Informatyka śledcza · Ubezpieczenia

Wie lässt sich ein Business-E-Mail-Compromise technisch rekonstruieren?

Bei BEC-Fällen können kompromittierte Postfächer, Weiterleitungsregeln, manipulierte Kommunikationsketten und fremde Sessions eine Rolle spielen.

Wysyłaj zapytanie bez zobowiązań

Dlaczego to pytanie jest ważne dla ubezpieczyciela

Szkody objęte ubezpieczeniem cybernetycznym mogą mieć poważne konsekwencje gospodarcze. Tym ważniejsze jest zatem wyraźne rozróżnienie między domniemanym atakiem, potwierdzonym naruszeniem bezpieczeństwa a faktycznie poniesioną szkodą techniczną. Tylko przejrzysta rekonstrukcja zdarzeń stanowi solidną podstawę do dalszej oceny szkody.

Kwestia dowodowa o charakterze technicznym i podejście badawcze

W przypadku szkody objętej ubezpieczeniem cybernetycznym punktem wyjścia dla dochodzenia jest konkretna kwestia dowodowa o charakterze technicznym. Analiza kryminalistyczna nie może mieć na celu ani bezwzględnego potwierdzenia zgłoszenia szkody, ani technicznego uzasadnienia odmowy wypłaty odszkodowania.

W związku z tym LanCologne analizuje dostępne dane pierwotne bez z góry przyjętych wniosków. W zależności od przedmiotu postępowania dowodowego mogą to być protokoły systemowe i bezpieczeństwa, artefakty punktów końcowych, dane sieciowe, zdarzenia uwierzytelniania, informacje z chmury i audytu, struktury systemów plików, informacje dotyczące kopii zapasowych lub inne odpowiednie źródła techniczne. To, które źródła zostaną faktycznie zbadane, zależy od konkretnej sprawy, ich dostępności oraz dopuszczalności prawnej.

Szczególne znaczenie ma rekonstrukcja chronologiczna. Należy rozróżnić moment wykrycia, pierwszy dostęp, naruszenie bezpieczeństwa, ewentualną trwałość ataku, konkretne działania powodujące szkody, izolację oraz przywrócenie stanu pierwotnego. Chwila wygenerowania alarmu nie oznacza automatycznie początku ataku. Podobnie naruszenie bezpieczeństwa systemu nie świadczy automatycznie o wycieku danych ani o zaszyfrowaniu wszystkich dostępnych danych.

Kluczowe ustalenia są w miarę możliwości weryfikowane poprzez porównanie z kilkoma niezależnymi od siebie źródłami danych. Zautomatyzowane raporty i wykresy generowane przez oprogramowanie nie są bez weryfikacji traktowane jako równoważne z faktycznym źródłem dowodów. W przypadku kluczowych stwierdzeń odwołuje się do leżących u ich podstaw artefaktów i danych pierwotnych.

Również stwierdzenia negatywne formułuje się w sposób zróżnicowany. Jeśli na przykład nie da się wykazać wycieku danych, oznacza to pewne wykluczenie tylko wtedy, gdy dostępne dane telemetryczne faktycznie pozwalają na takie wykluczenie. W przypadku braku odpowiednich protokołów należy wyraźnie określić granice tego stwierdzenia.

Dla ubezpieczycieli stanowi to solidną podstawę techniczną: co zostało udowodnione? Co jest technicznie prawdopodobne, ale nieudowodnione? Które założenie zostało obalone? A na które pytanie nie da się już wiarygodnie odpowiedzieć na podstawie uzyskanych danych?

Nasze podejście do pracy

1Należy wspólnie z zleceniodawcą określić konkretne zagadnienie techniczne wymagające rozstrzygnięcia.
2Określić odpowiednie systemy, konta, źródła w chmurze i stany danych.
3Zabezpieczyć lub przejąć dane dowodowe, które są dostępne zgodnie z prawem.
4Należy udokumentować rzetelność, pochodzenie i odniesienie czasowe danych badawczych.
5Odtworzyć przebieg zdarzenia na podstawie danych pierwotnych.
6Należy odróżnić od siebie pierwsze włamanie, przejęcie kontroli nad systemem oraz konkretne działanie powodujące szkodę.
7Należy rozróżnić systemy, których to dotyczy, od systemów, których to dotyczy jedynie potencjalnie.
8Należy oddzielnie oceniać dostęp do danych, wyciek danych oraz szyfrowanie danych.
9Umieścić działania związane z reagowaniem na incydenty i przywracaniem sprawności w osi czasu.
10Wyniki potwierdzające, zaprzeczające i niejednoznaczne należy dokumentować w równym stopniu.
11Należy wyraźnie określić granice możliwości technicznych.
12Ocenę prawną zakresu ubezpieczenia, obowiązku wypłaty odszkodowania oraz obowiązków ubezpieczyciela pozostawiamy ubezpieczycielowi i jego prawnikom.

Dlaczego LanCologne?

LanCologne nie ma na celu osiągnięcia pożądanego skutku regulacyjnego. Decydujące znaczenie ma wyłącznie konkretna kwestia dowodowa o charakterze technicznym. Ustalenie potwierdzające informacje podane przez ubezpieczającego ma taką samą wagę jak możliwe do udowodnienia zaprzeczenie. W przypadku gdy dane nie pozwalają na sformułowanie pewnego wniosku, domniemanie nie zastępuje dowodu.

Przejrzystość i powtarzalność

Najważniejsze ustalenia zostały wyjaśnione przystępnym językiem. Część techniczna zawiera dokumentację dotyczącą odpowiednich źródeł danych, stanu zabezpieczeń i postępów w badaniu, informacji o integralności, odniesień czasowych, artefaktów oraz etapów walidacji. Dzięki temu inny wykwalifikowany ekspert w dziedzinie informatyki śledczej może dokonać fachowej weryfikacji kluczowych wniosków.

LanCologne jako niezależna pomoc techniczna w przypadku szkód objętych ubezpieczeniem cyberbezpieczeństwa

W przypadku złożonych szkód cybernetycznych i korporacyjnych firma LanCologne wspiera ubezpieczycieli, przeprowadzając obiektywną, bezstronną i zrozumiałą z technicznego punktu widzenia rekonstrukcję zdarzeń. Na pierwszym planie nie znajduje się ani zastosowane oprogramowanie, ani pożądany wynik, lecz pytanie, co faktycznie można udowodnić na podstawie dostępnych śladów cyfrowych.

Ramy prawne

Ważnym punktem wyjścia dla technicznej oceny szkody jest § 31 VVG. Zgodnie z nim ubezpieczyciel może, po wystąpieniu zdarzenia ubezpieczeniowego, zażądać informacji niezbędnych do ustalenia faktu wystąpienia zdarzenia ubezpieczeniowego lub zakresu swojego obowiązku wypłaty świadczenia. Dokumenty potwierdzające można zażądać na warunkach określonych w tym przepisie. Nie wynika z tego jednak nieograniczone prawo do przeprowadzenia pełnej analizy kryminalistycznej wszystkich danych dotyczących przedsiębiorstwa lub osób fizycznych.

W przypadku działań podejmowanych po wystąpieniu zdarzenia ubezpieczeniowego istotny może być również § 82 VVG. Przepis ten dotyczy zapobiegania szkodom i ograniczania szkód, a także uzasadnionych poleceń ubezpieczyciela. To, czy konkretne działanie w ramach reagowania na incydent (Incident Response) spełnia lub narusza obowiązek wynikający z umowy ubezpieczenia oraz jakie wynikają z tego skutki prawne, jest kwestią prawną. W ramach informatyki śledczej można jedynie zbadać, jaka sytuacja techniczna miała miejsce w danym momencie oraz czy dane działanie było uzasadnione z technicznego punktu widzenia.

W zakresie, w jakim przetwarzane są dane osobowe, zastosowanie mają w szczególności zasady określone w art. 5 RODO, a także wymóg posiadania podstawy prawnej zgodnie z art. 6 RODO. Zakres postępowania i źródła danych muszą zatem ograniczać się do konkretnej kwestii dowodowej oraz do celu dopuszczalnego z prawnego punktu widzenia.

W przypadku późniejszego sporu sądowego ocena dowodów pozostaje w gestii sądu. § 286 ZPO reguluje swobodną ocenę dowodów; § 287 ZPO zawiera szczególne przepisy dotyczące ustalenia szkody i wysokości odszkodowania. Prywatnie zlecona ekspertyza informatyczno-kryminalistyczna dostarcza faktów technicznych oraz ich zrozumiałego uzasadnienia, nie zastępuje jednak orzeczenia sądowego.

Najczęściej zadawane pytania

Czy LanCologne jest w stanie ustalić, czy rzeczywiście doszło do cyberataku?+
O ile dostępne są wystarczające dane techniczne, można wykazać lub zawęzić zakres konkretnych działań mających na celu naruszenie bezpieczeństwa i ataków. W przypadku braku kluczowych źródeł danych ograniczenie to zostaje wyraźnie udokumentowane.
Czy naruszenie bezpieczeństwa systemu automatycznie oznacza, że doszło do wycieku danych?+
Nie. Naruszenie bezpieczeństwa, możliwość uzyskania dostępu, faktyczny dostęp do danych oraz wyciek danych to różne kwestie techniczne.
Czy LanCologne ocenia, czy ubezpieczający naruszył swoje obowiązki?+
Nie. Jesteśmy w stanie odtworzyć sytuację techniczną oraz faktycznie podjęte działania. Ocena z punktu widzenia prawa ubezpieczeniowego należy do kompetencji odpowiednich prawników.
Czy badanie może również wykazać, że zgłoszona szkoda jest pod względem technicznym całkowicie wiarygodna?+
Tak. Wyniki potwierdzające i zaprzeczające są dokumentowane zgodnie z tymi samymi standardami merytorycznymi.

LanCologne – informatyka śledcza dla ubezpieczycieli

Mają Państwo pytania dotyczące technologii cyfrowych? Firma LanCologne zapewni Państwu pomoc w postaci obiektywnego, bezstronnego dochodzenia informatyczno-kryminalistycznego.

Skontaktuj się z nami już teraz