IT-kriminalteknik · Försäkringar

Hur kan ett försäkringsbolag kontrollera om data från säkerhetskopiorna verkligen gick att återställa?

Att det finns ett säkerhetskopieringsjobb innebär inte nödvändigtvis att återställningen kommer att lyckas.

Begär en icke-bindande offert

Varför denna fråga är viktig för ett försäkringsbolag

Skador som omfattas av cyberförsäkringar kan få betydande ekonomiska konsekvenser. Därför är det desto viktigare att göra en tydlig åtskillnad mellan misstänkta attacker, bevisade intrång och faktiskt inträffade tekniska skador. Endast en spårbar rekonstruktion skapar en tillförlitlig grund för den vidare skadeutredningen.

Teknisk bevisfråga och undersökningsansats

Vid en skada som omfattas av cyberförsäkring utgör den konkreta tekniska bevisfrågan utgångspunkten för utredningen. En forensisk utvärdering får varken syfta till att på ett tvingande sätt bekräfta skadeanmälan eller till att tekniskt motivera ett avslag på ersättningsansökan.

LanCologne granskar därför de tillgängliga primärdata utan förutfattade meningar. Beroende på bevisfrågan kan detta omfatta system- och säkerhetsprotokoll, endpoint-artefakter, nätverksdata, autentiseringshändelser, moln- och revisionsinformation, filsystemstrukturer, säkerhetskopieringsinformation eller andra tekniskt lämpliga källor. Vilka källor som faktiskt undersöks beror på det konkreta fallet, deras tillgänglighet och den rättsliga tillåtligheten.

Det är särskilt viktigt att rekonstruera händelseförloppet i tid. Man måste skilja mellan upptäcktstidpunkt, första intrång, kompromettering, eventuell persistens, konkreta skadegörande handlingar, isolering och återställning. En larmtidpunkt är inte automatiskt början på en attack. På samma sätt innebär en systemkompromettering inte automatiskt att data har läckt ut eller att all tillgänglig data har krypterats.

Avgörande konstateranden sammanställs i möjligaste mån utifrån flera oberoende datakällor. Automatiserade rapporter och programvarubaserade framställningar betraktas inte utan vidare som likvärdiga med den egentliga beviskällan. Vid avgörande uttalanden hänvisas till de underliggande artefakterna och primärdata.

Även en negativ slutsats formuleras på ett nyanserat sätt. Om det till exempel inte går att påvisa någon datautflöde innebär detta endast ett tillförlitligt uteslutande om den tillgängliga telemetrin faktiskt möjliggör ett sådant uteslutande. Om relevanta loggar saknas måste gränserna för uttalandet uttryckligen anges.

Detta ger försäkringsbolagen en solid teknisk grund: Vad är bevisat? Vad är tekniskt rimligt, men inte bevisat? Vilket antagande har motbevisats? Och vilken fråga går det inte längre att besvara på ett tillförlitligt sätt utifrån de data som finns tillgängliga?

Vår arbetsmetod

1Fastställa en konkret teknisk bevisfråga tillsammans med uppdragsgivaren.
2Fastställa relevanta system, konton, molnkällor och datalägen.
3Säkra respektive överföra bevisdata som är lagligt tillgängliga.
4Dokumentera undersökningsdata med avseende på integritet, ursprung och tidsmässig hänvisning.
5Rekonstruera händelseförloppet utifrån primärdata.
6Man måste skilja mellan första intrång, kompromettering och konkreta skadegörande handlingar.
7Skillnad mellan system som är drabbade och system som endast potentiellt är drabbade.
8Utvärdera datatillgång, dataexfiltrering och datakryptering separat.
9Placera åtgärder för incidenthantering och återställning i tidslinjen.
10Dokumentera bekräftande, motstridiga och oklara fynd på samma sätt.
11Ange uttryckligen de tekniska gränserna för uttalandena.
12Den rättsliga bedömningen av försäkringsskyddet, ersättningsskyldigheten och skyldigheterna överlåts till försäkringsgivaren och dennes jurister.

Varför LanCologne?

LanCologne syftar inte till ett önskat regleringsresultat. Det enda avgörande är den konkreta tekniska bevisfrågan. Ett undersökningsresultat som bekräftar försäkringstagarens uppgifter har samma värde som en bevisbar motsägelse. Om uppgifterna inte medger någon säker slutsats, ersätts inte beviset med en presumtion.

Spårbarhet och reproducerbarhet

De viktigaste slutsatserna redovisas på ett lättförståeligt språk. Den tekniska delen dokumenterar relevanta datakällor, säkerhets- och undersökningsstatus, integritetsinformation, tidsangivelser, artefakter och valideringssteg. På så sätt kan en annan kvalificerad IT-forensiker granska de centrala slutsatserna ur ett fackmässigt perspektiv.

LanCologne som oberoende tekniskt stöd vid skador som omfattas av cyberförsäkringar

Vid komplexa cyber- och företagsskador stöder LanCologne försäkringsbolagen med en saklig, resultatinriktad och tekniskt begriplig rekonstruktion. Det är inte den använda programvaran eller ett önskat resultat som står i fokus, utan frågan om vad som faktiskt kan bevisas utifrån de befintliga digitala spåren.

Rättslig ram

§ 31 i VVG utgör en viktig utgångspunkt för den tekniska skadeutredningen. Enligt denna bestämmelse kan försäkringsgivaren, efter det att försäkringsfallet har inträffat, begära de uppgifter som krävs för att fastställa försäkringsfallet eller omfattningen av försäkringsgivarens ersättningsskyldighet. Bevis kan begäras enligt de villkor som anges där. Detta innebär dock inte någon obegränsad rätt till en fullständig forensisk genomgång av alla företags- eller personuppgifter.

När det gäller åtgärder som vidtas efter det att försäkringsfallet inträffat kan dessutom § 82 VVG vara relevant. Bestämmelsen avser skadeförebyggande och skadebegränsande åtgärder samt rimliga anvisningar från försäkringsgivaren. Huruvida en konkret incidenthanteringsåtgärd uppfyller eller bryter mot en skyldighet enligt försäkringsavtalet, och vilka rättsliga konsekvenser detta medför, är en juridisk fråga. Ur ett IT-forensiskt perspektiv kan man endast undersöka vilken teknisk situation som rådde vid den aktuella tidpunkten och om en åtgärd var rimlig ur teknisk synvinkel.

I den mån personuppgifter behandlas gäller särskilt principerna i artikel 5 i GDPR samt kravet på en rättslig grund enligt artikel 6 i GDPR. Utredningens omfattning och datakällorna måste därför begränsas till den konkreta bevisfrågan och det rättsligt tillåtna syftet.

Om det senare uppstår en rättstvist är det domstolen som avgör bevisvärderingen. § 286 i ZPO reglerar den fria bevisvärderingen; § 287 i ZPO innehåller särskilda bestämmelser för fastställande av skada och skadeståndsbelopp. En privat beställd IT-forensisk undersökning tillhandahåller tekniska fakta och en begriplig redogörelse för hur dessa har framkommit, men ersätter inte ett domstolsbeslut.

Vanliga frågor

Kan LanCologne fastställa om en cyberattack verkligen har ägt rum?+
I den mån det finns tillräckliga tekniska data kan konkreta fall av dataintrång och attacker påvisas eller avgränsas. Om avgörande datakällor saknas dokumenteras denna begränsning uttryckligen.
Innebär ett komprometterat system automatiskt att data har läckt ut?+
Nej. Kompromettering, möjlighet till åtkomst, faktisk åtkomst till data och exfiltrering är olika tekniska konstateranden.
Bedömer LanCologne om försäkringstagaren har åsidosatt sina skyldigheter?+
Nej. Vi kan rekonstruera den tekniska situationen och de åtgärder som faktiskt vidtagits. Bedömningen ur försäkringsrättslig synvinkel görs av behöriga jurister.
Kan utredningen också visa att den anmälda skadan är fullständigt tekniskt rimlig?+
Ja. Både bekräftande och motstridiga fynd dokumenteras enligt samma vetenskapliga standard.

LanCologne – IT-forensik för försäkringsbolag

Har du en fråga som rör digital teknik? LanCologne hjälper dig med en saklig och opartisk IT-forensisk utredning.

Kontakta oss nu