Malware-Analyse
Wir zerlegen Schadsoftware in einer abgeschotteten Umgebung und liefern statt eines Laborberichts konkrete Erkennungsre…
AnsehenDigitale Forensik
Klassische Forensik beginnt mit einem Abbild der Festplatte. In der Cloud gibt es diese Festplatte nicht — und die Protokolle, die an ihre Stelle treten, verschwinden nach einer vom Anbieter gesetzten Frist. Cloud-Forensik ist deshalb vor allem ein Wettlauf mit der Zeit.

Der Zeitdruck
Aufbewahrungsfristen für Protokolle sind je nach Anbieter, Tarif und Protokolltyp unterschiedlich und teils kurz. Manche der aussagekräftigsten Daten stehen nur in höherwertigen Lizenzstufen zur Verfügung und lassen sich rückwirkend nicht nachträglich erzeugen. Wer nach einem Verdacht drei Wochen wartet, hat die entscheidende Quelle unter Umständen bereits verloren. Unser erster Schritt ist deshalb immer die Sicherung, nicht die Analyse.
Der Umfang
Anmeldungen, fehlgeschlagene Versuche, Zurücksetzen von Faktoren, neu vergebene Rechte
Weiterleitungsregeln, Freigaben, Zugriffe durch Dritte, gelöschte Elemente
Massendownloads, Freigaben nach außen, Versionsverläufe
neu erzeugte Ressourcen, geänderte Netzregeln, abgerufene Geheimnisse
Abweichungen vom dokumentierten Sollzustand
Der Ablauf
In der Mehrzahl der Fälle steht am Anfang kein Schadprogramm, sondern ein übernommenes Konto — durch Phishing, wiederverwendete Passwörter oder das Umgehen des zweiten Faktors. Danach folgen fast immer dieselben Schritte: eine unauffällige Weiterleitungsregel im Postfach, das Anlegen eines zweiten Zugangs zur Absicherung, dann der eigentliche Zugriff. Wie belastbar Ihre Belegschaft gegen den ersten Schritt ist, prüft ein Social Engineering Assessment.
Die Grenze
Der Anbieter sichert die Plattform, Sie sichern Ihre Konfiguration und Ihre Identitäten. Die meisten Vorfälle, die wir untersuchen, entstehen auf der zweiten Seite dieser Grenze. Wo der Sollzustand fehlt, gegen den wir prüfen könnten, legen wir ihn mit Sightadel an — dort sind die Kontrollkataloge von NIS2, DORA, ISO 27001 und DSGVO bereits hinterlegt.
Der Anschluss
Aus jeder Untersuchung entsteht eine Liste von Änderungen, die den Wiederholungsfall verhindern. Laufend überwacht wird das anschließend über SOC as a Service; die Erkennung neuer Auffälligkeiten übernimmt die KI-Bedrohungserkennung.
FAQ
Zwei Dinge, und zwar sofort: die Protokollierung auf die höchste verfügbare Stufe stellen und den Export der vorhandenen Protokolle anstoßen. Beides kostet nichts und ist nicht nachholbar. Löschen Sie nichts, ändern Sie keine Regeln und sperren Sie das verdächtige Konto nicht überstürzt — ein gesperrtes Konto warnt den Angreifer, bevor Sie wissen, was er getan hat.
Ja, aber mit einer schmaleren Grundlage. Ein Teil der aussagekräftigsten Protokolle ist an höhere Lizenzstufen gebunden und lässt sich rückwirkend nicht erzeugen. Wir sagen Ihnen zu Beginn, welche Fragen mit Ihrem Lizenzumfang beantwortbar sind und welche offenbleiben — statt am Ende eine Lücke als Ergebnis zu verkaufen.
Für die Plattform ja. Für Ihre Konfiguration, Ihre Rechte und Ihre Identitäten nicht. Praktisch alle Vorfälle, die wir untersuchen, entstehen auf Ihrer Seite dieser Grenze — meist über ein übernommenes Konto. Der Anbieter liefert Ihnen die Protokolle, die Bewertung müssen Sie leisten.
Was über die üblichen Schnittstellen erreichbar ist, holen wir selbst. Darüber hinausgehende Anfragen an den Anbieter dauern und führen nicht immer zum Ziel. Wir planen die Untersuchung deshalb so, dass sie mit den Daten auskommt, an die Sie selbst herankommen.
Es gibt keinen Datenträger, den man sichern könnte, und keinen Arbeitsspeicher, den man auslesen könnte. An deren Stelle treten Protokolle, die jemand anderem gehören und nach fremdem Zeitplan verschwinden. Deshalb dreht sich die Reihenfolge um: Erst sichern, dann fragen, was untersucht werden soll.
Digitale Forensik
Wir zerlegen Schadsoftware in einer abgeschotteten Umgebung und liefern statt eines Laborberichts konkrete Erkennungsre…
AnsehenDer Netzwerkverkehr verrät, was auf den Endgeräten längst gelöscht ist. Wir rekonstruieren Eintritt, Ausbreitung und Da…
AnsehenDiensthandys enthalten oft mehr Geschäftsgeheimnisse als jeder Rechner. Wir sichern und untersuchen sie beweissicher — …
AnsehenWerkzeuge wechseln, Gewohnheiten bleiben. Wir werten aus, wie ein Angreifer vorgeht — und leiten daraus ab, wo er beim …
AnsehenKontakt
Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.