We are always ready to protect your data Contact Now

Digital Forensics & Incident Investigation

Van vermoedens naar feiten

 

Wanneer er aanwijzingen zijn voor een cyberincident wil je weten wat er daadwerkelijk is gebeurd. Welke systemen zijn geraakt? Hoe heeft iemand toegang gekregen? Welke handelingen zijn uitgevoerd en zijn er mogelijk gegevens ingezien, gewijzigd of meegenomen?

Met Digital Forensics helpt CrownSafe organisaties deze vragen te beantwoorden door digitale sporen zorgvuldig te verzamelen, analyseren en met elkaar in verband te brengen. We onderzoeken zowel endpoints en servers als identity- en cloudomgevingen en vertalen technische bevindingen naar duidelijke conclusies.

Het doel is niet alleen om technische artefacten te vinden, maar om een zo betrouwbaar mogelijk beeld van het incident te reconstrueren.

Wanneer is digitaal forensisch onderzoek nodig?

 

Een digitaal forensisch onderzoek kan worden ingezet zodra er aanwijzingen zijn dat systemen, accounts of gegevens mogelijk zijn misbruikt.

Denk bijvoorbeeld aan:

  • verdachte of onbekende inlogactiviteiten;
  • een mogelijk gecompromitteerd Microsoft 365-account;
  • malware of onbekende software op een systeem;
  • mogelijke ongeautoriseerde toegang;
  • verdachte wijzigingen in bestanden of configuraties;
  • aanwijzingen voor gegevensdiefstal of een datalek;
  • misbruik van gebruikers- of beheerdersaccounts;
  • onverklaarbare activiteiten binnen een cloudomgeving.

Ook wanneer nog niet duidelijk is óf daadwerkelijk sprake is geweest van een incident kan forensisch onderzoek helpen om vermoedens te bevestigen of juist uit te sluiten.

Welke vragen kan Digital Forensics beantwoorden?

 

Een onderzoek wordt bij voorkeur gestart vanuit concrete onderzoeksvragen. Afhankelijk van de beschikbare informatie kunnen we bijvoorbeeld onderzoeken:

  • Wanneer is de verdachte activiteit begonnen?
  • Hoe heeft mogelijke ongeautoriseerde toegang plaatsgevonden?
  • Welke accounts en systemen zijn betrokken?
  • Welke activiteiten zijn uitgevoerd?
  • Hoe lang heeft de activiteit plaatsgevonden?
  • Zijn er aanwijzingen dat gegevens zijn benaderd of meegenomen?
  • Zijn er aanwijzingen voor verdere compromittering?
  • Welke maatregelen zijn nodig naar aanleiding van de bevindingen?

Niet iedere vraag kan in ieder onderzoek definitief worden beantwoord. De kwaliteit van een digitaal onderzoek is mede afhankelijk van de beschikbare logging, bewaartermijnen en andere digitale sporen. CrownSafe maakt daarom duidelijk onderscheid tussen vastgestelde feiten, aannemelijke conclusies en zaken die op basis van de beschikbare gegevens niet kunnen worden vastgesteld.

Van digitale sporen naar een reconstructie

 

Tijdens een digital forensics onderzoek worden relevante gegevens verzameld en geanalyseerd. Waar mogelijk worden verschillende gebeurtenissen vervolgens samengebracht in een tijdlijn.

Zo ontstaat inzicht in de volgorde van gebeurtenissen en kunnen verbanden worden gelegd tussen bijvoorbeeld een verdachte login, wijzigingen aan een account, processen op een endpoint en activiteiten binnen een cloudomgeving.

Deze reconstructie vormt de basis voor het beantwoorden van de onderzoeksvragen en het bepalen van de mogelijke impact.

 

Heldere rapportage

 

Technische bevindingen hebben pas waarde wanneer duidelijk is wat ze betekenen.

Daarom kan een onderzoek worden afgesloten met een rapportage waarin onder andere worden opgenomen:

  • de aanleiding en onderzoeksvragen;
  • de onderzochte systemen en databronnen;
  • relevante technische bevindingen;
  • een tijdlijn van gebeurtenissen;
  • beantwoording van de onderzoeksvragen;
  • beperkingen van het onderzoek;
  • conclusies en aanbevolen vervolgstappen.

Waar nodig kunnen technische bevindingen worden aangevuld met een managementsamenvatting, zodat ook niet-technische stakeholders snel begrijpen wat er is vastgesteld en welke risico’s relevant zijn.

Vermoed je dat er iets is gebeurd?

 

Een verdachte login, ongebruikelijke systeemactiviteit of een mogelijk datalek hoeft niet automatisch te betekenen dat jouw omgeving is gecompromitteerd. Maar wanneer zekerheid nodig is, kan digitaal forensisch onderzoek het verschil maken tussen aannames en onderbouwde conclusies.

Neem contact op met CrownSafe om jouw situatie en mogelijke onderzoeksvragen te bespreken.

Why choose endpoint security

Endpoint Security Solutions are essential for protecting your business from ever-evolving cyber threats. By securing every device connected to your network, we provide a robust defense against malware, ransomware, and unauthorized access.

It provides comprehensive protection against malware, ransomware, and other threats, with real-time monitoring and proactive defense to safeguard all your connected devices and ensure business continuity.

Feature of endpoint security

Provides advanced threat detection, real-time monitoring, proactive defense, and seamless integration for comprehensive protection of all connected devices, ensuring quick response to threats.

Protects all connected devices across your network.

Protects all connected devices across your network.

Protects all connected devices across your network.

Provides advanced threat detection, monitoring & proactive defense to secure all devices & prevent malware and ransomware attacks.

  • Comprehensive Device Coverage
  • Automated Threat Response
  • Regular Security Updates
  • Scalable And Flexible

Veelgestelde vragen

Ja, dat is mogelijk. Of het incident nog volledig kan worden gereconstrueerd hangt vooral af van welke logs en andere digitale sporen nog beschikbaar zijn. Daarom beoordelen we vooraf welke databronnen aanwezig zijn en welke onderzoeksvragen daarmee realistisch kunnen worden beantwoord.

Niet altijd. Dit hangt af van het soort incident, de betrokken systemen en het onderzoeksdoel. In sommige situaties kan informatie worden verzameld terwijl systemen operationeel blijven, terwijl in andere gevallen het isoleren of veiligstellen van een systeem wenselijk is om digitale sporen te behouden.

Dat hangt af van het doel van het onderzoek en de eisen die aan de rapportage worden gesteld. CrownSafe kan de rapportage hier vooraf op afstemmen en duidelijk vastleggen welke onderzoeksmethode, databronnen, beperkingen en conclusies onderdeel zijn van het onderzoek.