IT-forenzika · Zavarovanja
Wie kann eine Versicherung Incident-Response-Berichte eines anderen Dienstleisters unabhängig überprüfen lassen?
Bei Großschäden können bereits Berichte eines SOC, MSSP oder Incident-Response-Unternehmens vorliegen. Deren tragende technische Aussagen können gegen verfügbare Primärdaten validiert werden.
Zakaj je to vprašanje pomembno za zavarovalnico
Škoda v zvezi s kibernetskim zavarovanjem lahko ima znatne gospodarske posledice. Zato je še toliko pomembnejša jasna razmejitev med domnevnim napadom, dokazanim vdorom in dejansko nastalo tehnično škodo. Le pregledna rekonstrukcija dogodkov zagotavlja trdno podlago za nadaljnjo preiskavo škode.
Tehnično dokazno vprašanje in pristop k preiskavi
V primeru škode v okviru kibernetske zavarovalne police je izhodišče preiskave konkretno tehnično vprašanje glede dokazov. Forenzična analiza ne sme biti usmerjena niti v to, da bi nujno potrdila prijavo škode, niti v to, da bi tehnično utemeljila zavrnitev izplačila.
LanCologne zato preučuje razpoložljive primarne podatke brez vnaprejšnje predpostavke o izidu. Glede na vprašanje, ki ga je treba dokazati, lahko to vključuje sistemske in varnostne protokole, artefakte končnih točk, omrežne podatke, dogodke avtentifikacije, informacije iz oblaka in revizijske informacije, strukture datotečnih sistemov, informacije o varnostnih kopijah ali druge tehnično ustrezne vire. Kateri viri se dejansko preiskujejo, je odvisno od konkretnega primera, njihove razpoložljivosti in pravne dopustnosti.
Poseben pomen ima časovna rekonstrukcija. Treba je razlikovati med trenutkom odkritja, prvim dostopom, vdorom, morebitno vztrajnostjo, konkretnim povzročanjem škode, izolacijo in obnovo. Čas sprožitve alarma ni nujno začetek napada. Prav tako kompromitacija sistema ne pomeni nujno uhajanja podatkov ali šifriranja vseh dostopnih podatkov.
Ključne ugotovitve se, kolikor je to mogoče, primerjajo z več med seboj neodvisnimi viri podatkov. Avtomatizirana poročila in prikazi programske opreme se ne enačijo z dejanskim virom dokazov, ne da bi jih prej preverili. Pri odločilnih trditvah se sklicujemo na temeljne artefakte in primarne podatke.
Tudi negativna ugotovitev je formulirana na različen način. Če na primer ni mogoče dokazati izteka podatkov, to pomeni zanesljivo izključitev le, če obstoječa telemetrija takšno izključitev dejansko omogoča. Če relevantni zapisi manjkajo, je treba izrecno navesti meje te trditve.
Zavarovalnicam to zagotavlja trdno tehnično podlago: kaj je dokazano? Kaj je tehnično verjetno, a ni dokazano? Katera domneva je bila ovržena? In na katero vprašanje na podlagi pridobljenih podatkov ni več mogoče zanesljivo odgovoriti?
Naš način dela
Zakaj LanCologne?
Načelo LanCologne ne vodi k želenemu regulativnemu izidu. Odločilno je izključno konkretno tehnično dokazno vprašanje. Ugotovitev, ki potrjuje navedbe zavarovanca, ima enako težo kot dokazljivo nasprotje. Kadar podatki ne omogočajo zanesljive ugotovitve, se domneva ne uporabi namesto dokaza.
Sledljivost in ponovljivost
Ključne ugotovitve so pojasnjene v razumljivem jeziku. Tehnični del dokumentira ustrezne vire podatkov, stanje varnostnih kopij in preiskav, informacije o celovitosti, časovne reference, artefakte in korake validacije. Na ta način lahko drug usposobljen IT-forenzik strokovno preveri ključne ugotovitve.
LanCologne kot neodvisna tehnična podpora pri škodnih primerih v zvezi s kibernetskim zavarovanjem
V primeru zapletenih kibernetskih škod in škod v podjetjih LanCologne pomaga zavarovalnicam z objektivno, nepristransko in tehnično razumljivo rekonstrukcijo dogodkov. V ospredju nista uporabljena programska oprema niti želeni izid, temveč vprašanje, kaj se na podlagi obstoječih digitalnih sledi dejansko da dokazati.
Pravni okvir
Za tehnično preverjanje škode je pomembna izhodiščna točka § 31 VVG. V skladu s tem lahko zavarovatelj po nastanku zavarovalnega primera zahteva podatke, ki so potrebni za ugotovitev zavarovalnega primera ali obsega njegove obveznosti izplačila zavarovalnine. Dokazila se lahko zahtevajo pod pogoji, določenimi v tem členu. Iz tega pa ne izhaja neomejena pravica do popolne forenzične preiskave vseh podatkov podjetja ali osebnih podatkov.
Pri ukrepih po nastanku zavarovalnega primera je lahko pomemben tudi § 82 VVG. Ta določba se nanaša na preprečevanje škode in zmanjševanje škode ter na razumne navodila zavarovatelja. Ali konkretni ukrep odziva na incident izpolnjuje ali krši obveznost iz zavarovalne pogodbe in kakšne pravne posledice iz tega izhajajo, je pravno vprašanje. S pomočjo računalniške forenzike je mogoče le preučiti, kakšna je bila tehnična situacija v zadevnem trenutku in ali je bil ukrep z tehničnega vidika razumljiv.
Kadar se obdelujejo osebni podatki, veljajo zlasti načela iz člena 5 Splošne uredbe o varstvu podatkov (GDPR) ter zahteva po pravni podlagi v skladu s členom 6 GDPR. Obseg preiskave in viri podatkov morajo biti zato omejeni na konkretno dokazno vprašanje in pravno dopusten namen.
Če kasneje pride do sodnega spora, je ocena dokazov v pristojnosti sodišča. § 286 ZPO ureja svobodno oceno dokazov; § 287 ZPO vsebuje posebne določbe za ugotavljanje škode in višine škode. Zasebno naročena IT-forenzična preiskava prinaša tehnične ugotovitve in njihovo razumljivo utemeljitev, vendar ne nadomešča sodne odločbe.
Pogosta vprašanja
LanCologne – IT-forenzika za zavarovalnice
Imate vprašanje v zvezi z digitalnim področjem? LanCologne vam nudi podporo z objektivno in nepristransko forenzično preiskavo na področju IT.
V zvezi s to temo
- Wie kann die Plausibilität eines gemeldeten Cybervorfalls geprüft werden, ohne vorschnell Versicherungsbetrug zu unterstellen?
- Wie kann ein Ransomware-Schaden hinsichtlich Verschlüsselungszeitpunkt und tatsächlicher Betroffenheit rekonstruiert werden?
- Wie kann eine Versicherung den tatsächlichen Beginn eines Cybervorfalls forensisch bestimmen lassen?
- Wie lässt sich zwischen Erstkompromittierung und eigentlichem Schadeneintritt unterscheiden?