IT-kriminalteknik · Försäkringar
Hur kan ett försäkringsbolag kontrollera om data från säkerhetskopiorna verkligen gick att återställa?
Att det finns ett säkerhetskopieringsjobb innebär inte nödvändigtvis att återställningen kommer att lyckas.
Varför denna fråga är viktig för ett försäkringsbolag
Skador som omfattas av cyberförsäkringar kan få betydande ekonomiska konsekvenser. Därför är det desto viktigare att göra en tydlig åtskillnad mellan misstänkta attacker, bevisade intrång och faktiskt inträffade tekniska skador. Endast en spårbar rekonstruktion skapar en tillförlitlig grund för den vidare skadeutredningen.
Teknisk bevisfråga och undersökningsansats
Vid en skada som omfattas av cyberförsäkring utgör den konkreta tekniska bevisfrågan utgångspunkten för utredningen. En forensisk utvärdering får varken syfta till att på ett tvingande sätt bekräfta skadeanmälan eller till att tekniskt motivera ett avslag på ersättningsansökan.
LanCologne granskar därför de tillgängliga primärdata utan förutfattade meningar. Beroende på bevisfrågan kan detta omfatta system- och säkerhetsprotokoll, endpoint-artefakter, nätverksdata, autentiseringshändelser, moln- och revisionsinformation, filsystemstrukturer, säkerhetskopieringsinformation eller andra tekniskt lämpliga källor. Vilka källor som faktiskt undersöks beror på det konkreta fallet, deras tillgänglighet och den rättsliga tillåtligheten.
Det är särskilt viktigt att rekonstruera händelseförloppet i tid. Man måste skilja mellan upptäcktstidpunkt, första intrång, kompromettering, eventuell persistens, konkreta skadegörande handlingar, isolering och återställning. En larmtidpunkt är inte automatiskt början på en attack. På samma sätt innebär en systemkompromettering inte automatiskt att data har läckt ut eller att all tillgänglig data har krypterats.
Avgörande konstateranden sammanställs i möjligaste mån utifrån flera oberoende datakällor. Automatiserade rapporter och programvarubaserade framställningar betraktas inte utan vidare som likvärdiga med den egentliga beviskällan. Vid avgörande uttalanden hänvisas till de underliggande artefakterna och primärdata.
Även en negativ slutsats formuleras på ett nyanserat sätt. Om det till exempel inte går att påvisa någon datautflöde innebär detta endast ett tillförlitligt uteslutande om den tillgängliga telemetrin faktiskt möjliggör ett sådant uteslutande. Om relevanta loggar saknas måste gränserna för uttalandet uttryckligen anges.
Detta ger försäkringsbolagen en solid teknisk grund: Vad är bevisat? Vad är tekniskt rimligt, men inte bevisat? Vilket antagande har motbevisats? Och vilken fråga går det inte längre att besvara på ett tillförlitligt sätt utifrån de data som finns tillgängliga?
Vår arbetsmetod
Varför LanCologne?
LanCologne syftar inte till ett önskat regleringsresultat. Det enda avgörande är den konkreta tekniska bevisfrågan. Ett undersökningsresultat som bekräftar försäkringstagarens uppgifter har samma värde som en bevisbar motsägelse. Om uppgifterna inte medger någon säker slutsats, ersätts inte beviset med en presumtion.
Spårbarhet och reproducerbarhet
De viktigaste slutsatserna redovisas på ett lättförståeligt språk. Den tekniska delen dokumenterar relevanta datakällor, säkerhets- och undersökningsstatus, integritetsinformation, tidsangivelser, artefakter och valideringssteg. På så sätt kan en annan kvalificerad IT-forensiker granska de centrala slutsatserna ur ett fackmässigt perspektiv.
LanCologne som oberoende tekniskt stöd vid skador som omfattas av cyberförsäkringar
Vid komplexa cyber- och företagsskador stöder LanCologne försäkringsbolagen med en saklig, resultatinriktad och tekniskt begriplig rekonstruktion. Det är inte den använda programvaran eller ett önskat resultat som står i fokus, utan frågan om vad som faktiskt kan bevisas utifrån de befintliga digitala spåren.
Rättslig ram
§ 31 i VVG utgör en viktig utgångspunkt för den tekniska skadeutredningen. Enligt denna bestämmelse kan försäkringsgivaren, efter det att försäkringsfallet har inträffat, begära de uppgifter som krävs för att fastställa försäkringsfallet eller omfattningen av försäkringsgivarens ersättningsskyldighet. Bevis kan begäras enligt de villkor som anges där. Detta innebär dock inte någon obegränsad rätt till en fullständig forensisk genomgång av alla företags- eller personuppgifter.
När det gäller åtgärder som vidtas efter det att försäkringsfallet inträffat kan dessutom § 82 VVG vara relevant. Bestämmelsen avser skadeförebyggande och skadebegränsande åtgärder samt rimliga anvisningar från försäkringsgivaren. Huruvida en konkret incidenthanteringsåtgärd uppfyller eller bryter mot en skyldighet enligt försäkringsavtalet, och vilka rättsliga konsekvenser detta medför, är en juridisk fråga. Ur ett IT-forensiskt perspektiv kan man endast undersöka vilken teknisk situation som rådde vid den aktuella tidpunkten och om en åtgärd var rimlig ur teknisk synvinkel.
I den mån personuppgifter behandlas gäller särskilt principerna i artikel 5 i GDPR samt kravet på en rättslig grund enligt artikel 6 i GDPR. Utredningens omfattning och datakällorna måste därför begränsas till den konkreta bevisfrågan och det rättsligt tillåtna syftet.
Om det senare uppstår en rättstvist är det domstolen som avgör bevisvärderingen. § 286 i ZPO reglerar den fria bevisvärderingen; § 287 i ZPO innehåller särskilda bestämmelser för fastställande av skada och skadeståndsbelopp. En privat beställd IT-forensisk undersökning tillhandahåller tekniska fakta och en begriplig redogörelse för hur dessa har framkommit, men ersätter inte ett domstolsbeslut.
Vanliga frågor
LanCologne – IT-forensik för försäkringsbolag
Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.
I anslutning till detta ämne
- Hur kan man skilja mellan direkt IT-skada och teknisk följdskada?
- Hur kan man kontrollera om ett senare IT-avbrott fortfarande var en följd av det ursprungliga försäkringsfallet?
- Hur kan ett försäkringsbolag avgränsa den tekniska delen av en påstådd skada till följd av driftsavbrott?
- Hur kan ett försäkringsbolag låta undersöka när ett företag återigen var tekniskt driftsklart?