Informatyka śledcza · Przedsiębiorstwa
W jaki sposób firma może ustalić, czy po powstrzymaniu ataku nadal istnieją luki umożliwiające atakującym dostęp?
Pomimo podjęcia wstępnych działań zaradczych mogą nadal istnieć trwałe konta, tokeny, usługi lub naruszone dane dostępowe.
Dlaczego ta kwestia jest ważna dla przedsiębiorstwa
W fazie przywracania sprawności po incydencie cybernetycznym podejmowane są decyzje techniczne, które mogą jednocześnie wpływać na zdolność operacyjną, zabezpieczenie dowodów, ochronę danych oraz możliwość późniejszego udokumentowania zdarzenia. Dokładna dokumentacja chroni zatem nie tylko dział IT, ale także tworzy solidną podstawę faktyczną dla kierownictwa firmy i doradztwa prawnego.
Podejście badawcze o charakterze technicznym
Sprawdzamy znane mechanizmy utrzymywania się w systemie, tożsamości, zmiany z uprawnieniami, zdalny dostęp, sesje w chmurze oraz ponowne podejrzane działania.
Gdzie leży granica możliwości wypowiedzi
Brak znanych wskaźników nie stanowi absolutnego dowodu na to, że nie istnieje żadna nieznana trwałość.
Dlaczego LanCologne?
Po poważnym incydencie cyberbezpieczeństwa zadanie nie kończy się na powstrzymaniu ataku. Firma musi w kontrolowany sposób przywrócić działanie systemów, przeanalizować dane i kopie zapasowe, zabezpieczyć tożsamości użytkowników, zidentyfikować przerwy w działaniu, a jednocześnie zgromadzić dowody na potrzeby późniejszych kwestii prawnych, ubezpieczeniowych lub regulacyjnych.
W związku z tym LanCologne rozróżnia operacyjne reagowanie na incydenty od rekonstrukcji kryminalistycznej, nie izolując jednak sztucznie tych dwóch procesów od siebie. Ograniczanie skutków i przywracanie sprawności chronią przedsiębiorstwo; kryminalistyka dokumentuje, co się wydarzyło i jakie fakty techniczne uzasadniały podjęte działania.
Nie kierujemy się zasadą, by w miarę możliwości wykonać pełne kopie zapasowe jak największej liczby systemów. Decydujące znaczenie mają konkretna kwestia dowodowa, nietrwałość źródła danych, rola systemu w ataku oraz zasada proporcjonalności. Priorytetowo traktowane są szczególnie istotne dane pierwotne.
W procesie przywracania rozróżniamy między dostępnością techniczną, funkcjonalnością systemu, użytecznością merytoryczną a pełną eksploatacją rutynową. Podobnie nie utożsamiamy istnienia kopii zapasowej, jej integralności oraz faktycznej możliwości przywrócenia danych.
Dokumentacja nie zawiera jednoznacznych wniosków. Jeśli zapobiegawcze wyłączenie było technicznie uzasadnione, mimo że później nie udało się wykazać naruszenia bezpieczeństwa, obie te tezy mogą być jednocześnie słuszne. Właśnie takie zróżnicowanie sprawia, że późniejsza ocena jest wiarygodna.
Nasze podejście do pracy
Proces odtworzenia nie może zafałszować historycznych dowodów z perspektywy czasu
System przywrócony do prawidłowego stanu po incydencie nie świadczy automatycznie o tym, w jakim stanie znajdował się przed atakiem lub w jego trakcie. Dlatego oddzielnie dokumentujemy ustalenia historyczne oraz późniejsze działania naprawcze. Pozwala to uniknąć sytuacji, w której poprawiony stan po incydencie byłby traktowany z mocą wsteczną jako dowód na wcześniejsze fakty.
Ramy prawne i regulacyjne
W zakresie przetwarzania danych osobowych nadal obowiązują w szczególności zasady określone w art. 5 RODO, a także wymóg posiadania solidnej podstawy prawnej zgodnie z art. 6 RODO. Artykuł 32 RODO wymaga podjęcia odpowiednich środków technicznych i organizacyjnych z uwzględnieniem ryzyka i wymienia między innymi poufność, integralność, dostępność, odporność oraz zdolność do szybkiego przywrócenia dostępności i dostępu po wystąpieniu incydentu.
W przypadku naruszenia ochrony danych osobowych zastosowanie mogą mieć art. 33 i art. 34 RODO. Artykuł 33 przewiduje, że w przypadku spełnienia określonych warunków należy zgłosić naruszenie organowi nadzorczemu zasadniczo niezwłocznie, a w miarę możliwości w ciągu 72 godzin od jego wykrycia, a zgodnie z ust. 5 wymaga udokumentowania naruszenia, jego skutków oraz podjętych środków zaradczych. W przypadku przewidywanego wysokiego ryzyka art. 34 może dodatkowo wymagać powiadomienia osób, których dane dotyczą. To, czy spełnione są odpowiednie warunki, ocenia się z punktu widzenia przepisów o ochronie danych; analiza kryminalistyczna dostarcza faktów technicznych.
W przypadku przedsiębiorstw objętych nowelizacją ustawy o BSI, która wejdzie w życie w grudniu 2025 r., mogą obowiązywać dodatkowe obowiązki dotyczące obiektów o szczególnym znaczeniu oraz obiektów ważnych. W zależności od klasyfikacji obejmują one wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa oraz postępowania z istotnymi incydentami bezpieczeństwa lub ich zgłaszania. Obowiązki kierownictwa zostały wyraźnie określone w aktualnej wersji ustawy o BSI. To, czy dane przedsiębiorstwo podlega przepisom ustawy oraz jakie terminy i obowiązki mają zastosowanie w konkretnym przypadku, należy sprawdzić na podstawie aktualnej klasyfikacji prawnej.
W przypadku danych dotyczących pracowników istotne znaczenie mogą mieć dodatkowo § 26 BDSG oraz prawa do współdecydowania w przedsiębiorstwie. Również w trakcie cyberincydentu techniczna możliwość dostępu nie oznacza nieograniczonego zakresu dochodzenia.
LanCologne przedstawia ustalenia techniczne i dokumentuje sposób ich wywiedzenia. Decyzje dotyczące obowiązków zgłoszeniowych, odpowiedzialności, środków z zakresu prawa pracy lub innych skutków prawnych pozostają w gestii właściwych organów przedsiębiorstwa, inspektorów ochrony danych oraz doradców prawnych.
LanCologne do analizy kryminalistycznej i kontrolowanego odtwarzania danych
LanCologne łączy szczegółowość techniczną z prezentacją zrozumiałą dla decydentów. Dokumentujemy nie tylko, jakie działania zostały podjęte, ale także, na jakich faktach technicznych się opierały oraz jakie istnieją ograniczenia dotyczące wniosków. Zapewnia to przejrzystość dla kierownictwa, doradców prawnych, ubezpieczycieli oraz ewentualnej późniejszej kontroli fachowej.
Najczęściej zadawane pytania
W jaki sposób firma może ustalić, czy po powstrzymaniu ataku nadal istnieją luki umożliwiające atakującym dostęp?
Jak w praktyce przebiega takie badanie techniczne?
Czy badanie zawsze daje jednoznaczny wynik na niekorzyść lub na korzyść jednej z zaangażowanych osób?
Czy istnieje ku temu podstawa prawna?
W przypadku naruszenia ochrony danych osobowych zastosowanie mogą mieć art. 33 i art. 34 RODO. Artykuł 33 przewiduje, że w przypadku spełnienia określonych warunków należy zgłosić naruszenie organowi nadzorczemu zasadniczo niezwłocznie, a w miarę możliwości w ciągu 72 godzin od jego wykrycia, a zgodnie z ust. 5 wymaga udokumentowania naruszenia, jego skutków oraz podjętych środków zaradczych. W przypadku przewidywanego wysokiego ryzyka art. 34 może dodatkowo wymagać powiadomienia osób, których dane dotyczą. To, czy spełnione są odpowiednie warunki, ocenia się z punktu widzenia przepisów o ochronie danych; analiza kryminalistyczna dostarcza faktów technicznych.
W przypadku przedsiębiorstw objętych nowelizacją ustawy o BSI, która wejdzie w życie w grudniu 2025 r., mogą obowiązywać dodatkowe obowiązki dotyczące obiektów o szczególnym znaczeniu oraz obiektów ważnych. W zależności od klasyfikacji obejmują one wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa oraz postępowania z istotnymi incydentami bezpieczeństwa lub ich zgłaszania. Obowiązki kierownictwa zostały wyraźnie określone w aktualnej wersji ustawy o BSI. To, czy dane przedsiębiorstwo podlega przepisom ustawy oraz jakie terminy i obowiązki mają zastosowanie w konkretnym przypadku, należy sprawdzić na podstawie aktualnej klasyfikacji prawnej.
W przypadku danych dotyczących pracowników istotne znaczenie mogą mieć dodatkowo § 26 BDSG oraz prawa do współdecydowania w przedsiębiorstwie. Również w trakcie cyberincydentu techniczna możliwość dostępu nie oznacza nieograniczonego zakresu dochodzenia.
LanCologne przedstawia ustalenia techniczne i dokumentuje sposób ich wywiedzenia. Decyzje dotyczące obowiązków zgłoszeniowych, odpowiedzialności, środków z zakresu prawa pracy lub innych skutków prawnych pozostają w gestii właściwych organów przedsiębiorstwa, inspektorów ochrony danych oraz doradców prawnych.
🔗 Powiązane tematy
LanCologne – informatyka śledcza dla przedsiębiorstw
Mają Państwo pytania dotyczące technologii cyfrowych? Firma LanCologne zapewni Państwu pomoc w postaci obiektywnego, bezstronnego dochodzenia informatyczno-kryminalistycznego.
W związku z tym tematem
- W jaki sposób firma może ocenić, czy należy naprawić zaatakowany system, czy też całkowicie go odbudować?
- W jaki sposób firma może zlecić sprawdzenie, czy kopie zapasowe zostały zmodyfikowane lub usunięte w wyniku cyberataku?
- W jaki sposób firma może sprawdzić, czy po cyberataku rzeczywiście będzie w stanie przywrócić dane z kopii zapasowych?
- W jaki sposób firma może ustalić, który stan kopii zapasowej sprzed ataku był jeszcze wiarygodny?