forumNeues Thema

Beweissicherung nach einem Angriff (Forensik) ist nötig. Wer macht das? Wie läuft das ab?

KKader A***vor 3 Monaten·49 Nachrichten·4625 AufrufeGeschlossen#forensik#Forschung#nachweis
KKader A***Teilnehmer
Funktion
Filialleiter
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2022
Nachricht
183
#1

Ich weiß, dass ich den Rechner nach dem Angriff nicht einfach anwerfen und durchklicken darf. Aber wie wird die Festplatte eigentlich forensisch gesichert? Macht das die Polizei oder ein Anwalt?

Was steht eigentlich in einem IT-Forensik-Bericht? Ist es schwer, die Befunde zu verstehen?

Wie groß ist das Risiko, Beweise zu vernichten? Wenn ich falsch handle, gelten die Beweise dann als wertlos? Bleibt der rechtliche Wert erhalten?

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
Nützlichste Antwort#2

Digitale Forensik (Digital Forensics): Sicherung und Analyse von Beweisen nach Cyberangriffen. Wer macht das: 1) Pentest-Firma (vorläufig), 2) Zertifizierter Forensik-Experte, 3) Polizei (Cybercrime-Einheit) – für Strafverfahren, 4) Externe Berater (unabhängige Third-Party-Ermittlung). Prozess: 1) Tatort-Sicherung (nach dem Vorfall nichts anfassen), 2) Geräte-Sicherung (Disk-Imaging: schreibgeschützte Kopie, Hash-Verifizierung), 3) Analyse (Datenwiederherstellung, Zeitstrahl-Rekonstruktion, Malware-Analyse), 4) Chain of Custody (Dokumentation: wer hatte wann Zugriff), 5) Bericht (Befunde, Methodik, Fazit). Inhalt des Berichts: 1) Executive Summary (was wurde gefunden, Ergebnis), 2) Methodik (wie wurde analysiert), 3) Detaillierte Befunde (Datei-Timeline, Malware-Signaturen, User-Aktivitätslogs), 4) Anhang (technische Details, Hash-Werte, Screenshots). Beweiswert: Hängt von wissenschaftlicher Korrektheit und Verfahrenstreue ab (Chain of Custody muss lückenlos sein). Rechtliche Anerkennung: Bei von der Polizei eingeleiteten Strafverfahren kann die Staatsanwaltschaft ein Gutachten verlangen, bei Schadensersatzklagen akzeptieren Versicherungen/Gutachter den Bericht. Kosten: $2k-10k, abhängig von der Komplexität (Anzahl der Geräte, Malware-Komplexität).

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#3

hol dir nen Forensik-Experten und erstatt auch Anzeige bei der Polizei. finger weg von der Platte lass nen Profi ein Imaging ziehen. timeline und Malware finden und nen Bericcht schreiben.. dann chain of Custody dokumentieren – damit die Beweise vor Gericht auch zählen...

TTuğçe K***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
310
#4

Workflow für digitale Forensik: 1) Sicherung (dd-Tool: dd if=/dev/sda of=image.img bs=1M, MD5-Hash verifizieren), 2) Analyse (FTK Imager, EnCase, Volatility für Speicheranalyse), 3) Zeitachse (Datei-Zeitstempel: Erstellung, Änderung, Zugriff — MAC-Zeiten), 4) Artefakt-Wiederherstellung (Windows-Registry-Hives, Browser-Cache, E-Mail-Datenbanken), 5) Malware-Analyse (statisch + dynamisch: Ausführung in Sandbox, Analyse von Memory Dumps), 6) Berichterstattung (SANS-Format: Methodik, Befunde, Empfehlungen). Chain-of-Custody-Formular: Geräte-ID, Übergabe-Datum/-Uhrzeit, Unterschrift des Bearbeiters, Aufbewahrungsbedingungen, Zugriffsprotokoll (wer, wann). Zulässigkeit vor Gericht (türkische Strafprozessordnung): Sachverständigennachweise, Validierung der Methodik, Reproduzierbarkeit (kann ein anderer Experte zum selben Ergebnis kommen).

İİlker Ö***Experte
Funktion
Verkäufer im Einzelhandel
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Juli 2022
Nachricht
9
#5

finger weg vom Rechner hol dir nen Forensik-Experten. mach ein Disk-Image, dokumentier den Hash. dokumentier die Beweiskette — wer hat es wann. im Report Zeitachse Malware-Analyse. ob der Beweis vor Gericht zählt hängt davon ab, ob die Methodik stimmt...

MMustafa O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
77
#6

Phasen der forensischen Untersuchung: Sicherung (sofortige Beweissicherung, keine Systemänderungen), Erfassung (bitgenaue Kopie, kryptografische Hash-Verifizierung), Untersuchung (Datenanalyse, Extraktion von Artefakten), Analyse (Rekonstruktion der Zeitachse, Verknüpfung von Kausalitäten), Berichterstattung (strukturierte Dokumentation, Validierung der Befunde). Qualitätssicherung: unabhängige Überprüfung (Review durch zweiten Analysten), Tool-Validierung (nur zugelassene Forensik-Software), Qualifikation des Experten (Zertifizierungen: GCFE, CFE, ECCE). Rechtliche Zulässigkeit: Daubert-Standard (US-Gerichte) oder Äquivalent (EU/TR-Gerichte verlangen peer-reviewte Methodik, bekannte Fehlerquoten, allgemeine Akzeptanz im Fachbereich).

HHandeTeilnehmer
Funktion
Kommunikationsberater
Beigetreten
Aug. 2024
Nachricht
92
#7

Meine Frage ist geklärt, vielen Dank. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Wenn es jemand anders macht, würde mich das auch interessieren.

BBarış I***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
2
#8

Letztes Jahr haben wir fast genau dasselbe erlebt. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Nur als Notiz, könnte nützlich sein.

ZZafer A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
152
#9

So klar geschriebene Texte sind selten. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

NNurTeilnehmer
Funktion
Webdesigner
Beigetreten
Aug. 2024
Nachricht
96
#10

vielen Dank ich werde es heute testen. schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

ÜÜlkü O***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
14
#11

so klar geschriebene Texet sind selten.

PPolat E***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
273
#12

Dem kann ich nicht ganz zustimmen. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

NNeslihan T***Experte
Funktion
Einkaufsleiter
Branche
Maschinenbau
Organisationsform
Werkstatt
Beigetreten
Dez. 2024
Nachricht
229
#13

Da stimme ich zu. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

An deiner Stelle würde ich so vorgehen.

RRamazan K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
33
#14

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Ich hoffe, das hilft dir weiter.

HHüsniye E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
260
#15

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Lösungen, die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen, das habe ich spät gelernt.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Wenn deine Situation anders ist, ändert sich das natürlich.

HHasan G***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
144
#16

ich stimme zu möchte das sogar besonders betonen aber wenn man versucht, allles gleichzeitig zu ändern etabliert sich nichts richtig.

wenn es jemand anders mact würde mich das auch interessieren.

ZZerrin K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
412
#17

Der am häufigsten übersehene Punkt bei IT-Forensik ist dieser: Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Wenn es jemand anders macht würde mich das auch interessieren.

YYasemin I***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
11
#18

Nichts vergessen: Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Ein nicht getestetes Backup ist kein Backup.

YYağmur T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
283
#19

Gut, dass du diesen Thread eröffnet hast. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Das war's, entschuldige, wenn ich zu lang war.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#20

Ja, die Situation bei IT-Forensik ist genau so. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Das war's, entschuldige, wenn ich zu lang war.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema