IT-kriminalteknik · Företag
Hur kan man rekonstruera en Business E-mail Compromise-attack i ett företag?
BEC kan omfatta komprometterade e-postkonton, sessionstöld, vidarebefordringsregler eller manipulerade betalningsprocesser.
Varför denna fråga är viktig för ett företag
Efter en cyberattack kan tekniska, ekonomiska, dataskyddsmässiga och regleringsmässiga beslut bero på samma sakförhållande. En tillförlitlig rekonstruktion måste därför tydligt skilja mellan bevisad aktivitet, teknisk möjlighet och rena antaganden.
Teknisk undersökningsmetod
Vi undersöker händelser relaterade till inloggning, sessioner, e-postkonton, regler, granskning och kommunikation och skapar en kronologisk rekonstruktion.
Var gränsen för uttalanden går
Den synliga avsändaren i ett e-postmeddelande bevisar varken att kontot har kapats eller vem som är upphovsman.
Varför LanCologne?
Efter en cyberattack behöver ett företag i första hand säkerhet och driftsförmåga. För senare beslut räcker det dock inte att bara veta att ‚en attack har ägt rum‘. Företagsledningen, dataskyddsansvariga, juridiska rådgivare, försäkringsbolag och, i förekommande fall, myndigheter behöver tillförlitliga svar på konkreta faktafrågor.
LanCologne skiljer därför mellan upptäckt, första intrång, kompromettering, persistens, lateral rörelse, datatillgång, eventuell exfiltrering och konkret skadegörande handling. Dessa faser kan ligga långt ifrån varandra tidsmässigt och får inte likställas med varandra.
Viktiga slutsatser korreleras i möjligaste mån utifrån flera oberoende datakällor. Endpoint-, nätverks-, identitets-, moln- och systemdata har var och en sina egna begränsningar vad gäller tillförlitlighet. En automatiserad larmsignal eller en produktrapport utgör för oss inte själva beviset, utan en utgångspunkt för att granska de underliggande primärdata.
Även mothypoteser ingår i utredningen. En ovanlig inloggning kan till exempel förklaras med legitim administration, VPN-infrastruktur, automatiserade tjänster eller komprometterade inloggningsuppgifter. Det är först genom att korrelera ytterligare spår som man kan göra en tillförlitlig bedömning.
Om avgörande data saknas fylls denna lucka inte med antaganden. Just när det gäller cyberincidenter är uttalandet ‚det går inte att fastställa med säkerhet utifrån de data som finns tillgängliga‘ mer värdefullt ur ett fackmässigt perspektiv än en till synes entydig beskrivning av attacken som inte kan bevisas på ett reproducerbart sätt.
Vår arbetsmetod
Incidenthantering och digital kriminalteknik har olika men kompletterande mål
Att stoppa en pågående attack syftar i första hand till att skydda företaget. Den forensiska rekonstruktionen klargör därefter, eller parallellt, vad som faktiskt har hänt. Nödvändiga säkerhetsåtgärder avstår man därför inte från enbart för att bevara ett idealiskt bevisläge; oundvikliga förändringar dokumenteras i den mån det är möjligt.
Varför LanCologne efter en cyberattack?
LanCologne utformar utredningen inte utifrån en önskad händelseförlopp. Det avgörande är vilka tekniska slutsatser som de insamlade primäruppgifterna faktiskt ger upphov till. Både belastande, förmildrande och oklara fynd dokumenteras på ett överskådligt sätt, så att företagsledningen och den juridiska rådgivaren kan fatta beslut utifrån en verifierbar faktaunderlag.
Rättslig ram
Artikel 32 i GDPR ålägger personuppgiftsansvariga och personuppgiftsbiträden att säkerställa en skyddsnivå som står i proportion till risken. Bland annat nämns konfidentialitet, integritet, tillgänglighet och motståndskraft samt förmågan att snabbt återställa tillgänglighet och åtkomst efter en teknisk eller fysisk incident.
Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.
För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.
De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.
Vanliga frågor
Hur kan man rekonstruera en Business E-mail Compromise-attack i ett företag?
Hur går en sådan teknisk undersökning till i praktiken?
Ger undersökningen alltid ett entydigt resultat som talar emot eller till förmån för en berörd person?
Finns det någon rättslig grund för detta?
Om en cyberincident har medfört en kränkning av skyddet av personuppgifter kan artikel 33 i GDPR vara tillämplig. Enligt denna bestämmelse ska en anmälningspliktig överträdelse i princip omedelbart och om möjligt inom 72 timmar efter det att den upptäckts anmälas till den behöriga tillsynsmyndigheten, såvida den inte förväntas utgöra en risk för fysiska personers rättigheter och friheter. Artikel 33.5 kräver dessutom att intrånget, dess konsekvenser och de vidtagna åtgärderna dokumenteras. Om risken förväntas vara hög kan dessutom artikel 34 i GDPR kräva att de berörda personerna underrättas. Huruvida dessa villkor är uppfyllda är en bedömning som görs utifrån dataskyddslagstiftningen; IT-forensiken tillhandahåller tekniska fakta i detta sammanhang.
För vissa privata företag gäller sedan den 6 december 2025 den omarbetade BSI-lagen för genomförandet av NIS 2-kraven. Huruvida ett företag omfattas som en särskilt viktig eller viktig anläggning måste konkret prövas utifrån den gällande BSIG-lagen, sektorerna, anläggningstyperna och storlekskriterierna. För de anläggningar som omfattas av lagen innehåller BSIG bland annat skyldigheter avseende cybersäkerhetsriskhantering och säkerhetsincidenter; § 38 i BSIG ålägger ledningarna för särskilt viktiga och viktiga anläggningar skyldigheter att genomföra och övervaka riskhanteringsåtgärderna.
De lagstadgade anmälnings- och dokumentationsskyldigheterna kan vara tidsmässigt kritiska. LanCologne fattar dock inga slutgiltiga rättsliga beslut om anmälningsskyldigheter, ansvar eller ansvarsskyldighet. Vi tillhandahåller den tekniskt verifierbara faktagrunden som företagsledningen, dataskyddsombuden och juridiska rådgivare kan basera sina beslut på.
🔗 Relaterade ämnen
LanCologne – IT-forensik för företag
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.
I anslutning till detta ämne
- Hur kan man kontrollera om vidarebefordrings- eller inkorgsregler har skapats av en angripare?
- Hur kan man genom en forensisk utredning avgränsa omfattningen av en säkerhetsöverträdelse i Microsoft 365?
- Hur kan ett företag låta undersöka stulna sessioner eller token vid en molnattack?
- Hur kan ett företag låta undersöka om en cyberattack skett via en extern tjänsteleverantör eller via fjärrunderhållsåtkomst?