IT-Forensik Forensische Analyse
IT-Forensik - Forensische Analyse
Kommt es zu einem Sicherheitsvorfall, kann es wichtig sein, die Ursachen und den Verlauf (war es ein gezielter Angriff?) zu analysieren, um zukünftig ähnliche Vorfälle zu verhindern oder den Verursacher zu identifizieren. Dafür muss man "digitale Spuren" sichern und auswerten.
Die digitale Spurensicherung (IT-Forensik) ist - vor allem, wenn ggf. gerichtlich verwertbares Beweismaterial benötigt wird - häufig zeitkritisch und erfordert ein tiefes Verständnis der eingesetzten Systeme und der für die Analyse nutzbaren Werkzeuge, wenn keine Spuren bei der Untersuchung verfälscht oder zerstört werden sollen. Meist sind von der Untersuchung auch personenbezogene Daten betroffen; daher muss eine forensische Analyse auch Datenschutzaspekte berücksichtigen.
Wir bieten die Durchführung Datenschutz konformer IT-forensischer Analysen an, die die folgenden Teilbereiche umfassen können:
- Digitale Spurensicherung: Sicherung von Datenbeständen mit gerichtsverwertbarer Dokumentation, Erzeugung von Systemkopien für eine IT-forensische Auswertung
- Forensische Auswertung: statische Image- und dynamische Live-Analysen in unserem Forensik-Labor in Karlsruhe, Identifikation von Malware und Rekonstruktion des Angriffsverlaufs
- Nachbereitung von Vorfällen: Schadensanalyse und Maßnahmenempfehlungen, Bewertung und Weiterentwicklung bestehender Sicherheitskonzepte auch hinsichtlich des Vorfallsmanagements
- Datenwiederherstellung: Je nachdem, wie eine Schadsoftware (Ransomware) Daten auf Servern und Backups eines Unternehmens verschlüsselt hat, kann es gelingen, mit forensischen Mitteln wichtige Daten, Datenbanken oder Backup-Archive des betroffenen Unternehmens wiederherzustellen.
Unsere Beratungsleistungen
Ziel der forensischen Analyse ist es, Ursache, Ablauf und mögliche Auswirkungen eines Sicherheitsvorfalls technisch nachvollziehbar zu dokumentieren.
Mit unserer seit 2004 gewachsenen forensischen Erfahrung untersuchen wir sicherheitsrelevante Ereignisse und technische Auffälligkeiten wie z. B.
- SIEM- und IDS-Alarme
- Firewall- und Antivirus-Meldungen
- Malware-Funde und Ransomware-Indikatoren
- Verdacht auf Datenabfluss
- mögliche Insider-Bedrohungen
- kompromittierte Endgeräte oder Server
Einer unserer Schwerpunkte ist die forensische Analyse von Cloud-Umgebungen.
Typische Analysen umfassen Audit-Logs und Administratoraktivitäten, OAuth-Tokens und API-Zugriffe, verdächtige Authentifizierungen, Business-Email-Compromise (BEC) sowie Datenabfluss über Cloud-Speicher – rekonstruiert mit derselben forensischen Sorgfalt wie bei klassischen On-Premises-Vorfällen in unserem Karlsruher Labor.
Wir untersuchen:
- Microsoft 365 (M365)
- Microsoft Entra ID
- Azure
- AWS
- Google Cloud Platform (GCP)
Wir unterstützen Nachlassverwalter und Nachlassgerichte mit forensischer Erfahrung bei der Analyse digitaler Spuren im Todesfall:
- Identifikation digitaler Konten und Vermögenswerte
- Auswertung von Endgeräten
- Analyse von Cloud-Diensten, E-Mail- und Social-Media-Konten
- Rekonstruktion digitaler Aktivitäten
- Unterstützung bei der Beweissicherung
Frequently Asked Questions (FAQ)
Digitale Forensik oder IT-Forensik ist die systematische Sicherung, Analyse und Dokumentation elektronischer Spuren – etwa auf Endgeräten, in Netzwerken oder Cloud-Systemen – zur Aufklärung von Sicherheitsvorfällen, Straftaten oder technischen Ereignissen in gerichtsverwertbarer Form.
Insbesondere bei einem Verdacht auf einen Cyberangriff, auf Ransomware-Befall, Datenabfluss, kompromittierte Systeme, Insider-Bedrohungen oder wenn technische Vorfälle rechtssicher dokumentiert werden müssen – etwa für Versicherungen, Strafverfolgung oder Gerichtsverfahren – ist eine IT-forensische Aufbereitung des Vorfalls zu empfehlen.
Soweit technisch möglich unterstützt Secorvo im Rahmen der forensischen Untersuchung eines Sicherheitsvorfalls auch bei der Rettung und Wiederherstellung wichtiger Daten, Datenbanken und Backups – auch nach Ransomware-Angriffen.
Unsere Analysen nutzen etablierte, projektbezogen ausgewählte Verfahren der digitalen Forensik:
- Datenträger-Forensik (Images, Bitkopien, Datenwiederherstellung)
- Log-Forensik (Windows Event Logs, Syslog, Cloud-Logs)
- Netzwerk-Forensik (PCAP-Analyse)
- Speicher-Forensik (RAM-Analyse)
- Browser-Forensik (Cookies, Sessions)
- Credential- und Authentifizierungs-Forensik
Ihr Ansprechpartner
Kontakt
- Telefon +49 721 255171-0
- info@secorvo.de
Referenzen
Forensik-Projekte sind in der Regel hoch vertraulich. Eine Auswahl von Projektreferenzen finden Sie in unserer Referenzkundenübersicht
Publikationen und Vorträge (Auswahl)
- Jochen Schlichting: Input-Device-Monitoring bei Windows: Malware-Wanzen aufspüren, heise, 2022
- Jochen Schlichting: Volatility- und Plaso-Workshops zur Speicher- und Zeitartefakt-Analyse (u. a. "Lone Wolf 2018"), kes, 2019–2021
- Jochen Schlichting: Forensische Analysen mit Autopsy, Teil 1 & 2, kes, 2019–2020
- Jochen Schlichting: Prozesse und Open-Source-Tools für Incident Response und Forensik, kes, 2019
- Jochen Schlichting: Erfahrungsbericht Pilotbetrieb Cyberwehr Baden-Württemberg, DFN-Sicherheitskonferenz, 2020
- Jochen Schlichting: Honey-Techniken zur Einbruchsvorsorge, iX, 2003
