English

Digitale Forensik

KI-gestützte Verhaltensforensik

Zwei Angriffe mit derselben Schadsoftware können von völlig verschiedenen Gruppen stammen. Umgekehrt bleibt eine Gruppe ihren Gewohnheiten treu, auch wenn sie das Werkzeug wechselt: Arbeitszeiten, Reihenfolge der Schritte, bevorzugte Wege für den Erstzugang. Diese Gewohnheiten sind aussagekräftiger als jede Signatur.

Eine dunkle Fläche voller schwacher, verstreuter Spuren. Eine Folge von Markierungen wiederholt sich darin in einem klaren Rhythmus und ist hell hervorgehoben.

Die Merkmale

Was ausgewertet wird

  1. 01

    Zeitliche Muster

    Arbeitsrhythmus, Pausen, erkennbare Zeitzone

  2. 02

    Vorgehensreihenfolge

    welche Schritte in welcher Abfolge, wo abgekürzt wird

  3. 03

    Werkzeugwahl

    eigene Software oder ausschließlich Bordmittel

  4. 04

    Zielauswahl

    worauf zuerst zugegriffen wird — das verrät die Absicht

  5. 05

    Fehlerbild

    welche Spuren regelmäßig übersehen werden

01

Der Nutzen

Von der Beobachtung zur Vorhersage

Aus dem Muster lässt sich ableiten, was als Nächstes zu erwarten ist. Wenn eine Gruppe verlässlich zuerst die Sicherungssysteme aufsucht, bevor sie verschlüsselt, dann ist das der Ort, an dem die Erkennung scharf sein muss. Solche Ableitungen fließen als konkrete Regeln in Ihre Überwachung — nicht als allgemeine Empfehlung.

Die Auswertung stützt sich auf NeoI, unsere eigene Analyse-Engine. Sie vergleicht das beobachtete Verhalten mit dem, was in Ihrer Umgebung üblich ist, und erkennt damit auch Angreifer, die ausschließlich legitime Werkzeuge verwenden. Die Ergebnisse schärfen anschließend die Korrelation in Strider.

02

Der Innenblick

Auch nach innen

Dasselbe Verfahren erkennt Auffälligkeiten, die nicht von außen kommen: ein Konto, das kurz vor dem Ausscheiden systematisch Ablagen durchsieht, oder ein Zugriff auf Daten, die zur Rolle nicht passen. Wir werten das ausschließlich im vereinbarten Rahmen und in Abstimmung mit der Mitbestimmung aus — eine dauerhafte Verhaltensüberwachung von Beschäftigten richten wir nicht ein.

03

Die Einschätzung

Grenzen

Ein Verhaltensmuster ist ein Indiz, kein Beweis. Es hilft bei der Einordnung und bei der Priorisierung der Abwehr; es taugt nicht als alleinige Grundlage für eine Zuschreibung an eine bestimmte Gruppe. Wo es um Beweisführung geht, tragen die klassischen Verfahren — Malware-Analyse und Netzwerkforensik.

FAQ

Häufige Fragen

Können Sie damit sagen, welche Gruppe uns angegriffen hat?

Wir können sagen, welchem bekannten Vorgehen das beobachtete Verhalten ähnelt. Das ist eine Einordnung, keine Zuschreibung. Für eine belastbare Aussage über die Urheberschaft reicht ein Verhaltensmuster nicht — es lässt sich nachahmen, und Ähnlichkeit ist kein Beweis. Wir schreiben in den Bericht, wie sicher eine Einordnung ist.

Überwachen Sie damit unsere Mitarbeitenden?

Nein. Eine dauerhafte Verhaltensüberwachung von Beschäftigten richten wir nicht ein. Der Innenblick greift anlassbezogen, in einem vorab vereinbarten Rahmen und in Abstimmung mit der Mitbestimmung. Wo dieser Rahmen fehlt, arbeiten wir nicht.

Wie viele Daten brauchen Sie dafür?

Genug, um Normalverhalten von Abweichung unterscheiden zu können — in der Regel mehrere Wochen an Anmelde-, Prozess- und Netzdaten. Für die Untersuchung eines konkreten Vorfalls genügen oft die Protokolle des Zeitraums selbst. Was fehlt, sagen wir zu Beginn, statt es später als Unschärfe zu vermerken.

Ersetzt das die klassische Forensik?

Nein, es ergänzt sie. Die Verhaltensanalyse zeigt, worauf zu achten ist und was als Nächstes zu erwarten wäre. Den Nachweis, was tatsächlich geschehen ist, führen Malware-Analyse und Netzwerkforensik. Beides zusammen ergibt das Bild.

Was passiert mit den Erkenntnissen nach der Untersuchung?

Sie werden zu konkreten Erkennungsregeln in Ihrer Überwachung — das ist der eigentliche Ertrag. Ein Bericht, der beschreibt, wie der Angreifer vorging, ohne dass sich daraus etwas an Ihrer Erkennung ändert, war die Arbeit nicht wert.

Digitale Forensik

Weitere Leistungen in diesem Bereich

Malware-Analyse

Wir zerlegen Schadsoftware in einer abgeschotteten Umgebung und liefern statt eines Laborberichts konkrete Erkennungsre…

Ansehen

Netzwerkforensik

Der Netzwerkverkehr verrät, was auf den Endgeräten längst gelöscht ist. Wir rekonstruieren Eintritt, Ausbreitung und Da…

Ansehen

Cloud-Forensik

In der Cloud gibt es keine Festplatte zum Spiegeln. Wir sichern Protokolle, Konfiguration und Identitätsdaten, bevor di…

Ansehen

Mobile Forensik

Diensthandys enthalten oft mehr Geschäftsgeheimnisse als jeder Rechner. Wir sichern und untersuchen sie beweissicher — …

Ansehen

Kontakt

Reputation braucht Jahre. Zerstörung nur Sekunden.

Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.