Digitale Forensik (Digital Forensics): Sicherung und Analyse von Beweisen nach Cyberangriffen. Wer macht das: 1) Pentest-Firma (vorläufig), 2) Zertifizierter Forensik-Experte, 3) Polizei (Cybercrime-Einheit) – für Strafverfahren, 4) Externe Berater (unabhängige Third-Party-Ermittlung). Prozess: 1) Tatort-Sicherung (nach dem Vorfall nichts anfassen), 2) Geräte-Sicherung (Disk-Imaging: schreibgeschützte Kopie, Hash-Verifizierung), 3) Analyse (Datenwiederherstellung, Zeitstrahl-Rekonstruktion, Malware-Analyse), 4) Chain of Custody (Dokumentation: wer hatte wann Zugriff), 5) Bericht (Befunde, Methodik, Fazit). Inhalt des Berichts: 1) Executive Summary (was wurde gefunden, Ergebnis), 2) Methodik (wie wurde analysiert), 3) Detaillierte Befunde (Datei-Timeline, Malware-Signaturen, User-Aktivitätslogs), 4) Anhang (technische Details, Hash-Werte, Screenshots). Beweiswert: Hängt von wissenschaftlicher Korrektheit und Verfahrenstreue ab (Chain of Custody muss lückenlos sein). Rechtliche Anerkennung: Bei von der Polizei eingeleiteten Strafverfahren kann die Staatsanwaltschaft ein Gutachten verlangen, bei Schadensersatzklagen akzeptieren Versicherungen/Gutachter den Bericht. Kosten: $2k-10k, abhängig von der Komplexität (Anzahl der Geräte, Malware-Komplexität).