forumNeues Thema

Wann ist eine forensische IT-Untersuchung nötig: Wie sollte der Prozess für den Computer eines verdächtigen Mitarbeiters ablaufen?

MMusaNeues Mitglied
Funktion
Fernverkehr / Spedition
Beigetreten
Okt. 2024
Nachricht
34
#1

Wir sind ein Unternehmen mit 25 Mitarbeitern im Maschinenbau und -design. Letzte Woche haben wir in den Server-Logs festgestellt, dass auf dem Computer unseres F&E-Leiters, der gekündigt hat, in der Nacht vor seinem Ausscheiden etwa 40 GB technische Zeichnungen und Kundenportfolio auf eine externe Festplatte kopiert wurden. Als wir ihn zu einem Gespräch einbestellten, lehnte er dieses mit der Begründung ab, er habe die Beziehung zur Firma beendet. Unser Rechtsberater empfahl uns, direkt bei der Staatsanwaltschaft Strafanzeige wegen unlauteren Wettbewerbs und Verletzung von Geschäftsgeheimnissen zu erstatten.

Aber im Moment steht dieser Computer ausgeschaltet auf dem Schreibtisch im Büro. Unser interner IT-Verantwortlicher wollte das Gerät einschalten und die Dateien ansehen, genau auflisten, was entnommen wurde, und die Ordner durchsuchen, aber ich habe ihn nicht anfassen lassen, aus Sorge, die Beweiskette könnte beschädigt werden. Was genau macht eine forensische IT-Untersuchung in diesem Stadium und ist es wirklich zwingend, dass wir einen speziellen Experten holen?

Sollten wir es der Staatsanwaltschaft melden, ohne das Gerät überhaupt einzuschalten, oder sollten wir, bevor wir uns ans Gericht wenden, von einem unabhängigen Experten einen technischen Bericht einholen und diesen der Akte beifügen? Ich möchte wissen, welche Schritte wir gehen müssen, damit die Beweise vor Gericht nicht als ungültig angesehen werden.

ÖÖzgür K***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2025
Nachricht
79

Doki · Mobile App · 2023

Nützlichste Antwort#2

Kurze Antwort: Forensische IT ist der Prozess, bei dem digitale Beweise untersucht werden, indem die Daten unverändert, überprüfbar und mit kryptografischen Prüfsummen kopiert werden, damit sie vor Gericht als gültig gelten können. In dem Fall, den ihr erlebt habt, würde das Einschalten des Computers und das Durchsuchen von Dateien die letzten Zugriffs- und Änderungsdaten verfälschen, deshalb darf das Gerät auf keinen Fall angefasst werden und ihr solltet vor der offiziellen Anzeige ein professionelles Image erstellen lassen.

In dem Moment, in dem du den Computer normal einschaltest, legt das Betriebssystem Hunderte temporäre Dateien an, aktualisiert die Registry und überschreibt die Logs des Tatzeitpunkts. Wenn der Anwalt der Gegenseite vor Gericht die Verteidigung vorbringt 'Diese Dateien hat das interne IT-Personal der Firma kopiert oder verändert', kannst du das Gegenteil nicht beweisen. Der forensische IT-Experte schließt die Festplatte nicht direkt an das Gerät an; er erstellt mit sogenannten 'write-blockern', also Hardware-Schreibschutz, eine 1:1 forensische Kopie (forensic image) der Festplatte. Danach erzeugt er den MD5- oder SHA-256-Hashwert dieser Kopie. Dieser Prüfsummenwert dokumentiert technisch, dass sich nicht einmal ein Buchstabe des Beweises verändert hat.

Für den Prozess habt ihr zwei Wege: Erstens, das Gerät im bestehenden Zustand zu versiegeln, bei der Staatsanwaltschaft Strafanzeige zu erstatten und auf die Bestellung eines Sachverständigen zu warten. Dieser Weg ist kostenlos, aber die Sachverständigenuntersuchung über den Kanal der Staatsanwaltschaft kann Monate dauern und der Verdächtige kann die Informationen in dieser Zeit kommerziell nutzen. Zweitens, beim Gericht eine dringende 'Beweissicherung' zu beantragen oder von einem im Bereich der forensischen IT kompetenten Experten ein Fachgutachten (im Rahmen von HMK 293) einzuholen und diesen Bericht der Strafanzeige beizufügen. Wenn die gestohlenen Zeichnungen das Hauptkapital der Firma sind, beschleunigt es den Prozess erheblich, von einem unabhängigen Experten ein Image erstellen und einen Bericht anfertigen zu lassen.

İİlknur A***Neues Mitglied
Funktion
General Coordinator
Branche
Textil
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2026
Nachricht
59
#3

Zieht den Stecker des Computers macht den Deckel zu und drückt auf keinen Fall den Power-Knopf. Legt das Gerät mit einem von zwei befugten Mitarbeitern unterzeichneten Protokoll in den Firmensafe oder einen verschlossenen Schrank. Schreibt im Protokoll deutlich Marke, Modell und Seriennummer des Computers sowie den Zustand des darauf befindlichen Siegelbands auf.

NNergisTeilnehmer
Funktion
Compliance-Spezialist
Beigetreten
Jan. 2024
Nachricht
104
#4

Um Untersuchungen an firmeneigenen Computern durchführen zu können, sind die beim Eintritt des Personals unterzeichnete Informationssicherheitsrichtlinie und die Aufklärungsdokumente wichtig. Wenn es kein Übergabeformular gibt, das belegt, dass das Gerät für Arbeitszwecke zugewiesen wurde, kann die von euch durchgeführte Untersuchung von der Gegenseite in eine Gegenklage wegen Verletzung der Privatsphäre umgewandelt werden.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#5

Letztes Jahr hatten wir einen ähnlichen Fall. Für zwei Computer haben wir bei einer unabhängigen Firma eine Image-Erstellung und forensische Berichterstattung in Auftrag gegeben, insgesamt haben sie 32.000 TL in Rechnung gestellt. Aber dank dieses Berichts hat die Staatsanwaltschaft innerhalb von 3 Wochen eine Beschlagnahmeanordnung für die digitalen Materialien in der Wohnung des Verdächtigen erwirkt. Meiner Meinung nach war das Geld definitiv gut angelegt.

DDamla Y***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
131
#6

Bei der Feststellung einer Kopie werden die USB-Verbindungsprotokolle untersucht. Durch die Analyse der USBSTOR-Einträge in der Windows Registry, der Datei 'setupapi.dev.log' und der 'Shellbags'-Daten lässt sich technisch mit hundertprozentiger Sicherheit feststellen, welche externe Festplatte mit welcher Seriennummer wann angeschlossen wurde und welche Ordner angezeigt wurden.

CCansu K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
61
#7

War auf dem Computer, den das Personal benutzt hat, ein privates E-Mail-Konto oder eine persönliche Sitzung außerhalb des Firmeneigentums geöffnet? Und noch was: Ist das 40 GB Übertragungsprotokoll, das du auf der Serverseite erwähnst genau genommen ein Netzwerkverkehrsprotokoll oder ein Zugriffsberechtigungsprotokoll des Dateiservers?

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Textil
Organisationsform
Werkstatt
Beigetreten
Feb. 2022
Nachricht
76
#8

Selbst wenn man einer privaten Forensikfirma ein Vermögen zahlt stützt das Gericht sein Urteil nicht allein auf diesen Bericht. Sobald die Gegenseite Einspruch einlegt, geht die Akte sowieso an den Gerichtssachverständigen. Wenn euer Firmenbudget begrenzt ist, könnte es sinnvoller sein, die Sache direkt bei der Staatsanwaltschaft einzureichen und in amtliche Verwahrung nehmen zu lassen.

ÜÜmit Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
81
#9

Vor drei Jahren hat in einem ähnlichen Fall unser Firmenleiter den Computer eingeschaltet einen USB-Stick hineingesteckt und Screenshots kopiert. In der Gerichtsphase hat der gegnerische Anwalt mit der Aussage 'Zu dieser Uhrzeit wurde auf die Dateien zugegriffen mein Mandant war zu dieser Zeit nicht in der Firma, die Beweise wurden vernichtet' den Bericht für ungültig erklären lassen und wir haben den Prozess verloren. Deshalb: niemals anfassen.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#10

ich sag nur lasst die it-abteilung auf keinen fall an das gerät ran... bei uns ist der fall vor gericht geplatzt, weil ein kollege den rechner aufgemacht hat um sich die logs anzusehen aber am saubersten ist es die sache jemandem zu überlassen, der sich damit auskennt.

İİsmail Ş***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
32
#11

Wenn wir ins Detail gehen: Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Aus Erfahrung weiß ich das.

YYasemin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
20
#12

Du hast recht.

YYağmur S***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
13
#13

Kurzfassung für Neueinsteiger: Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Das war's, entschuldige, wenn ich zu lang war.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#14

Ich bin derselben Meinung. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Ich hoffe, das hilft dir weiter.

MMehmet G***Teilnehmer
Funktion
Buchhalter
Branche
Bildung
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2023
Nachricht
78
#15

Ich schreibe kurz, wie das in der Praxis gemacht wird. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. An deiner Stelle würde ich so vorgehen.

AAyşe Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
10
#16

ich erkläre mal die technische Seite. übrigens beginnt mit einem kleinen Test bindet nihct gleich alles fest.

an deiner Stelle würde ich so vorgehen.

AAlper B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
304
#17

Gut, dass du diesen Thread eröffnet hast.

GGizem K***Teilnehmer
Funktion
HR-Leiter
Branche
Logistik
Organisationsform
Werkstatt
Beigetreten
Nov. 2022
Nachricht
49
#18

Danke genau die Antwort die ich gesucht habe... Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Ich hoffe das hilft dir weiter.

BBeyza B***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
1
#19

Vielen Dank, das hat mir sehr geholfen. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

TTuğçe M***Teilnehmer
Funktion
Software-Teamleiter
Branche
Bildung
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2024
Nachricht
217
#20

Notiert, danke. Fehler auf der was ist Forensik in der IT-Seite sind meist rückgängig zu machen, aber teuer.

Antwort schreiben