IT-kriminalteknik · Företag

Wie kann ein Unternehmen einen Phishing-Verdacht technisch überprüfen lassen?

Eine verdächtige E-Mail allein beweist weder eine erfolgreiche Interaktion noch die anschließende Kompromittierung.

Begär en icke-bindande offert

Varför denna fråga är viktig för ett företag

Efter en cyberattack kan tekniska, ekonomiska, dataskyddsmässiga och regleringsmässiga beslut bero på samma sakförhållande. En tillförlitlig rekonstruktion måste därför tydligt skilja mellan bevisad aktivitet, teknisk möjlighet och rena antaganden.

Teknisk undersökningsmetod

Wir korrelieren Mailheader, URL- oder Attachmentspuren, Browser- und Endpointereignisse, Authentifizierungen und nachfolgende Aktivitäten.

Var gränsen för uttalanden går

Fehlt eine belastbare Verbindung zwischen Nachricht, Benutzerinteraktion und Kompromittierung, wird Phishing nur als mögliche Hypothese bezeichnet.

Varför LanCologne?

Efter en cyberattack behöver ett företag i första hand säkerhet och driftsförmåga. För senare beslut räcker det dock inte att bara veta att ‚en attack har ägt rum‘. Företagsledningen, dataskyddsansvariga, juridiska rådgivare, försäkringsbolag och, i förekommande fall, myndigheter behöver tillförlitliga svar på konkreta faktafrågor.

LanCologne skiljer därför mellan upptäckt, första intrång, kompromettering, persistens, lateral rörelse, datatillgång, eventuell exfiltrering och konkret skadegörande handling. Dessa faser kan ligga långt ifrån varandra tidsmässigt och får inte likställas med varandra.

Viktiga slutsatser korreleras i möjligaste mån utifrån flera oberoende datakällor. Endpoint-, nätverks-, identitets-, moln- och systemdata har var och en sina egna begränsningar vad gäller tillförlitlighet. En automatiserad larmsignal eller en produktrapport utgör för oss inte själva beviset, utan en utgångspunkt för att granska de underliggande primärdata.

Även mothypoteser ingår i utredningen. En ovanlig inloggning kan till exempel förklaras med legitim administration, VPN-infrastruktur, automatiserade tjänster eller komprometterade inloggningsuppgifter. Det är först genom att korrelera ytterligare spår som man kan göra en tillförlitlig bedömning.

Om avgörande data saknas fylls denna lucka inte med antaganden. Just när det gäller cyberincidenter är uttalandet ‚det går inte att fastställa med säkerhet utifrån de data som finns tillgängliga‘ mer värdefullt ur ett fackmässigt perspektiv än en till synes entydig beskrivning av attacken som inte kan bevisas på ett reproducerbart sätt.

Vår arbetsmetod

1Samordna verksamhetskritiska åtgärder för att begränsa skador och säkra forensiska bevis.
2Definiera konkreta tekniska frågor som ska bevisas.
3Prioritera datakällor och risker för förlust av data.
4Dokumentera ursprung, integritet och tidpunkt för säkerhetskopiering.
5Normalisera tidsstämplar och tidszoner utifrån källan.
6Rekonstruera den första attacken och senare angriparaktivitet separat.
7Skillnaden mellan tilldelning av konton, enheter, sessioner och personer.
8Man ska inte likställa kompromettering, åtkomst, exfiltrering och skada.
9Korrelera data från molnet, slutpunkter, nätverk och identiteter.
10Granska även vanliga tekniska alternativa förklaringar.
11Ange vilka luckor i data som finns och hur de påverkar varje huvudbudskap.
12Presentera resultatet på ett begripligt sätt och dokumentera det på ett reproducerbart sätt i den tekniska bilagan.

Incidenthantering och digital kriminalteknik har olika men kompletterande mål

Att stoppa en pågående attack syftar i första hand till att skydda företaget. Den forensiska rekonstruktionen klargör därefter, eller parallellt, vad som faktiskt har hänt. Nödvändiga säkerhetsåtgärder avstår man därför inte från enbart för att bevara ett idealiskt bevisläge; oundvikliga förändringar dokumenteras i den mån det är möjligt.

Varför LanCologne efter en cyberattack?

LanCologne utformar utredningen inte utifrån en önskad händelseförlopp. Det avgörande är vilka tekniska slutsatser som de insamlade primäruppgifterna faktiskt ger upphov till. Både belastande, förmildrande och oklara fynd dokumenteras på ett överskådligt sätt, så att företagsledningen och den juridiska rådgivaren kan fatta beslut utifrån en verifierbar faktaunderlag.

Rättslig ram

Artikel 32 i GDPR ålägger personuppgiftsansvariga och personuppgiftsbiträden att säkerställa en skyddsnivå som står i proportion till risken. Bland annat nämns konfidentialitet, integritet, tillgänglighet och motståndskraft samt förmågan att snabbt återställa tillgänglighet och åtkomst efter en teknisk eller fysisk incident.

Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.

För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.

De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.

Vanliga frågor

Wie kann ein Unternehmen einen Phishing-Verdacht technisch überprüfen lassen?
Efter en cyberattack kan tekniska, ekonomiska, dataskyddsmässiga och regleringsmässiga beslut bero på samma sakförhållande. En tillförlitlig rekonstruktion måste därför tydligt skilja mellan bevisad aktivitet, teknisk möjlighet och rena antaganden.
Hur går en sådan teknisk undersökning till i praktiken?
Wir korrelieren Mailheader, URL- oder Attachmentspuren, Browser- und Endpointereignisse, Authentifizierungen und nachfolgende Aktivitäten.
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Fehlt eine belastbare Verbindung zwischen Nachricht, Benutzerinteraktion und Kompromittierung, wird Phishing nur als mögliche Hypothese bezeichnet.
Finns det någon rättslig grund för detta?
Artikel 32 i GDPR ålägger personuppgiftsansvariga och personuppgiftsbiträden att säkerställa en skyddsnivå som står i proportion till risken. Bland annat nämns konfidentialitet, integritet, tillgänglighet och motståndskraft samt förmågan att snabbt återställa tillgänglighet och åtkomst efter en teknisk eller fysisk incident.
Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.
För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.
De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.

🔗 Relaterade ämnen

LanCologne – IT-forensik för företag

Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.

Kontakta oss nu