IT-kriminalteknik · Företag
Hur kan ett företag avgöra vilka system som omedelbart bör isoleras efter en attack?
En alltför snäv isolering kan leda till att angriparnas aktivitet fortsätter; en generell avstängning kan däremot orsaka onödigt stora driftsstörningar.
Varför denna fråga är viktig för ett företag
Under återställningsfasen efter en cyberincident fattas tekniska beslut som samtidigt kan påverka driftsförmågan, bevarandet av bevis, dataskyddet och den senare möjligheten att styrka händelseförloppet. En noggrann dokumentation skyddar därför inte bara IT-systemen, utan skapar också en solid faktagrund för företagsledningen och den juridiska rådgivningen.
Teknisk undersökningsmetod
Vi stöder den tekniska prioriteringen utifrån dokumenterad angriparaktivitet, behörigheter med utökade rättigheter, nätverksförbindelser och systemens kritikalitet.
Var gränsen för uttalanden går
Det operativa beslutet förblir ett riskbeslut som fattas av företaget. Forensiska rön utgör en tillförlitlig faktagrund för detta.
Varför LanCologne?
Efter en allvarlig cyberincident är uppgiften inte avslutad bara för att attacken har stoppats. Företaget måste på ett kontrollerat sätt återuppta driften av systemen, utvärdera data och säkerhetskopior, säkra identiteter, kartlägga driftsavbrott och samtidigt samla in bevis för eventuella framtida juridiska, försäkringsrelaterade eller regleringsmässiga frågor.
LanCologne skiljer därför mellan operativ incidenthantering och forensisk rekonstruktion, utan att artificiellt isolera de båda från varandra. Begränsning och återställning skyddar företaget; den forensiska utredningen dokumenterar vad som har hänt och vilka tekniska fakta som ligger till grund för de vidtagna åtgärderna.
Vi arbetar inte enligt principen att säkerhetskopiera så många system som möjligt i sin helhet. Avgörande faktorer är den konkreta bevisfrågan, hur flyktig en datakälla är, systemets roll i attacken samt proportionalitetsprincipen. Särskilt betydelsefulla primärdata prioriteras.
Vid återställningen skiljer vi mellan teknisk tillgänglighet, systemfunktion, funktionell användbarhet och fullständig normal drift. På samma sätt likställs inte förekomsten av säkerhetskopior, säkerhetskopieringens integritet och den faktiska återställbarheten med varandra.
Dokumentationen lämnar frågan öppen. Om en förebyggande avstängning var tekniskt motiverad, även om det senare inte går att påvisa någon säkerhetsöverträdelse, kan båda påståendena vara korrekta samtidigt. Det är just sådana nyanser som gör en senare utvärdering tillförlitlig.
Vår arbetsmetod
Återupprättandet får inte i efterhand förvränga de historiska bevisen
Ett system som har återställts korrekt efter incidenten ger inte automatiskt någon information om hur systemet såg ut före eller under attacken. Därför dokumenterar vi historiska fynd och senare åtgärder separat. På så sätt undviker vi att det förbättrade tillståndet efter incidenten i efterhand behandlas som bevis för tidigare händelser.
Rättslig och regleringsmässig ram
Vid behandling av personuppgifter gäller även i fortsättningen särskilt principerna i artikel 5 i GDPR samt kravet på en hållbar rättslig grund enligt artikel 6 i GDPR. Artikel 32 i GDPR kräver att lämpliga tekniska och organisatoriska åtgärder vidtas med hänsyn till risken och nämner bland annat konfidentialitet, integritet, tillgänglighet, motståndskraft samt förmågan att snabbt återställa tillgänglighet och åtkomst efter en incident.
Vid en överträdelse av skyddet av personuppgifter kan artiklarna 33 och 34 i GDPR vara tillämpliga. Artikel 33 föreskriver, under vissa förutsättningar, att en anmälan till tillsynsmyndigheten i princip ska ske omedelbart och om möjligt inom 72 timmar efter det att överträdelsen upptäckts, och kräver enligt punkt 5 att överträdelsen, dess konsekvenser och de åtgärder som vidtagits dokumenteras. Om risken förväntas vara hög kan artikel 34 dessutom kräva att de berörda personerna underrättas. Huruvida de respektive villkoren är uppfyllda bedöms utifrån dataskyddslagstiftningen; den tekniska utredningen tillhandahåller de tekniska fakta.
För företag som omfattas av den omarbetade BSI-lagen, som träder i kraft i december 2025, kan det förekomma ytterligare skyldigheter för särskilt viktiga och viktiga anläggningar. Beroende på klassificering ingår här krav på cybersäkerhetsriskhantering samt hantering respektive rapportering av allvarliga säkerhetsincidenter. Ledningens skyldigheter behandlas uttryckligen i den gällande BSIG-lagen. Huruvida ett specifikt företag omfattas och vilka tidsfrister respektive skyldigheter som gäller i det enskilda fallet måste prövas utifrån den aktuella rättsliga klassificeringen.
När det gäller uppgifter om anställda kan även § 26 i BDSG och rätten till medbestämmande på arbetsplatsen vara relevanta. Även under en cyberincident innebär den tekniska möjligheten att få tillgång till uppgifter inte att utredningen får ha obegränsad omfattning.
LanCologne tillhandahåller tekniska slutsatser och dokumenterar hur dessa har framkommit. Beslut om anmälningsskyldighet, ansvar, arbetsrättsliga åtgärder eller andra rättsliga konsekvenser fattas av de behöriga företagsorganen, dataskyddsombuden och juridiska rådgivarna.
LanCologne för forensisk analys och kontrollerad återställning
LanCologne kombinerar teknisk detaljrikedom med en presentation som är lättförståelig för beslutsfattare. Vi dokumenterar inte bara vilka åtgärder som har vidtagits, utan även vilka tekniska fakta de bygger på och vilka begränsningar som gäller för utlåtandena. Detta skapar insyn för företagsledningen, juridisk rådgivning, försäkringsbolag och en eventuell senare teknisk granskning.
Vanliga frågor
Hur kan ett företag avgöra vilka system som omedelbart bör isoleras efter en attack?
Hur går en sådan teknisk undersökning till i praktiken?
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Finns det någon rättslig grund för detta?
Vid en överträdelse av skyddet av personuppgifter kan artiklarna 33 och 34 i GDPR vara tillämpliga. Artikel 33 föreskriver, under vissa förutsättningar, att en anmälan till tillsynsmyndigheten i princip ska ske omedelbart och om möjligt inom 72 timmar efter det att överträdelsen upptäckts, och kräver enligt punkt 5 att överträdelsen, dess konsekvenser och de åtgärder som vidtagits dokumenteras. Om risken förväntas vara hög kan artikel 34 dessutom kräva att de berörda personerna underrättas. Huruvida de respektive villkoren är uppfyllda bedöms utifrån dataskyddslagstiftningen; den tekniska utredningen tillhandahåller de tekniska fakta.
För företag som omfattas av den omarbetade BSI-lagen, som träder i kraft i december 2025, kan det förekomma ytterligare skyldigheter för särskilt viktiga och viktiga anläggningar. Beroende på klassificering ingår här krav på cybersäkerhetsriskhantering samt hantering respektive rapportering av allvarliga säkerhetsincidenter. Ledningens skyldigheter behandlas uttryckligen i den gällande BSIG-lagen. Huruvida ett specifikt företag omfattas och vilka tidsfrister respektive skyldigheter som gäller i det enskilda fallet måste prövas utifrån den aktuella rättsliga klassificeringen.
När det gäller uppgifter om anställda kan även § 26 i BDSG och rätten till medbestämmande på arbetsplatsen vara relevanta. Även under en cyberincident innebär den tekniska möjligheten att få tillgång till uppgifter inte att utredningen får ha obegränsad omfattning.
LanCologne tillhandahåller tekniska slutsatser och dokumenterar hur dessa har framkommit. Beslut om anmälningsskyldighet, ansvar, arbetsrättsliga åtgärder eller andra rättsliga konsekvenser fattas av de behöriga företagsorganen, dataskyddsombuden och juridiska rådgivarna.
🔗 Relaterade ämnen
LanCologne – IT-forensik för företag
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.