IT-kriminalteknik · OSINT

OSINT-undersökning vid stark misstanke om en insider

Om man misstänker att en gärningsman finns inom företaget krävs särskild försiktighet: Offentligt tillgängliga digitala spår från en misstänkt person kan ge relevant ytterligare information, men får endast undersökas inom de gränser som är tillåtna enligt arbetsrätt och dataskyddslagstiftning.

Begär en icke-bindande offert

Vid OSINT-undersökningar är denna punkt särskilt viktig, eftersom omfattningen, kvaliteten och tillförlitligheten hos offentligt tillgänglig information kan variera kraftigt beroende på frågeställningen, den berörda personen eller organisationen samt den plattform som används. En företagsundersökning, en infrastrukturanalys och verifieringen av ett enskilt inlägg på sociala medier får inte behandlas enligt samma mönster. Källa, aktualitet, verifierbarhet och rättsliga ramar avgör vilken information som är tillförlitlig och vilken undersökningsmetod som är lämplig.

Eftersom en sådan misstanke vanligtvis uppstår inom ramen för en pågående intern utredning, samordnar vi utredningens omfattning och tillvägagångssätt noggrant med uppdragsgivaren och dennes juridiska rådgivare innan den egentliga utvärderingen inleds.

Varför LanCologne?

LanCologne genomför inte OSINT-utredningar enligt ett generellt standardupplägg, utan utgår från den konkreta bevisfrågan, de tillgängliga offentliga källorna samt den aktuella rättsliga ramen. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter med teknisk utredning av digitala ärenden.

Undersökningen genomförs alltid på ett dokumenterat och spårbart sätt. Offentligt tillgängligt innehåll som hittas på internet arkiveras, i den mån det är tekniskt möjligt, så snart som möjligt eller sparas som skärmdump för att bevara dess bevisvärde även om det ursprungliga innehållet senare skulle ändras eller raderas.

Vår arbetsmetod och de verktyg vi använder

Vår OSINT-undersökning inleds inte med en ostrukturerad sökning på nätet, utan med att placera den konkreta bevisfrågan i sammanhanget av ett befintligt IT-forensiskt, rättsligt eller företagsinternt ärende. Först därefter fastställs vilka offentligt tillgängliga digitala källor som kan vara relevanta för frågeställningen och i vilken ordning dessa ska granskas.

I nästa steg fastställs undersökningsstrategin. Därvid avgör vi om relevant information kan inhämtas via sociala nätverk, offentliga register, tekniska infrastrukturdata eller allmänt tillgängligt webbinnehåll. Valet av källor styrs uteslutande av den konkreta bevisfrågan, inte av enbart tillgängligheten hos enskilda verktyg.

Varje steg i forskningen och varje digitalt underlag som hittas dokumenteras med tidsstämpel och källhänvisning och, i den mån det är tekniskt möjligt, sparas i form av en skärmdump eller en arkiverad kopia. På så sätt bibehålls spårbarheten även om ett ursprungligt onlineinnehåll under tiden ändras eller raderas.

I fall där det finns misstankar om interna gärningsmän lägger vi särskild vikt vid att uteslutande utvärdera information som är tillgänglig för allmänheten och att anpassa utredningens omfattning noggrant efter de frågeställningar som är tillåtna enligt arbetsrätten från uppdragsgivarens sida, istället för att genomföra en omfattande personutredning.

För en läsare utan sakkunskap är en punkt särskilt viktig: Ett OSINT-verktyg „hittar" inte automatiskt sanningen. Det sammanställer och kopplar samman offentligt tillgänglig information enligt programmerade regler, vilket innebär att föråldrat, felaktigt eller avsiktligt vilseledande innehåll på nätet kan smyga sig in i resultatet utan att upptäckas. Därför kontrollerar vi vid avgörande fynd vilken källa informationen kommer från och om en andra, oberoende källa bekräftar samma sakförhållande.

I våra OSINT-undersökningar använder vi etablerade verktyg som Maltego, SpiderFoot och Shodan, kompletterade med strukturerade manuella sökningar via sökmotorer, sociala nätverk och offentliga register. Våra OSINT-tjänster utförs i princip som ett komplement till befintliga IT-forensiska, juridiska eller företagsinterna ärenden, inte som en fristående personsökning eller utredningsverksamhet i den mening som avses av en detektivbyrå. Om en förfrågan ligger utanför denna ram påpekar vi detta på ett öppet sätt, istället för att i tysthet utföra en tjänst som inte omfattas av vårt erbjudande.

Typiska användningsområden

Rättsliga och utomrättsliga utlåtanden
Kompletterande utredning inom ramen för pågående IT-forensiska undersökningar
Stöd till företag, advokater, domstolar och myndigheter
Verifiering av digitala spår och innehåll på nätet
Analys av information om företag, infrastruktur och hot från öppna källor
Utredning av bedrägeri-, varumärkes- och cybersäkerhetsincidenter
Korskontroll av automatiskt framtagna sökresultat
Dokumentation och arkivering av flyktigt innehåll på nätet
Dokumentation för domstolar, advokater, försäkringsbolag, myndigheter och företag

Så här går OSINT-undersökningen till

1Bedömning av bevisfrågan

Inledningsvis klargörs i vilket IT-forensiskt, rättsligt eller företagsinternt sammanhang utredningen sker och vilken konkret fråga som ska besvaras. Detta avgör omfattningen och gränserna för den fortsatta utredningen.

2Urval av källor

Utifrån bevisfrågan fastställs vilka allmänt tillgängliga källor – såsom sociala nätverk, register, data om teknisk infrastruktur eller allmänt webbinnehåll – som kan vara relevanta.

3Strukturerad forskning

Undersökningen genomförs med hjälp av våra beprövade verktyg samt strukturerad manuell granskning. Varje steg dokumenteras för att göra arbetsgången spårbar.

4Arkivering och dokumentation

Relevant innehåll på nätet arkiveras, i den mån det är tekniskt möjligt, så snart som möjligt eller sparas som en skärmdump med tidsstämpel för att bevara dess bevisvärde även om det senare skulle ändras.

5Flerstegsanalys

Den information som hittas utvärderas på ett strukturerat sätt och jämförs, i den mån det är möjligt, med andra oberoende källor för att undvika fel som härrör från enskilda källor.

6Manuell validering

När det gäller särskilt bevisrelevanta eller ovanliga fynd granskar vi källan, sammanhanget och trovärdigheten manuellt för att utesluta automatiserade feltolkningar eller avsiktlig desinformation.

7Rapport och hänvisning till bevis

I slutet redogör vi inte bara för vad som har kunnat undersökas. Vi förklarar vilken källa som ligger till grund för resultaten, vilka slutsatser som kan dras och var gränserna för undersökningen går.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Om man misstänker att en gärningsman finns inom företaget krävs särskild försiktighet: Offentligt tillgängliga digitala spår från en misstänkt person kan ge relevant ytterligare information, men får endast undersökas inom de gränser som är tillåtna enligt arbetsrätt och dataskyddslagstiftning.

Det forensiska värdet ligger inte enbart i mängden information som hittats, utan i dess ursprung och tillförlitlighet. Ett enskilt inlägg på sociala medier, en registeruppgift eller en teknisk infrastrukturuppgift kan utan sammanhang vara missvisande. Därför dokumenterar vi hur en uppgift kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare källor som stöder resultatet.

Eftersom en sådan misstanke vanligtvis uppstår inom ramen för en pågående intern utredning, samordnar vi utredningens omfattning och tillvägagångssätt noggrant med uppdragsgivaren och dennes juridiska rådgivare innan den egentliga utvärderingen inleds.

Särskilt vid OSINT-undersökningar kan dessutom försöket att genomföra en fullständig verifiering stöta på hinder om innehåll på nätet har raderats, gjorts privat eller utformats för att medvetet vilseleda. Bristande verifierbarhet, slutna plattformar och snabbt föränderligt innehåll tydliggör varför en snabb dokumentation och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga utvärderingen påbörjas. Försummelser i denna fas kan inte alltid åtgärdas i efterhand.

Vanliga frågor

Vilka gränser gäller när man undersöker en misstänkt person inom det egna företaget?+
Allmänt tillgängliga digitala spår får endast undersökas inom de gränser som är tillåtna enligt arbetsrättslig och dataskyddsrättslig lagstiftning.
Analyseras den misstänktes privata inlägg på sociala medier?+
Endast i den mån de är allmänt tillgängliga och relevanta för den konkreta frågeställningen, med beaktande av gällande bestämmelser inom arbetsrätt och dataskyddslagstiftning.
Fastställer LanCologne att den misstänkte är gärningsmannen?+
Nej, vi tillhandahåller de fakta som vi har tagit fram; den juridiska och arbetsrättsliga bedömningen åligger uppdragsgivaren, i förekommande fall i samråd med en advokat.
Hur säkerställs sekretessen i ett sådant fall?+
Undersökningen och dess resultat kommer uteslutande att meddelas uppdragsgivaren på konfidentiell basis.

LanCologne – IT-forensik och OSINT i Köln

Behöver ni en professionell OSINT-undersökning av ämnet „OSINT-undersökning vid akut misstanke om insiderbrott"? LanCologne hjälper er med en strukturerad och dokumenterad utvärdering av offentligt tillgängliga digitala källor inom ramen för befintliga IT-forensiska, juridiska eller företagsinterna frågeställningar. Det avgörande är inte att generera så många träffar som möjligt, utan att säkra tekniskt tillförlitlig och verifierbar information.

Kontakta oss nu