forumNeues Thema

Nach dem Leak will der Versicherer 'digitale Beweise' — was ist das, wer sammelt die?

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#1

Wir sind eine Handelsplattform für den Großhandel mit Sitz in London und 20 Mitarbeitern. Vor zwei Wochen wurde das E-Mail-Konto unseres Buchhaltungsleiters übernommen und eine Zahlung von 42.000 Pfund an einen Lieferanten auf ein gefälschtes Bankkonto umgeleitet. Sobald wir das bemerkt haben, haben wir die Bank und die Agentur, die unsere Cyber-Risikoversicherung vermittelt, informiert.

Die Versicherung hat den Schadensfall zur Prüfung aufgenommen, aber gestern haben sie uns ein offizielles Schreiben geschickt und verlangen einen 'von einem akkreditierten Forensiker nach den Regeln der Beweiskette (chain of custody) erstellten digitalen Beweisbericht'. Unser IT-Personal hat Screenshots von den Servern und E-Mail-Panels gemacht und die Mail-Queue-Logs in eine Textdatei gespeichert, aber der Versicherer sagt, das gelte nicht als gültiger Beweis.

Was genau umfasst so ein digitaler forensischer Beweis? Warum können wir das nicht selbst sammeln, und wo finden wir so einen Experten und was kostet das? Wir haben Angst, den Prozess falsch zu handhaben und die Entschädigung zu verbrennen.

NNazlı T***Neues Mitglied
Funktion
Buchhalter
Branche
Fischerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Mai 2026
Nachricht
32
Nützlichste Antwort#2

Kurze Antwort: Digitale forensische Beweise sind technische Daten, die nach forensischen Standards belegen, wie der Angriff ablief, welche Systeme betroffen waren und dass die Daten nicht manipuliert wurden. Die Screenshots oder kopierten Logs eures internen Personals gelten vor Gericht oder gegenüber der Versicherung als manipulationsanfällig und damit als ungültig.

Wenn man auf einem Rechner oder Server Untersuchungen durchführt, verunreinigt schon das wahllose Öffnen von Dateien den Beweis, weil sich dadurch die letzten Zugriffszeiten ändern. Akkreditierte Experten erstellen einen Speicherabbild des Endpunkts zum Zeitpunkt des Vorfalls (RAM dump), einen bitgenauen 1:1-Klon der Festplatten (bit-stream image) und erzeugen für jedes Image einen kryptografischen Hashwert (SHA-256). Das Dokument der Beweiskette hält fest, wer diese Festplatte wann, mit welchem Gerät gesichert hat und wo sie unter Verschluss aufbewahrt wird.

Lasst das auf keinen Fall euer internes IT-Personal machen. In den meisten Cyber-Versicherungspolicen gibt es ein 'Panel zugelassener Dienstleister' (panel of approved vendors). Wendet euch an euren Versicherer und verlangt, dass sie eine Firma von ihrer zugelassenen DFIR-Liste zuweisen.

Wenn eure Police solche Expertenuntersuchungskosten übernimmt, wird der Expertenaufwand direkt vom Versicherungslimit abgezogen oder mit eurem Selbstbehalt verrechnet. Wenn ihr einen unabhängigen externen Experten beauftragen müsst, solltet ihr mit einem Budget von durchschnittlich 4.000 bis 9.000 Pfund pro Fall rechnen.

ZZuhalTeilnehmer
Funktion
Filialleiter
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
82
#3

Das Erste, was ihr jetzt tun solltet, ist, diese Rechner nicht auszuschalten und auf keinen Fall neu zu starten. Trennt die Geräte nur vom Netz, indem ihr das Internetkabel zieht oder WLAN ausschaltet. Wenn ihr sie ausschaltet, werden die Spuren des Angreifers im Arbeitsspeicher (RAM) gelöscht und der Beweis ist weg.

KKoray B***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
235
#4

In einem ähnlichen Fall mit gefälschten Rechnungen hatten wir einen Verlust von 36.000 Pfund. Eine im Panel des Versicherers gelistete Forensikfirma hat die Images in zwei Tagen erstellt. Die Berichterstellung kostete 6.500 Pfund, wir haben unseren Selbstbehalt von 2.500 Pfund gezahlt, den Rest hat die Versicherung übernommen — sowohl die Kosten für den Bericht als auch das gesamte gestohlene Geld.

HHakan U***Teilnehmer
Funktion
Regionalleiter
Branche
Sport & Fitness
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
13

Doki · Server-Wartungsvertrag · 2025

#5

Schaut euch die Klausel 'Beweisvorlage und Beweislast' in den allgemeinen Bedingungen eurer Police genau an. Berichte, die von Dritten erstellt werden, denen der Versicherer nicht zugestimmt hat, können von der Schadenskommission aus formalen Gründen abgelehnt werden.

HHilal B***Veteran
Funktion
Grafikdesigner
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
17
#6

Screenshots sind kein Beweis, weil in den lokalen Logs die Quell-IP, die Session-Tokens der Nutzer und die Posteingangsregeln (inbox rules) untersucht werden müssen. Der Angreifer hat vielleicht eine versteckte Weiterleitungsregel im E-Mail-Konto des Buchhalters eingerichtet; der Forensiker erkennt das anhand der Audit-Logs und fügt es mit Hash-Verifizierung dem Bericht hinzu.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#7

Versicherungen nutzen die Beweisanforderung oft als Vorwand, um nicht zu zahlen oder den Prozess monatelang zu verzögern. Wenn ihr die Schritte nicht genau nach Verfahren geht, sagen sie 'ihr habt eure eigenen Beweise verunreinigt' und schließen die Akte sofort, seid sehr vorsichtig.

EElif D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
98
#8

War bei Abschluss eurer Cyber-Police der 'Baustein für Incident Response und forensische Untersuchung' enthalten? Wenn dieser Baustein vorhanden ist, muss der Versicherer sein eigenes Forensikteam schicken, euch kann er nicht die Pflicht auferlegen, eine Firma zu finden.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

BBurak A***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2023
Nachricht
126
#9

versucht bloß nicht das Outlook-Profil oder so auf dem Rechner des Buchhalters zu löschen.. dann übrigns jede gelöschte Datei erzeugt Verdacht lasst alles so wie es ist und wartet bis der Experte kommt.

NNurayTeilnehmer
Funktion
Verlag
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
92
#10

Meine Frage klingt vielleicht etwas naiv entschuldigt bitte. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Das war's entschuldige, wenn ich zu lang war.

YYavuz P***Veteran
Funktion
Projektmanager
Branche
Transport
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2024
Nachricht
35

Doki · Log-Management-Einrichtung · 2023

#11

Meine Frage ist geklärt, vielen Dank.

OOsman K***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2025
Nachricht
125
#12

Wenn ich dich richtig verstehe, meinst du Folgendes: Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

NNeslihan B***Experte
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Juni 2025
Nachricht
129
#13

Die Diskussion ist abgeschweift, ich fasse mal zusammen. halt sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen dass er sich nicht lohnt.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

GGökhan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
223
#14

Wenn wir ins Detail gehen: Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. Korrigiert mich, falls ich falsch liege.

BBurcu V***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
2
#15

Mich interessiert das auch. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

NNecati B***Teilnehmer
Funktion
Content-Redakteur
Branche
Tourismus
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2023
Nachricht
249

Doki · SEO-Beratung · 2026

#16

nichts vergessen: Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

das war's, entschuldige, wenn ich zu lang war.

MMehmet K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
237
#17

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Wenn es jemand anders macht, würde mich das auch interessieren.

MMustafa M***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
106
#18

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn es jemand anders macht, würde mich das auch interessieren.

BBora A***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
118
#19

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Das war's, entschuldige, wenn ich zu lang war.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#20

absolut. naja wenn ich noch etwas hinzufügen darf: Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Antwort schreiben