Cyberonderzoek: vaststellen wat er werkelijk gebeurd is
Een gecompromitteerde computer of account, ongeoorloofde toegang, digitale fraude: wij verzamelen en bewaren de gegevens, reconstrueren de tijdlijn en leveren een gedocumenteerd rapport.
De kern. Een cyberonderzoek beantwoordt drie vragen: wat is er gebeurd, wanneer, en langs welke weg. Het steunt op het verzamelen en bewaren van digitale sporen — logs, bestanden, accounts, berichten — en op de analyse ervan op kopieën, zodat elke vaststelling door een derde gecontroleerd kan worden.
Wanneer een digitaal onderzoek zinvol is
De meeste dossiers beginnen met een twijfel: een account dat zich aanmeldt vanuit een onbekend land, een overschrijving die iemand niet zou hebben goedgekeurd, een medewerker die met bestanden vertrokken is, een doorstuurregel in een mailbox. Het onderzoek zet die twijfel om in een vastgestelde tijdlijn, of stelt vast dat geen enkel spoor hem bevestigt.
- Compromittering van een computer, een server of een online account
- Ongeoorloofde toegang tot een mailbox, een cloudomgeving of Microsoft 365
- Digitale fraude: valse leverancier, CEO-fraude, omgeleide betaling
- Vertrek van een medewerker en vermoeden van gekopieerde gegevens
- Ransomware-incident, om vast te stellen wat vóór de versleuteling gekopieerd kan zijn
Wat wij onderzoeken
Computers en servers
Bestandssystemen, gebeurtenislogs, uitvoeringsgeschiedenis, aangesloten USB-apparaten, browsers, geplande taken en aangemaakte accounts: de sporen waarmee een handeling gedateerd en herleid kan worden.
Cloud en Microsoft 365
Audit- en aanmeldingslogs, mailboxregels, deelacties, toegestane applicaties, geregistreerde toestellen. Hun bewaartermijn is beperkt en hangt af van het abonnement: vaak het eerste wat bevroren moet worden.
Berichten en e-mails
Volledige headers, nagebootste domeinen, omgeleide antwoordadressen, controle van SPF, DKIM en DMARC, om gewone naamsnabootsing te onderscheiden van een echte inbraak in een mailbox.
Gewiste sporen
Verwijderde bestanden, geleegde prullenbakken, gewiste logs of geantedateerde elementen, zolang de dragers dat nog toelaten. Dat is nooit gegarandeerd, en het rapport zegt het.
Verzameling en bewaring
De dragers worden gekopieerd en elke kopie krijgt een cryptografische SHA-256-hash. De analyse gebeurt daarna op die kopieën: het origineel blijft intact, en iedereen kan de hash herberekenen om na te gaan dat niets gewijzigd is. Elke handeling wordt vastgelegd — wie, wanneer, hoe — in een bewaarketen (chain of custody).
Voor systemen in bedrijf is het doel te bewaren zonder de activiteit stil te leggen: isoleren van het netwerk in plaats van uitschakelen, logs bevriezen vóór ze vervallen, hun bewaartermijn verlengen. Onze gids over het bewaren van digitaal bewijs licht die voorzorgen toe.
Het rapport
Het rapport scheidt de vaststellingen van hun interpretatie. Het beschrijft de methode, de onderzochte dragers, de hashes, de gereconstrueerde tijdlijn en de grenzen van de analyse: wat vastgesteld kon worden, en wat niet. Het is geschreven voor een directie, een verzekeraar, een advocaat of, in voorkomend geval, een rechtbank. De beoordeling van de bewijswaarde komt die laatste toe.
Verloop
Hoe een onderzoek verloopt
-
1
Eerste gesprek
U schetst de feiten; wij zeggen wat nog vastgesteld kan worden en wat meteen bevroren moet worden.
-
2
Sporen bevriezen
Kopie van dragers en logs, SHA-256-hashes, proces-verbaal van overhandiging. Ter plaatse of op kantoor.
-
3
Analyse
Reconstructie van tijdlijn en omvang, op de kopieën. Uw systemen blijven in dienst.
-
4
Rapport en toelichting
Ondertekend rapport, mondelinge toelichting en ondersteuning voor het vervolg: verzekeraar, melding, advocaat.
Veelgestelde vragen
Moet de betrokken computer uitgeschakeld worden?
Meestal niet. Isoleren van het netwerk volstaat vaak, terwijl uitschakelen het werkgeheugen wist, dat nuttige sporen bevat. Bel ons bij twijfel vóór elke handeling.
Kunt u de dader van een inbraak identificeren?
De sporen maken het soms mogelijk een account, een technisch adres of een toestel te identificeren. Wij schrijven wat ze aantonen en wat niet; de identificatie van een persoon bij naam verloopt meestal via een gerechtelijk onderzoek.
Werkt u voor bedrijven én particulieren?
Ja. De meest voorkomende situaties bij particulieren staan op onze pagina particulieren; voor bedrijven, zie ook datadiefstal of datalek.
Een incident dat opgehelderd moet worden?
Eerste gesprek gratis en vertrouwelijk. Wij zeggen u wat nog vastgesteld kan worden, en wat u nu al moet bewaren.