English

Digitale Forensik

Netzwerkforensik

Ein Angreifer kann Spuren auf einem Rechner löschen. Den Datenverkehr, den er dabei erzeugt hat, kann er nicht zurückholen. Deshalb ist das Netzwerk oft die verlässlichste Quelle, wenn die Endgeräte bereits aufgeräumt wurden.

Ein dichtes Geflecht schwacher Verbindungslinien im Dunkeln. Ein einzelner Pfad ist durchgehend hell hervorgehoben und lässt sich von einem Ende zum anderen verfolgen.

Die Grundlage

Welche Quellen wir auswerten

In den meisten Fällen liegen Vollmitschnitte nicht vor. Das ist kein Ausschlusskriterium — aus Fluss- und DNS-Daten lässt sich der Ablauf in aller Regel belastbar rekonstruieren.

  1. 01

    Vollmitschnitte, sofern vorhanden — die vollständigste, aber seltenste Quelle

  2. 02

    Flussdaten wie NetFlow oder IPFIX

    wer sprach wann wie lange mit wem

  3. 03

    DNS-Protokolle

    oft der erste Hinweis auf Steuerungsserver

  4. 04

    Proxy- und Firewall-Protokolle

    Ziele, Datenmengen, blockierte Versuche

  5. 05

    Protokolle von VPN und Fernzugriff

    Anmeldungen, Zeiten, Herkunftsadressen

Das Ergebnis

Was sich daraus ergibt

  1. 01

    Zeitleiste des Angriffs vom ersten Kontakt bis zum letzten Zugriff

  2. 02

    Identifikation der Steuerungsinfrastruktur und ihrer Erreichbarkeit

  3. 03

    Nachweis oder Ausschluss eines Datenabflusses, mit Größenordnung

  4. 04

    Betroffene Systeme, auch solche ohne auffällige Endgerätespuren

  5. 05

    Erkennungsregeln für den Wiederholungsfall

01

Der Zeitdruck

Die Meldefrist im Blick

Ob personenbezogene Daten abgeflossen sind, entscheidet über die Meldepflicht nach DSGVO — und dafür bleiben 72 Stunden. Die Netzwerkforensik ist häufig der einzige Weg, diese Frage belastbar zu beantworten, statt vorsorglich zu melden. Wir richten die Reihenfolge der Auswertung darum an dieser Frist aus.

02

Davor

Vorbereitung zahlt sich aus

Wie gut eine spätere Untersuchung ausfällt, entscheidet sich vor dem Vorfall: Werden Flussdaten überhaupt erhoben? Wie lange werden sie aufbewahrt? Sind die Uhren synchron? Wir prüfen das im Rahmen des ISMS-Aufbaus und richten die Erfassung so ein, dass sie im Ernstfall trägt. Laufend ausgewertet wird sie in Strider.

FAQ

Häufige Fragen

Wir schneiden den Netzwerkverkehr nicht mit. Ist eine Untersuchung trotzdem möglich?

In aller Regel ja. Vollmitschnitte liegen fast nie vor, und die Untersuchung stützt sich deshalb ohnehin überwiegend auf Fluss-, DNS-, Proxy- und Firewall-Protokolle. Daraus lässt sich der Ablauf meist belastbar rekonstruieren. Was fehlt, ist der Inhalt der Verbindungen — nicht die Verbindung selbst.

Können Sie sicher sagen, ob Daten abgeflossen sind?

Häufig ja, und das ist meist die entscheidende Frage. Aus Flussdaten ergibt sich, wie viel in welche Richtung ging; aus DNS und Proxy, wohin. Was ohne Vollmitschnitt in der Regel offenbleibt, ist der genaue Inhalt. Wir schreiben in den Bericht, was belegt ist und was nicht — eine Vermutung als Befund auszugeben hilft Ihnen bei der Meldung nicht.

Wie lange müssen Protokolle aufbewahrt werden, damit das funktioniert?

Zwischen Erstzugang und Entdeckung liegen in der Praxis oft Wochen bis Monate. Protokolle, die nach zwei Wochen überschrieben werden, decken den Anfang des Vorfalls dann nicht mehr ab. Wir empfehlen eine Aufbewahrung, die deutlich darüber hinausgeht — die genaue Dauer klären wir gegen Ihre Datenschutzvorgaben ab.

Warum spielen synchrone Uhren so eine Rolle?

Eine Zeitleiste entsteht, indem Ereignisse aus verschiedenen Quellen nebeneinandergelegt werden. Gehen die Uhren um Minuten auseinander, verschiebt sich die Reihenfolge — und damit die Aussage darüber, was Ursache und was Folge war. Vor Gericht ist eine solche Zeitleiste angreifbar. Zeitsynchronisation kostet nichts und entscheidet nachträglich über die Verwertbarkeit.

Stört die Untersuchung den laufenden Betrieb?

Nein. Wir arbeiten auf Kopien der Protokolle, nicht auf den Systemen selbst. Wo ein Mitschnitt eingerichtet werden muss, geschieht das über einen Spiegelport oder einen passiven Abgriff — der Datenverkehr läuft unverändert weiter.

Digitale Forensik

Weitere Leistungen in diesem Bereich

Malware-Analyse

Wir zerlegen Schadsoftware in einer abgeschotteten Umgebung und liefern statt eines Laborberichts konkrete Erkennungsre…

Ansehen

Cloud-Forensik

In der Cloud gibt es keine Festplatte zum Spiegeln. Wir sichern Protokolle, Konfiguration und Identitätsdaten, bevor di…

Ansehen

Mobile Forensik

Diensthandys enthalten oft mehr Geschäftsgeheimnisse als jeder Rechner. Wir sichern und untersuchen sie beweissicher — …

Ansehen

Verhaltensforensik

Werkzeuge wechseln, Gewohnheiten bleiben. Wir werten aus, wie ein Angreifer vorgeht — und leiten daraus ab, wo er beim …

Ansehen

Kontakt

Reputation braucht Jahre. Zerstörung nur Sekunden.

Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.