IT-forensisch onderzoek · Bedrijven
Wie kann ein Unternehmen einen möglichen Supply-Chain-Angriff forensisch untersuchen lassen?
Bei Lieferkettenvorfällen kann Schadcode über Software, Updates, Dienstleister oder vertrauenswürdige Integrationen in die eigene Umgebung gelangen.
Waarom deze vraag belangrijk is voor een bedrijf
Bij grote schade en meerdere betrokken partijen kunnen onnauwkeurige technische uitspraken aanzienlijke economische en juridische gevolgen hebben. Daarom moet op een begrijpelijke manier worden onderscheiden wat daadwerkelijk is aangetoond, wat technisch gezien alleen mogelijk was en welke kwesties buiten het bereik van de IT-forensische bewijsvoering vallen.
Technische onderzoeksaanpak
Wir untersuchen Installations- und Updatewege, Signaturen und Hashwerte, Prozess- und Netzwerkaktivität, Zeitbezüge und nachfolgende Angreiferhandlungen.
Waar de grens van de uitspraak ligt
Die Nutzung eines betroffenen Produkts beweist nicht automatisch, dass das eigene Unternehmen über diesen Weg kompromittiert wurde.
Waarom LanCologne?
Bij complexe bedrijfsincidenten volstaat het niet om zoveel mogelijk technische gegevens te verzamelen of het rapport van één enkel product over te nemen. Het is van cruciaal belang welke concrete bewijsvraag moet worden beantwoord en welke primaire gegevens deze bewering daadwerkelijk onderbouwen.
LanCologne maakt consequent onderscheid tussen technische mogelijkheden, bewezen gebeurtenissen, oorzaken, gevolgen en juridische aansprakelijkheid. Juist bij grote schadeclaims, geschillen met dienstverleners en latere gerechtelijke of verzekeringsprocedures voorkomt dit onderscheid dat er overhaaste conclusies worden getrokken.
We toetsen ook tegenhypothesen. Als er meerdere technische oorzaken mogelijk zijn, worden deze niet verzwegen, maar aan de hand van de beschikbare gegevens tegen elkaar afgewogen. Een belastende bevinding wordt volgens dezelfde maatstaf getoetst als een ontlastende.
Geautomatiseerde forensische rapporten, gegevens van fabrikanten en beveiligingswaarschuwingen zijn belangrijke hulpmiddelen, maar vormen niet automatisch een bewijsbron. Belangrijke conclusies worden zoveel mogelijk getoetst aan primaire bewijsstukken en onafhankelijke gegevensbronnen.
Het resultaat wordt zodanig gedocumenteerd dat besluitvormers de belangrijkste bevinding begrijpen en dat een gekwalificeerde IT-forensisch expert de technische onderbouwing in de bijlage kan volgen en kritisch kan toetsen.
Onze werkwijze
Correlatie is nog geen causaliteit
Het feit dat twee gebeurtenissen in de tijd samenvallen, is onvoldoende om een betrouwbare oorzaak vast te stellen. Wij onderzoeken het technisch mogelijke werkingsmechanisme, de chronologische volgorde, onafhankelijke sporen en alternatieve oorzaken. Wanneer de gegevens slechts een waarschijnlijkheid of een afbakening toelaten, wordt daaruit geen schijnbaar zekere uitspraak over het oorzakelijk verband gedaan.
Juridisch en procesrechtelijk kader
Wat betreft kwesties op het gebied van bedrijfsleiding is voor een GmbH onder andere § 43 GmbHG van toepassing. Volgens deze bepaling moeten bestuurders bij de zaken van de vennootschap de zorgvuldigheid van een goed zakenman in acht nemen; bij schendingen van deze verplichtingen kunnen schadevergoedingsvorderingen van de vennootschap ontstaan. IT-forensisch onderzoek kan vastleggen welke technische informatie en systeemstatussen op een bepaald tijdstip aantoonbaar waren. Of een bedrijfsleiding haar wettelijke verplichtingen heeft geschonden, is daarentegen een juridische beoordeling.
Voor bijzonder belangrijke en belangrijke instellingen in de zin van de geldende BSI-wet kunnen aanvullende eisen gelden op het gebied van cyberbeveiligingsrisicobeheer en bedrijfsleiding. Voor een concreet bedrijf moet eerst worden nagegaan of en in hoeverre het onder de huidige BSIG valt. Technisch forensisch onderzoek kan in dit verband het verloop van het incident, de systemen, de gevolgen en de genomen maatregelen documenteren, maar is geen vervanging voor een juridische toetsing aan de regelgeving.
Wanneer persoonsgegevens worden verwerkt of wanneer deze betrokken zijn bij een beveiligingsincident, moet met name rekening worden gehouden met de AVG-beginselen en de vereisten op het gebied van beveiliging en, indien van toepassing, melding of kennisgeving. Bij externe verwerkers is bovendien de concrete rol- en contractuele situatie van belang. Een technische oorzaak leidt niet automatisch tot een toewijzing van verantwoordelijkheid op grond van de wetgeving inzake gegevensbescherming.
Voor latere civiele procedures kan het van belang zijn dat elektronische bewijsgegevens op een traceerbare manier worden bewaard. § 371 ZPO heeft betrekking op bewijs door bezichtiging en noemt uitdrukkelijk elektronische documenten; voor bewijs door deskundigen gelden §§ 402 e.v. ZPO. Een particulier in opdracht opgesteld forensisch rapport blijft echter een partijrapport of een gekwalificeerde partijverklaring en wordt niet louter op grond van zijn technische kwaliteit een gerechtelijk deskundigenrapport.
LanCologne beoordeelt geen contractuele aansprakelijkheid, bestuursaansprakelijkheid, dekkingsplicht of strafrechtelijke aansprakelijkheid. Wij leveren de technische feiten waarop advocaten, verzekeraars, overheidsinstanties en rechtbanken hun eigen beoordelingen kunnen baseren.
LanCologne bij complexe technische bewijskwesties
Hoe groter het economische of juridische belang van een incident, hoe belangrijker het is dat het onderzoek niet is afgestemd op een gewenst resultaat. LanCologne documenteert de technische feiten, inclusief tegenbevindingen en beperkingen van de bevindingen, op een zodanige wijze dat deze begrijpelijk zijn voor het management en de juridische adviseurs en door een gekwalificeerde derde partij vakkundig kunnen worden gecontroleerd.
Veelgestelde vragen
Wie kann ein Unternehmen einen möglichen Supply-Chain-Angriff forensisch untersuchen lassen?
Hoe verloopt zo’n technisch onderzoek in de praktijk?
Levert het onderzoek altijd een eenduidig resultaat op ten nadele of ten gunste van een betrokken persoon?
Is daar een wettelijke grondslag voor?
Voor bijzonder belangrijke en belangrijke instellingen in de zin van de geldende BSI-wet kunnen aanvullende eisen gelden op het gebied van cyberbeveiligingsrisicobeheer en bedrijfsleiding. Voor een concreet bedrijf moet eerst worden nagegaan of en in hoeverre het onder de huidige BSIG valt. Technisch forensisch onderzoek kan in dit verband het verloop van het incident, de systemen, de gevolgen en de genomen maatregelen documenteren, maar is geen vervanging voor een juridische toetsing aan de regelgeving.
Wanneer persoonsgegevens worden verwerkt of wanneer deze betrokken zijn bij een beveiligingsincident, moet met name rekening worden gehouden met de AVG-beginselen en de vereisten op het gebied van beveiliging en, indien van toepassing, melding of kennisgeving. Bij externe verwerkers is bovendien de concrete rol- en contractuele situatie van belang. Een technische oorzaak leidt niet automatisch tot een toewijzing van verantwoordelijkheid op grond van de wetgeving inzake gegevensbescherming.
Voor latere civiele procedures kan het van belang zijn dat elektronische bewijsgegevens op een traceerbare manier worden bewaard. § 371 ZPO heeft betrekking op bewijs door bezichtiging en noemt uitdrukkelijk elektronische documenten; voor bewijs door deskundigen gelden §§ 402 e.v. ZPO. Een particulier in opdracht opgesteld forensisch rapport blijft echter een partijrapport of een gekwalificeerde partijverklaring en wordt niet louter op grond van zijn technische kwaliteit een gerechtelijk deskundigenrapport.
LanCologne beoordeelt geen contractuele aansprakelijkheid, bestuursaansprakelijkheid, dekkingsplicht of strafrechtelijke aansprakelijkheid. Wij leveren de technische feiten waarop advocaten, verzekeraars, overheidsinstanties en rechtbanken hun eigen beoordelingen kunnen baseren.
🔗 Gerelateerde onderwerpen
LanCologne – IT-forensisch onderzoek voor bedrijven
Heeft u een digitale vraag? LanCologne ondersteunt u met een objectief, onbevooroordeeld IT-forensisch onderzoek.
In het kader van dit thema
- Wie kann ein Unternehmen nach einem Cyberangriff den tatsächlichen Erstzugriff rekonstruieren?
- Hoe kan een bedrijf de toegangsroute van een cyberaanval forensisch laten vaststellen?
- Wie kann geprüft werden, ob gestohlene Zugangsdaten für einen Cyberangriff verwendet wurden?
- Wie kann ein Unternehmen einen Phishing-Verdacht technisch überprüfen lassen?