Digitaal onderzoek en IT-expertise — België & Frankrijk

Datadiefstal of datalek: vaststellen wat er werkelijk weg is

Vertrek van een medewerker, exfiltratie, ransomware. Wij stellen vast wat er weg is, wanneer en via welk kanaal — en documenteren wat gemeld moet worden.

De signalen

Wat u heeft gealarmeerd

Een lek wordt zelden live vastgesteld. Het volgt uit sporen die afzonderlijk niets bewijzen, maar samen een tijdlijn vormen.

Een vertrek dat vragen oproept

Massale kopieën naar een USB-stick of een persoonlijke cloud in de dagen vóór een ontslag of het einde van een contract.

Gegevens duiken elders op

Een concurrent kent uw prijzen, uw klantenbestand circuleert, een intern document wordt in een procedure neergelegd.

Een technische waarschuwing

Aanmelding vanuit een ongewoon land, abnormaal uitgaand volume, een doorstuurregel in een mailbox, een onbekend serviceaccount.

Een losgeldeis

Versleutelde bestanden, een afpersingsbericht, dreiging met publicatie op een lekwebsite.

Een nuttige precisering: versleuteling door ransomware zegt niets over de vraag of de gegevens vooraf gekopieerd zijn. Dat is een aparte vraag, en net zij bepaalt uw meldingsplicht.

Het onderzoek

Wat wij concreet zoeken

De dragers worden eerst gekopieerd en daarna op die kopieën onderzocht. Uw systemen blijven beschikbaar — zo zijn de vaststellingen controleerbaar zonder dat de onderneming stilvalt.

01

Exfiltratie

Aangesloten USB-apparaten, verzendingen naar een cloud of privémailbox, grote overdrachten, aangemaakte en daarna gewiste archieven.

02

Toegangspunt

Gecompromitteerd account, phishing, blootgestelde toegang op afstand, misbruikte kwetsbaarheid, blijvende toegang via een account of geplande taak.

03

Omvang van de gegevens

Welke bestanden, welke databanken, hoeveel betrokkenen en welke categorieën — het antwoord bepaalt de melding.

04

Tijdlijn

Systeemlogs, aanmeldingen, cloudhistoriek, tijdstempels: een geordende reconstructie, van de eerste tot de laatste toegang.

05

Gewiste sporen

Geleegde logs en prullenbakken, verwijderde of geantedateerde bestanden, zolang de dragers dat nog toelaten.

06

Het rapport

Vaststellingen, methode, SHA-256-hashes en chain of custody. Geschreven om gelezen te worden door een rechter, een verzekeraar of de Gegevensbeschermingsautoriteit.

In afwachting: bewaar het bewijs

Absoluut vermijden

  • De betrokken pc of server opnieuw installeren of terugzetten vanaf een back-up.
  • Logs laten vervallen: vaak worden ze maar enkele dagen bewaard.
  • Het account van de verdachte persoon verwijderen of zijn materiaal hergebruiken.
  • Losgeld betalen vóór vaststaat wat er werkelijk weg is.

Wel doen

  • Isoleer van het netwerk zonder uit te schakelen: het werkgeheugen bevat sporen die bij uitschakeling verdwijnen.
  • Bevries de bestaande logs en back-ups en verleng hun bewaartermijn.
  • Noteer wie sinds de ontdekking wat heeft gedaan, en op welk uur.
  • Noteer het uur van de ontdekking: de meldingstermijn van 72 uur loopt vanaf dat ogenblik.

Verloop

Hoe een onderzoek verloopt

  1. 1

    Eerste gesprek

    U schetst de feiten, wij stellen de juiste vragen en zeggen wat nog vastgesteld kan worden.

    Gratis

  2. 2

    Sporen bevriezen

    Kopie van dragers en logs, SHA-256-hashes, proces-verbaal van overhandiging. Ter plaatse of op kantoor.

    Op afspraak

  3. 3

    Analyse

    Reconstructie van tijdlijn en omvang, op de kopieën. Uw systemen blijven in dienst.

    Vermeld in de offerte

  4. 4

    Rapport en vervolg

    Overhandiging van het ondertekende rapport, ondersteuning bij melding, klacht, verzekeraar of procedure.

    Inbegrepen

Veelgestelde vragen

Veelgestelde vragen over datadiefstal

Moet ik de Gegevensbeschermingsautoriteit inlichten?

Als het lek persoonsgegevens betreft en een risico inhoudt voor de betrokkenen: ja, binnen 72 uur na kennisname. Onze vaststellingen documenteren wát er is gelekt — precies het stuk dat in de meeste meldingen ontbreekt.

Kan bewezen worden dat een ex-werknemer bestanden kopieerde?

Vaak wel: USB-aansluitingen, verzendingen, geopende bestanden en tijdstempels laten duurzame sporen na. Op voorwaarde dat de pc niet is hergebruikt of opnieuw geïnstalleerd.

Moeten de servers worden stilgelegd?

Nee. Isoleren van het netwerk volstaat meestal, en uitschakelen vernietigt het werkgeheugen. Wij werken op kopieën zodat uw activiteit doorloopt.

En als de logs al verdwenen zijn?

Er blijft bijna altijd iets anders: werkstations, cloudlogs, back-ups, netwerkapparatuur. Wij zeggen u eerlijk wat nog vast te stellen valt en wat niet meer.

Laat het incident onderzoeken

Eerste gesprek gratis en vertrouwelijk. Wij zeggen u eerlijk wat nog vastgesteld kan worden, en binnen welke termijn.

  • Beroepsgeheim
  • Offerte vóór interventie
  • Erkend gerechtelijk deskundige