Informatyka śledcza · Przedsiębiorstwa
W jaki sposób przedsiębiorstwo może przeprowadzić rzetelną analizę przyczyn źródłowych po cyberataku?
Widoczne działanie powodujące szkodę nie jest automatycznie techniczną przyczyną zdarzenia. Aby zapewnić trwałe rozwiązanie, należy rozróżnić drogę włamania, warunki sprzyjające oraz późniejsze działania atakującego.
Dlaczego ta kwestia jest ważna dla przedsiębiorstwa
W fazie przywracania sprawności po incydencie cybernetycznym podejmowane są decyzje techniczne, które mogą jednocześnie wpływać na zdolność operacyjną, zabezpieczenie dowodów, ochronę danych oraz możliwość późniejszego udokumentowania zdarzenia. Dokładna dokumentacja chroni zatem nie tylko dział IT, ale także tworzy solidną podstawę faktyczną dla kierownictwa firmy i doradztwa prawnego.
Podejście badawcze o charakterze technicznym
Rekonstruujemy najwcześniejsze wydarzenia, co do których istnieją wiarygodne dane, sprawdzamy możliwe wektory zdarzeń i dokumentujemy, które przyczyny techniczne znajdują potwierdzenie w danych pierwotnych.
Gdzie leży granica możliwości wypowiedzi
Nie wymaga się sformułowania wniosku dotyczącego przyczyny źródłowej, jeśli dane dotyczące retencji lub materiał dowodowy nie odzwierciedlają już wiarygodnie pierwotnego zdarzenia.
Dlaczego LanCologne?
Po poważnym incydencie cyberbezpieczeństwa zadanie nie kończy się na powstrzymaniu ataku. Firma musi w kontrolowany sposób przywrócić działanie systemów, przeanalizować dane i kopie zapasowe, zabezpieczyć tożsamości użytkowników, zidentyfikować przerwy w działaniu, a jednocześnie zgromadzić dowody na potrzeby późniejszych kwestii prawnych, ubezpieczeniowych lub regulacyjnych.
W związku z tym LanCologne rozróżnia operacyjne reagowanie na incydenty od rekonstrukcji kryminalistycznej, nie izolując jednak sztucznie tych dwóch procesów od siebie. Ograniczanie skutków i przywracanie sprawności chronią przedsiębiorstwo; kryminalistyka dokumentuje, co się wydarzyło i jakie fakty techniczne uzasadniały podjęte działania.
Wo die Ursachenanalyse innerhalb der gesamten Untersuchung steht, zeigt die Gesamtübersicht zur IT-Forensik nach Cyberangriffen.
Nie kierujemy się zasadą, by w miarę możliwości wykonać pełne kopie zapasowe jak największej liczby systemów. Decydujące znaczenie mają konkretna kwestia dowodowa, nietrwałość źródła danych, rola systemu w ataku oraz zasada proporcjonalności. Priorytetowo traktowane są szczególnie istotne dane pierwotne.
W procesie przywracania rozróżniamy między dostępnością techniczną, funkcjonalnością systemu, użytecznością merytoryczną a pełną eksploatacją rutynową. Podobnie nie utożsamiamy istnienia kopii zapasowej, jej integralności oraz faktycznej możliwości przywrócenia danych.
Dokumentacja nie zawiera jednoznacznych wniosków. Jeśli zapobiegawcze wyłączenie było technicznie uzasadnione, mimo że później nie udało się wykazać naruszenia bezpieczeństwa, obie te tezy mogą być jednocześnie słuszne. Właśnie takie zróżnicowanie sprawia, że późniejsza ocena jest wiarygodna.
Nasze podejście do pracy
Proces odtworzenia nie może zafałszować historycznych dowodów z perspektywy czasu
System przywrócony do prawidłowego stanu po incydencie nie świadczy automatycznie o tym, w jakim stanie znajdował się przed atakiem lub w jego trakcie. Dlatego oddzielnie dokumentujemy ustalenia historyczne oraz późniejsze działania naprawcze. Pozwala to uniknąć sytuacji, w której poprawiony stan po incydencie byłby traktowany z mocą wsteczną jako dowód na wcześniejsze fakty.
Ramy prawne i regulacyjne
W zakresie przetwarzania danych osobowych nadal obowiązują w szczególności zasady określone w art. 5 RODO, a także wymóg posiadania solidnej podstawy prawnej zgodnie z art. 6 RODO. Artykuł 32 RODO wymaga podjęcia odpowiednich środków technicznych i organizacyjnych z uwzględnieniem ryzyka i wymienia między innymi poufność, integralność, dostępność, odporność oraz zdolność do szybkiego przywrócenia dostępności i dostępu po wystąpieniu incydentu.
W przypadku naruszenia ochrony danych osobowych zastosowanie mogą mieć art. 33 i art. 34 RODO. Artykuł 33 przewiduje, że w przypadku spełnienia określonych warunków należy zgłosić naruszenie organowi nadzorczemu zasadniczo niezwłocznie, a w miarę możliwości w ciągu 72 godzin od jego wykrycia, a zgodnie z ust. 5 wymaga udokumentowania naruszenia, jego skutków oraz podjętych środków zaradczych. W przypadku przewidywanego wysokiego ryzyka art. 34 może dodatkowo wymagać powiadomienia osób, których dane dotyczą. To, czy spełnione są odpowiednie warunki, ocenia się z punktu widzenia przepisów o ochronie danych; analiza kryminalistyczna dostarcza faktów technicznych.
W przypadku przedsiębiorstw objętych nowelizacją ustawy o BSI, która wejdzie w życie w grudniu 2025 r., mogą obowiązywać dodatkowe obowiązki dotyczące obiektów o szczególnym znaczeniu oraz obiektów ważnych. W zależności od klasyfikacji obejmują one wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa oraz postępowania z istotnymi incydentami bezpieczeństwa lub ich zgłaszania. Obowiązki kierownictwa zostały wyraźnie określone w aktualnej wersji ustawy o BSI. To, czy dane przedsiębiorstwo podlega przepisom ustawy oraz jakie terminy i obowiązki mają zastosowanie w konkretnym przypadku, należy sprawdzić na podstawie aktualnej klasyfikacji prawnej.
W przypadku danych dotyczących pracowników istotne znaczenie mogą mieć dodatkowo § 26 BDSG oraz prawa do współdecydowania w przedsiębiorstwie. Również w trakcie cyberincydentu techniczna możliwość dostępu nie oznacza nieograniczonego zakresu dochodzenia.
LanCologne przedstawia ustalenia techniczne i dokumentuje sposób ich wywiedzenia. Decyzje dotyczące obowiązków zgłoszeniowych, odpowiedzialności, środków z zakresu prawa pracy lub innych skutków prawnych pozostają w gestii właściwych organów przedsiębiorstwa, inspektorów ochrony danych oraz doradców prawnych.
LanCologne do analizy kryminalistycznej i kontrolowanego odtwarzania danych
LanCologne łączy szczegółowość techniczną z prezentacją zrozumiałą dla decydentów. Dokumentujemy nie tylko, jakie działania zostały podjęte, ale także, na jakich faktach technicznych się opierały oraz jakie istnieją ograniczenia dotyczące wniosków. Zapewnia to przejrzystość dla kierownictwa, doradców prawnych, ubezpieczycieli oraz ewentualnej późniejszej kontroli fachowej.
Najczęściej zadawane pytania
W jaki sposób przedsiębiorstwo może przeprowadzić rzetelną analizę przyczyn źródłowych po cyberataku?
Jak w praktyce przebiega takie badanie techniczne?
Czy badanie zawsze daje jednoznaczny wynik na niekorzyść lub na korzyść jednej z zaangażowanych osób?
Czy istnieje ku temu podstawa prawna?
W przypadku naruszenia ochrony danych osobowych zastosowanie mogą mieć art. 33 i art. 34 RODO. Artykuł 33 przewiduje, że w przypadku spełnienia określonych warunków należy zgłosić naruszenie organowi nadzorczemu zasadniczo niezwłocznie, a w miarę możliwości w ciągu 72 godzin od jego wykrycia, a zgodnie z ust. 5 wymaga udokumentowania naruszenia, jego skutków oraz podjętych środków zaradczych. W przypadku przewidywanego wysokiego ryzyka art. 34 może dodatkowo wymagać powiadomienia osób, których dane dotyczą. To, czy spełnione są odpowiednie warunki, ocenia się z punktu widzenia przepisów o ochronie danych; analiza kryminalistyczna dostarcza faktów technicznych.
W przypadku przedsiębiorstw objętych nowelizacją ustawy o BSI, która wejdzie w życie w grudniu 2025 r., mogą obowiązywać dodatkowe obowiązki dotyczące obiektów o szczególnym znaczeniu oraz obiektów ważnych. W zależności od klasyfikacji obejmują one wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa oraz postępowania z istotnymi incydentami bezpieczeństwa lub ich zgłaszania. Obowiązki kierownictwa zostały wyraźnie określone w aktualnej wersji ustawy o BSI. To, czy dane przedsiębiorstwo podlega przepisom ustawy oraz jakie terminy i obowiązki mają zastosowanie w konkretnym przypadku, należy sprawdzić na podstawie aktualnej klasyfikacji prawnej.
W przypadku danych dotyczących pracowników istotne znaczenie mogą mieć dodatkowo § 26 BDSG oraz prawa do współdecydowania w przedsiębiorstwie. Również w trakcie cyberincydentu techniczna możliwość dostępu nie oznacza nieograniczonego zakresu dochodzenia.
LanCologne przedstawia ustalenia techniczne i dokumentuje sposób ich wywiedzenia. Decyzje dotyczące obowiązków zgłoszeniowych, odpowiedzialności, środków z zakresu prawa pracy lub innych skutków prawnych pozostają w gestii właściwych organów przedsiębiorstwa, inspektorów ochrony danych oraz doradców prawnych.
🔗 Powiązane tematy
LanCologne – informatyka śledcza dla przedsiębiorstw
Mają Państwo pytania dotyczące technologii cyfrowych? Firma LanCologne zapewni Państwu pomoc w postaci obiektywnego, bezstronnego dochodzenia informatyczno-kryminalistycznego.
W związku z tym tematem
- W jaki sposób firma może zdecydować, które systemy należy natychmiast odizolować po ataku?
- W jaki sposób firma może ustalić, czy po powstrzymaniu ataku nadal istnieją luki umożliwiające atakującym dostęp?
- W jaki sposób firma może ocenić, czy należy naprawić zaatakowany system, czy też całkowicie go odbudować?
- W jaki sposób firma może zlecić sprawdzenie, czy kopie zapasowe zostały zmodyfikowane lub usunięte w wyniku cyberataku?