IT-Forensik - Forensische Analyse

Kommt es zu einem Sicherheitsvorfall, kann es wichtig sein, die Ursachen und den Verlauf (war es ein gezielter Angriff?) zu analysieren, um zukünftig ähnliche Vorfälle zu verhindern oder den Verursacher zu identifizieren. Dafür muss man "digitale Spuren" sichern und auswerten.

Die digitale Spurensicherung (IT-Forensik) ist - vor allem, wenn ggf. gerichtlich verwertbares Beweismaterial benötigt wird - häufig zeitkritisch und erfordert ein tiefes Verständnis der eingesetzten Systeme und der für die Analyse nutzbaren Werkzeuge, wenn keine Spuren bei der Untersuchung verfälscht oder zerstört werden sollen. Meist sind von der Untersuchung auch personenbezogene Daten betroffen; daher muss eine forensische Analyse auch Datenschutzaspekte berücksichtigen.

Wir bieten die Durchführung Datenschutz konformer IT-forensischer Analysen an, die die folgenden Teilbereiche umfassen können:

  • Digitale Spurensicherung: Sicherung von Datenbeständen mit gerichtsverwertbarer Dokumentation, Erzeugung von Systemkopien für eine IT-forensische Auswertung
  • Forensische Auswertung: statische Image- und dynamische Live-Analysen in unserem Forensik-Labor in Karlsruhe, Identifikation von Malware und Rekonstruktion des Angriffsverlaufs
  • Nachbereitung von Vorfällen: Schadensanalyse und Maßnahmenempfehlungen, Bewertung und Weiterentwicklung bestehender Sicherheitskonzepte auch hinsichtlich des Vorfallsmanagements
  • Datenwiederherstellung: Je nachdem, wie eine Schadsoftware (Ransomware) Daten auf Servern und Backups eines Unternehmens verschlüsselt hat, kann es gelingen, mit forensischen Mitteln wichtige Daten, Datenbanken oder Backup-Archive des betroffenen Unternehmens wiederherzustellen.

Unsere Beratungsleistungen

Analyse von Sicherheitsvorfällen

Ziel der forensischen Analyse ist es, Ursache, Ablauf und mögliche Auswirkungen eines Sicherheitsvorfalls technisch nachvollziehbar zu dokumentieren.

Mit unserer seit 2004 gewachsenen forensischen Erfahrung untersuchen wir sicherheitsrelevante Ereignisse und technische Auffälligkeiten wie z. B.

  • SIEM- und IDS-Alarme
  • Firewall- und Antivirus-Meldungen
  • Malware-Funde und Ransomware-Indikatoren
  • Verdacht auf Datenabfluss
  • mögliche Insider-Bedrohungen
  • kompromittierte Endgeräte oder Server
Cloud-Forensik

Einer unserer Schwerpunkte ist die forensische Analyse von Cloud-Umgebungen.

Typische Analysen umfassen Audit-Logs und Administratoraktivitäten, OAuth-Tokens und API-Zugriffe, verdächtige Authentifizierungen, Business-Email-Compromise (BEC) sowie Datenabfluss über Cloud-Speicher – rekonstruiert mit derselben forensischen Sorgfalt wie bei klassischen On-Premises-Vorfällen in unserem Karlsruher Labor.

Wir untersuchen:

  • Microsoft 365 (M365)
  • Microsoft Entra ID
  • Azure
  • AWS
  • Google Cloud Platform (GCP)
Digitale Nachlass-Forensik

Wir unterstützen Nachlassverwalter und Nachlassgerichte mit forensischer Erfahrung bei der Analyse digitaler Spuren im Todesfall:

  • Identifikation digitaler Konten und Vermögenswerte
  • Auswertung von Endgeräten
  • Analyse von Cloud-Diensten, E-Mail- und Social-Media-Konten
  • Rekonstruktion digitaler Aktivitäten
  • Unterstützung bei der Beweissicherung

Frequently Asked Questions (FAQ)

Was versteht man unter digitaler Forensik oder IT-Forensik?

Digitale Forensik oder IT-Forensik ist die systematische Sicherung, Analyse und Dokumentation elektronischer Spuren – etwa auf Endgeräten, in Netzwerken oder Cloud-Systemen – zur Aufklärung von Sicherheitsvorfällen, Straftaten oder technischen Ereignissen in gerichtsverwertbarer Form.

 

Wann ist eine IT-forensische Unterstützung sinnvoll?

Insbesondere bei einem Verdacht auf einen Cyberangriff, auf Ransomware-Befall, Datenabfluss, kompromittierte Systeme, Insider-Bedrohungen oder wenn technische Vorfälle rechtssicher dokumentiert werden müssen – etwa für Versicherungen, Strafverfolgung oder Gerichtsverfahren – ist eine IT-forensische Aufbereitung des Vorfalls zu empfehlen.

 

Werden bei der forensischen Untersuchung auch Daten wiederhergestellt?

Soweit technisch möglich unterstützt Secorvo im Rahmen der forensischen Untersuchung eines Sicherheitsvorfalls auch bei der Rettung und Wiederherstellung wichtiger Daten, Datenbanken und Backups – auch nach Ransomware-Angriffen.

 

Welche forensischen Methoden setzt Secorvo ein?

Unsere Analysen nutzen etablierte, projektbezogen ausgewählte Verfahren der digitalen Forensik:

  • Datenträger-Forensik (Images, Bitkopien, Datenwiederherstellung)
  • Log-Forensik (Windows Event Logs, Syslog, Cloud-Logs)
  • Netzwerk-Forensik (PCAP-Analyse)
  • Speicher-Forensik (RAM-Analyse)
  • Browser-Forensik (Cookies, Sessions)
  • Credential- und Authentifizierungs-Forensik

Ihr Ansprechpartner

Jochen Schlichting Jochen Schlichting
Security Consulting
Kontakt
Referenzen

Forensik-Projekte sind in der Regel hoch vertraulich. Eine Auswahl von Projektreferenzen finden Sie in unserer Referenzkundenübersicht

Publikationen und Vorträge (Auswahl)
  • Jochen Schlichting: Input-Device-Monitoring bei Windows: Malware-Wanzen aufspüren, heise, 2022
  • Jochen Schlichting: Volatility- und Plaso-Workshops zur Speicher- und Zeitartefakt-Analyse (u. a. "Lone Wolf 2018"), kes, 2019–2021
  • Jochen Schlichting: Forensische Analysen mit Autopsy, Teil 1 & 2, kes, 2019–2020
  • Jochen Schlichting: Prozesse und Open-Source-Tools für Incident Response und Forensik, kes, 2019
  • Jochen Schlichting: Erfahrungsbericht Pilotbetrieb Cyberwehr Baden-Württemberg, DFN-Sicherheitskonferenz, 2020
  • Jochen Schlichting: Honey-Techniken zur Einbruchsvorsorge, iX, 2003

Seminar Vorfallexperte

Logo IT-Security made in Germany