IT-forensisch onderzoek · Verzekeringen
Wie kann eine Versicherung Incident-Response-Berichte eines anderen Dienstleisters unabhängig überprüfen lassen?
Bei Großschäden können bereits Berichte eines SOC, MSSP oder Incident-Response-Unternehmens vorliegen. Deren tragende technische Aussagen können gegen verfügbare Primärdaten validiert werden.
Waarom deze vraag belangrijk is voor een verzekering
Schadegevallen op het gebied van cyberverzekeringen kunnen aanzienlijke economische gevolgen hebben. Daarom is het des te belangrijker om een duidelijk onderscheid te maken tussen een vermoedelijke aanval, een bewezen inbreuk en daadwerkelijk opgelopen technische schade. Alleen een traceerbare reconstructie biedt een solide basis voor het verdere schadeonderzoek.
Technische bewijskwestie en onderzoeksaanpak
Bij een cyberverzekeringsschade vormt de concrete technische bewijskwestie het uitgangspunt van het onderzoek. Een forensische analyse mag noch gericht zijn op het dwingend bevestigen van de schademelding, noch op het technisch onderbouwen van een weigering van uitkering.
LanCologne onderzoekt daarom de beschikbare primaire gegevens zonder vooringenomenheid. Afhankelijk van de te beantwoorden vraag kunnen hierbij systeem- en beveiligingslogboeken, endpoint-artefacten, netwerkgegevens, authenticatiegebeurtenissen, cloud- en auditinformatie, bestandssysteemstructuren, back-upinformatie of andere technisch geschikte bronnen worden betrokken. Welke bronnen daadwerkelijk worden onderzocht, hangt af van het concrete geval, de beschikbaarheid ervan en de juridische toelaatbaarheid.
De chronologische reconstructie is van bijzonder belang. Het tijdstip van ontdekking, de eerste toegang, de compromittering, mogelijke persistentie, concrete schadelijke handelingen, isolatie en herstel moeten van elkaar worden onderscheiden. Het moment waarop een alarm afgaat, betekent niet automatisch dat een aanval is begonnen. Evenmin bewijst de compromittering van een systeem automatisch dat er gegevens zijn gelekt of dat alle toegankelijke gegevens zijn versleuteld.
Belangrijke bevindingen worden zoveel mogelijk getoetst aan meerdere, onderling onafhankelijke gegevensbronnen. Geautomatiseerde rapporten en softwareweergaven worden niet zonder meer gelijkgesteld aan de eigenlijke bewijsbron. Bij doorslaggevende uitspraken wordt teruggegrepen op de onderliggende artefacten en primaire gegevens.
Ook een negatieve bevinding wordt genuanceerd geformuleerd. Als er bijvoorbeeld geen gegevenslek kan worden aangetoond, betekent dit alleen dan een betrouwbare uitsluiting als de beschikbare telemetrie een dergelijke uitsluiting daadwerkelijk toelaat. Als relevante logbestanden ontbreken, moet de beperking van de uitspraak uitdrukkelijk worden vermeld.
Dit biedt verzekeraars een solide technische basis: wat is bewezen? Wat is technisch aannemelijk, maar niet bewezen? Welke aanname is weerlegd? En welke vraag kan op basis van de verkregen gegevens niet meer betrouwbaar worden beantwoord?
Onze werkwijze
Waarom LanCologne?
LanCologne is niet gericht op een gewenst regelgevingsresultaat. Alleen de concrete technische bewijskwestie is doorslaggevend. Een bevinding die de opgave van de verzekeringnemer bevestigt, heeft dezelfde waarde als een aantoonbare tegenspraak. Wanneer de gegevens geen eenduidige conclusie toelaten, wordt geen vermoeden in de plaats van bewijs gesteld.
Traceerbaarheid en reproduceerbaarheid
De belangrijkste bevindingen worden in begrijpelijke taal toegelicht. Het technische gedeelte documenteert de relevante gegevensbronnen, de stand van zaken op het gebied van beveiliging en onderzoek, integriteitsinformatie, tijdsreferenties, artefacten en validatiestappen. Hierdoor kan een andere gekwalificeerde IT-forensisch onderzoeker de belangrijkste conclusies vakkundig toetsen.
LanCologne als onafhankelijke technische ondersteuning bij cyberverzekeringsschades
Bij complexe cyber- en bedrijfsschade ondersteunt LanCologne verzekeraars met een objectieve, onbevooroordeelde en technisch inzichtelijke reconstructie. Niet de gebruikte software en niet een gewenst resultaat staan centraal, maar de vraag wat er daadwerkelijk kan worden aangetoond aan de hand van de beschikbare digitale sporen.
Wettelijk kader
Voor de technische schadeonderzoek vormt § 31 VVG een belangrijk uitgangspunt. Daarin is bepaald dat de verzekeraar na het optreden van het verzekeringsgeval de inlichtingen kan eisen die nodig zijn om het verzekeringsgeval of de omvang van zijn uitkeringsverplichting vast te stellen. Bewijsstukken kunnen worden geëist onder de daarin vastgelegde voorwaarden. Hieruit vloeit geen onbeperkt recht voort op een volledige forensische doorzoeking van alle bedrijfs- of persoonsgegevens.
Bij maatregelen die worden genomen nadat het verzekeringsgeval zich heeft voorgedaan, kan bovendien § 82 VVG van toepassing zijn. Deze bepaling heeft betrekking op het voorkomen en beperken van schade, evenals op redelijke instructies van de verzekeraar. Of een concrete incidentresponsmaatregel voldoet aan een verplichting uit hoofde van de verzekeringsovereenkomst of deze schendt, en welke rechtsgevolgen daaruit voortvloeien, is een juridische vraag. Op IT-forensisch gebied kan alleen worden onderzocht welke technische situatie op dat moment bestond en of een maatregel vanuit technisch oogpunt begrijpelijk was.
Voor zover persoonsgegevens worden verwerkt, gelden met name de beginselen van artikel 5 van de AVG en de vereiste van een rechtsgrondslag overeenkomstig artikel 6 van de AVG. De reikwijdte van het onderzoek en de gegevensbronnen moeten daarom beperkt blijven tot de concrete bewijskwestie en het wettelijk toegestane doel.
Mocht er later een gerechtelijk geschil ontstaan, dan blijft de beoordeling van het bewijs een zaak van de rechter. § 286 ZPO regelt de vrije bewijswaardering; § 287 ZPO bevat bijzondere bepalingen voor de vaststelling van schade en de hoogte daarvan. Een particulier in opdracht gegeven IT-forensisch onderzoek levert technische feiten en een begrijpelijke onderbouwing daarvan op, maar vervangt geen rechterlijke uitspraak.
Veelgestelde vragen
LanCologne – IT-forensisch onderzoek voor verzekeringsmaatschappijen
Heeft u een digitale vraag? LanCologne ondersteunt u met een objectief, onbevooroordeeld IT-forensisch onderzoek.
In het kader van dit thema
- Wie kann die Plausibilität eines gemeldeten Cybervorfalls geprüft werden, ohne vorschnell Versicherungsbetrug zu unterstellen?
- Wie kann ein Ransomware-Schaden hinsichtlich Verschlüsselungszeitpunkt und tatsächlicher Betroffenheit rekonstruiert werden?
- Wie kann eine Versicherung den tatsächlichen Beginn eines Cybervorfalls forensisch bestimmen lassen?
- Wie lässt sich zwischen Erstkompromittierung und eigentlichem Schadeneintritt unterscheiden?