IT-kriminalteknik · Företag
Wie kann eine vollständige Angriffschronologie nach einem Cybervorfall erstellt werden?
Ein Cyberangriff besteht meist aus vielen Ereignissen auf unterschiedlichen Systemen und in unterschiedlichen Zeitzonen.
Varför denna fråga är viktig för ett företag
Efter en cyberattack kan tekniska, ekonomiska, dataskyddsmässiga och regleringsmässiga beslut bero på samma sakförhållande. En tillförlitlig rekonstruktion måste därför tydligt skilja mellan bevisad aktivitet, teknisk möjlighet och rena antaganden.
Teknisk undersökningsmetod
Wir normalisieren Zeitbezüge, dokumentieren die Semantik der jeweiligen Zeitstempel und korrelieren unabhängige Datenquellen zu einer nachvollziehbaren Timeline.
Var gränsen för uttalanden går
Eine Timeline darf keine Scheingenauigkeit erzeugen. Zeitdrift, Retention und unterschiedliche Logsemantik werden ausdrücklich berücksichtigt.
Varför LanCologne?
Efter en cyberattack behöver ett företag i första hand säkerhet och driftsförmåga. För senare beslut räcker det dock inte att bara veta att ‚en attack har ägt rum‘. Företagsledningen, dataskyddsansvariga, juridiska rådgivare, försäkringsbolag och, i förekommande fall, myndigheter behöver tillförlitliga svar på konkreta faktafrågor.
LanCologne skiljer därför mellan upptäckt, första intrång, kompromettering, persistens, lateral rörelse, datatillgång, eventuell exfiltrering och konkret skadegörande handling. Dessa faser kan ligga långt ifrån varandra tidsmässigt och får inte likställas med varandra.
Viktiga slutsatser korreleras i möjligaste mån utifrån flera oberoende datakällor. Endpoint-, nätverks-, identitets-, moln- och systemdata har var och en sina egna begränsningar vad gäller tillförlitlighet. En automatiserad larmsignal eller en produktrapport utgör för oss inte själva beviset, utan en utgångspunkt för att granska de underliggande primärdata.
Även mothypoteser ingår i utredningen. En ovanlig inloggning kan till exempel förklaras med legitim administration, VPN-infrastruktur, automatiserade tjänster eller komprometterade inloggningsuppgifter. Det är först genom att korrelera ytterligare spår som man kan göra en tillförlitlig bedömning.
Om avgörande data saknas fylls denna lucka inte med antaganden. Just när det gäller cyberincidenter är uttalandet ‚det går inte att fastställa med säkerhet utifrån de data som finns tillgängliga‘ mer värdefullt ur ett fackmässigt perspektiv än en till synes entydig beskrivning av attacken som inte kan bevisas på ett reproducerbart sätt.
Vår arbetsmetod
Incidenthantering och digital kriminalteknik har olika men kompletterande mål
Att stoppa en pågående attack syftar i första hand till att skydda företaget. Den forensiska rekonstruktionen klargör därefter, eller parallellt, vad som faktiskt har hänt. Nödvändiga säkerhetsåtgärder avstår man därför inte från enbart för att bevara ett idealiskt bevisläge; oundvikliga förändringar dokumenteras i den mån det är möjligt.
Varför LanCologne efter en cyberattack?
LanCologne utformar utredningen inte utifrån en önskad händelseförlopp. Det avgörande är vilka tekniska slutsatser som de insamlade primäruppgifterna faktiskt ger upphov till. Både belastande, förmildrande och oklara fynd dokumenteras på ett överskådligt sätt, så att företagsledningen och den juridiska rådgivaren kan fatta beslut utifrån en verifierbar faktaunderlag.
Rättslig ram
Artikel 32 i GDPR ålägger personuppgiftsansvariga och personuppgiftsbiträden att säkerställa en skyddsnivå som står i proportion till risken. Bland annat nämns konfidentialitet, integritet, tillgänglighet och motståndskraft samt förmågan att snabbt återställa tillgänglighet och åtkomst efter en teknisk eller fysisk incident.
Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.
För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.
De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.
Vanliga frågor
Wie kann eine vollständige Angriffschronologie nach einem Cybervorfall erstellt werden?
Hur går en sådan teknisk undersökning till i praktiken?
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Finns det någon rättslig grund för detta?
Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.
För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.
De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.
🔗 Relaterade ämnen
LanCologne – IT-forensik för företag
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.
I anslutning till detta ämne
- Wie kann ein Unternehmen bei einem Ransomware-Angriff zwischen Erstkompromittierung und Verschlüsselung unterscheiden?
- Wie kann die tatsächliche Reichweite einer Ransomware-Verschlüsselung bestimmt werden?
- Wie kann ein Unternehmen prüfen lassen, ob vor einer Ransomware-Verschlüsselung Daten exfiltriert wurden?
- Wie kann ein Unternehmen feststellen lassen, welche personenbezogenen Daten von einem Cyberangriff betroffen waren?