleners, aansprakelijkheid en oorzaak van de schade
- Hoe kan een bedrijf bij een complexe, omvangrijke IT-storing de technische oorzaak onafhankelijk laten vaststellen?
- Hoe kan een onderneming een technische plichtsverzuim onderscheiden van de feitelijke oorzaak van de schade?
- Hoe kan het management na een ernstig IT-incident de technische beslissingsgrondslag van destijds documenteren?
- Hoe kan een bedrijf laten onderzoeken of een externe IT-dienstverlener technisch gezien schade heeft veroorzaakt?
- Hoe kan een bedrijf bij een geschil met een Managed Service Provider de technische feiten vastleggen?
- Hoe kan een bedrijf vaststellen of een software-Update daadwerkelijk de bron van een beveiligingsincident was?
- Hoe kan een bedrijf bij een storing in de cloud of bij SaaS nagaan waar de technische aansprakelijkheidsgrens ligt?
- Hoe kan een bedrijf een gezamenlijke tijdlijn van gebeurtenissen opstellen wanneer er meerdere dienstverleners bij betrokken zijn?
- Hoe kan een bedrijf tegenstrijdige loggegevens van verschillende systemen op objectieve wijze laten beoordelen?
- Hoe kan een bedrijf laten onderzoeken of een veiligheidsmaatregel daadwerkelijk concrete schade zou hebben voorkomen?
- Hoe kan een bedrijf een geschil over patchbeheer of een vermeende gemiste update technisch onderzoeken?
- Hoe kan een bedrijf achteraf vaststellen hoe effectief de bestaande beveiligingsmaatregelen op het moment van het incident waren?
- Hoe kan een bedrijf technisch bewijsmateriaal veiligstellen bij een geschil over back-up- of hersteldiensten?
- Hoe kan een bedrijf een vermeend gegevensverlies technisch kwantificeren zonder te speculeren?
- Hoe kan een onderneming bij een verzekeringsgeval de technische oorzaak van de schade op een begrijpelijke manier documenteren?
- Hoe kan een bedrijf de technische kosten en maatregelen na een cyberincident op een voor een latere controle traceerbare manier toewijzen?
Interne medische onderzoeken en apparatuur
- Hoe kan een bedrijf digitaal bewijsmateriaal veiligstellen voordat het apparaat van een medewerker verder wordt gebruikt of aan iemand anders wordt toegewezen?
- Hoe kan een bedrijf een concreet vermoeden tegen een medewerker onderzoeken zonder over te gaan tot ongeoorloofde alomvattende bewaking?
- Hoe kan een intern IT-forensisch onderzoek op een onbevooroordeelde manier worden uitgevoerd?
- Hoe kan een onderneming de reikwijdte van een intern onderzoek op een zinvolle manier beperken?
- Hoe kan een bedrijf de bedrijfscomputer van een medewerker forensisch laten onderzoeken?
- Hoe kan een bedrijf een zakelijke smartphone of tablet forensisch laten onderzoeken?
- Welke rol kan MDM spelen bij een intern IT-forensisch onderzoek?
- Hoe kan een bedrijf gebruikmaken van MDM-protocollen zonder de betekenis ervan te overschatten?
- Hoe kan een bedrijf endpoint- en EDR-telemetrie gebruiken bij een intern onderzoek?
- Hoe kan een bedrijf de e-mailgegevens van een medewerker op de juiste wijze onderzoeken in het kader van een intern onderzoek?
- Hoe kan een bedrijf gegevens uit Microsoft 365 of Google Workspace gebruiken bij een intern onderzoek?
- Hoe kan een bedrijf de inlog- en accountactiviteiten van een medewerker technisch in kaart brengen?
- Hoe kan een bedrijf laten controleren of een medewerker bestanden naar een USB-stick heeft gekopieerd?
- Hoe kan een bedrijf laten controleren of er bestanden naar een privé-cloudopslag zijn overgebracht?
- Hoe kan een bedrijf het gebruik van particuliere webmaildiensten onderzoeken bij een concreet vermoeden van een datalek?
- Hoe kan een bedrijf de browse- en downloadgeschiedenis van een medewerker laten analyseren voor een specifieke bewijskwestie?
- Hoe kan een bedrijf bij een vermoeden van gegevenslek de afdruk-, export- of PDF-generatietraces controleren?
- Hoe kan een bedrijf nagaan of er vóór het vertrek van een medewerker op grote schaal relevante bestanden zijn geopend of gekopieerd?
- Hoe kan een bedrijf een intern onderzoek uitvoeren als privégebruik van bedrijfs-IT was toegestaan?
- Welke rol speelt de ondernemingsraad bij technisch haalbare vormen van personeelscontrole en interne onderzoeken?
- Hoe kan een bedrijf de ‘chain of custody’ bij een intern onderzoek op een traceerbare manier documenteren?
- Hoe kan een bedrijf voorkomen dat een intern onderzoek zelf belangrijke digitale sporen verandert?
- Hoe kan een bedrijf laten controleren of een vertrekkende medewerker bedrijfsgegevens heeft meegenomen?
- Hoe kan worden gecontroleerd of een medewerker bedrijfsbestanden naar een privé-cloudaccount heeft geüpload?
- Hoe kan een bedrijf nagaan of een werknemer na zijn ontslag nog toegang heeft gehad tot de bedrijfssystemen?
- Hoe kan worden nagegaan of een voormalige medewerker bedrijfsgegevens later bij een concurrent heeft gebruikt?
- Hoe kan een onderneming MDM-gegevens correct inpassen in een onderzoek dat relevant is vanuit arbeidsrechtelijk oogpunt?
- Hoe kan een bedrijf EDR- of DLP-waarschuwingen als bewijsmateriaal controleren, in plaats van ze klakkeloos over te nemen?
- Hoe kan een onderneming een intern onderzoek samen met de ondernemingsraad op de juiste manier voorbereiden?
- Hoe kan een bedrijf interne onderzoeken uitvoeren als het gebruik van IT in een bedrijfsregeling is vastgelegd?
- Hoe kan een bedrijf een intern onderzoek beperken wanneer privégebruik van e-mail of internet is toegestaan?
- Hoe kan een onderneming bijzondere categorieën persoonsgegevens beschermen tijdens een intern onderzoek?
- Waarom zou de juridische afdeling van een bedrijf LanCologne in een vroeg stadium bij een technisch georiënteerd intern onderzoek moeten betrekken?
Klokkenluiden en naleving
- Hoe kan een bedrijf een vermoeden van non-compliance met behulp van IT-forensisch onderzoek onderzoeken zonder vooruit te lopen op de uitkomst?
- Hoe kan een intern onderzoek de vertrouwelijkheid van een klokkenluider technisch waarborgen?
- Hoe kan een bedrijf voorkomen dat een IT-forensisch onderzoek zelf uitmondt in represailles tegen een klokkenluider?
- Hoe kan een onderneming een mogelijk onjuiste interne melding onderzoeken zonder de bescherming van de klokkenluider overhaast terzijde te schuiven?
- Hoe kan een bedrijf bij interne onderzoeken de identiteit van verdachten en andere genoemde personen beschermen?
- Hoe kan een bedrijf e-mail- en chatgegevens in het kader van een compliance-onderzoek gericht analyseren in plaats van allesomvattend?
- Hoe kan een bedrijf belangenconflicten of ongeoorloofde nevenactiviteiten technisch laten onderzoeken?
- Hoe kan een onderneming mogelijk ongeoorloofde doorgifte aan concurrenten objectief onderzoeken?
Manipulatie van bedrijfsgegevens en misbruik van bevoegdheden
- Hoe kan een bedrijf mogelijke manipulaties van bedrijfsgegevens door werknemers forensisch onderzoeken?
- Hoe kan een bedrijf een vermoeden van verwijdering of vernietiging van bedrijfsrelevante gegevens onderzoeken?
- Hoe kan een bedrijf een vermoeden van manipulatie van werktijden of prestaties technisch onderzoeken zonder een ongeoorloofde permanente bewaking in te voeren?
Juridische procedures, ondernemingsraad en bewijsverzameling
- Hoe kan een bedrijf de resultaten van technisch onderzoek zo vastleggen dat het management en de juridische afdeling ze begrijpen?
- Waarom zou een bedrijf bij een intern vermoeden in een vroeg stadium een onafhankelijke IT-forensisch expert moeten inschakelen?
- Hoe moet een bedrijf digitaal bewijsmateriaal veiligstellen na ontvangst van een interne melding?
- Hoe kan een bedrijf ‘legal hold’ en forensisch bewijsbehoud technisch met elkaar combineren?
- Hoe kan een bedrijf op een transparante manier digitaal bewijsmateriaal voorbereiden voor een mogelijke arbeidsrechtzaak?
- Hoe kan een bedrijf technisch gezien digitaal bewijsmateriaal voorbereiden voor een mogelijke civiele procedure?
- Hoe kan een bedrijf technische bevindingen verwerken met het oog op een mogelijke aangifte bij de politie, zonder vooruit te lopen op strafrechtelijke beoordelingen?
- Hoe kan een bedrijf een particulier IT-forensisch rapport laten opstellen, zodat een latere gerechtelijke deskundige het kan beoordelen?
- Hoe kan een bedrijf omgaan met tegenstrijdige bevindingen van de interne IT-afdeling, externe dienstverleners en forensische experts?
Overige vragen
- Hoe moet een bedrijf forensisch te werk gaan bij een eerste vermoeden van een intern IT-incident?
- Hoe kan de omvang van de mogelijk gelekte gegevens op objectieve wijze worden ingeschat?
- Hoe kan een bedrijf een forensisch traceerbare herstelprocedure na een cyberaanval documenteren?
- Hoe kan een bedrijf de werkelijke duur van een IT-gerelateerde bedrijfsonderbreking technisch laten vaststellen?
- Hoe kan een bedrijf na een cyberaanval de integriteit van herstelde systemen controleren?
- Hoe kan een bedrijf de herinbedrijfstelling van een Active Directory of een centraal identiteitssysteem forensisch vastleggen?
- Hoe kan een bedrijf de beslissingen van het management tijdens een cyberincident op een technisch verantwoorde manier documenteren?
- Welke rol kan onafhankelijk IT-forensisch onderzoek spelen bij cyberincidenten die onder NIS-2 of de BSIG vallen?
- Waarom zou een bedrijf LanCologne ook na de acute incidentresponsfase moeten inschakelen voor forensisch onderzoek?
- Hoe kan een bedrijf een onafhankelijke tweede beoordeling van een bestaand IT-forensisch rapport laten uitvoeren?
- Hoe kan een bedrijf een technisch tegenrapport laten opstellen op objectieve wijze en zonder dat er een bepaalde uitkomst wordt voorgeschreven?
- Hoe kan een bedrijf, gezien de verschillende forensische tools, vaststellen welke bevinding technisch gezien juist is?
- Hoe kan een bedrijf digitaal bewijsmateriaal veiligstellen als meerdere partijen later toegang of een tegencontrole zouden kunnen eisen?
- Hoe kan een bedrijf een IT-forensisch rapport opstellen dat voor advocaten begrijpelijk en tegelijkertijd technisch deugdelijk is?
- Hoe kan een onderneming technisch bewijsmateriaal voor een latere rechtszaak voorbereiden zonder vooruit te lopen op de rol van de rechtbank?
- Hoe kan een bedrijf jaren later nog laten onderzoeken of een historisch IT-incident technisch gereconstrueerd kan worden?
- Waarom zou een bedrijf LanCologne als onafhankelijk IT-forensisch expert inschakelen bij IT-bewijskwesties die economisch of juridisch van bijzonder belang zijn?