SOC

Digitale Forensik

Digitale Forensik sichert und untersucht digitale Spuren so, dass ein Vorfall nachvollziehbar und als Beweis verwertbar ist.

Digitale Forensik ist die gerichtsfeste Sicherung und Analyse digitaler Spuren. Sie klärt nach einem Vorfall, was passiert ist, wie der Angreifer vorging und welche Daten betroffen sind.

So funktioniert es

Zuerst werden Belege gesichert: Arbeitsspeicher, Festplatten, Logs und Cloud-Daten. Die Sicherung folgt festen Regeln, damit die Daten unverändert und nachvollziehbar bleiben. Danach rekonstruieren Fachleute den Ablauf anhand von Zeitstempeln, Prozessen, Dateien und Verbindungen. Das Ergebnis ist eine Zeitleiste des Angriffs mit Belegen für jeden Schritt.

Ein Beispiel aus der Praxis: Nach einem Ransomware-Angriff will die Firma wissen, ob Daten abgeflossen sind. Die Forensik findet auf einem Server ein Archivierungstool und Verbindungen zu einem Cloud-Speicher. Die Logs zeigen den Umfang der übertragenen Daten. Damit kann die Firma entscheiden, ob eine Meldung nach revDSG nötig ist.

Worauf Sie achten sollten

  • Sichern Sie Belege, bevor Systeme neu aufgesetzt werden.
  • Der Arbeitsspeicher geht beim Ausschalten verloren. Isolieren ist oft besser als Abschalten.
  • Dokumentieren Sie, wer wann welche Belege gesichert hat.
  • Bewahren Sie Logs lange genug auf. Viele Angriffe beginnen Wochen vor der Entdeckung.
  • Klären Sie früh, ob die Ergebnisse vor Gericht oder gegenüber einer Versicherung verwendet werden.

Schweiz und Regulierung

Für eine Strafanzeige oder ein Zivilverfahren müssen Belege nachvollziehbar gesichert sein. Auch Versicherungen verlangen oft einen forensischen Bericht. Beim Umgang mit Daten von Mitarbeitenden sind das revDSG und das Arbeitsrecht zu beachten.

Abgrenzung zur Incident Response

Incident Response zielt darauf, den Angriff schnell zu stoppen und den Betrieb wiederherzustellen. Forensik zielt darauf, den Ablauf vollständig und belegbar zu rekonstruieren. In der Praxis laufen beide parallel und müssen gut abgestimmt sein.

Typische Fehler

Häufig löscht die IT in guter Absicht Spuren, etwa durch Neuinstallation oder Virenscans. Ein zweiter Fehler sind fehlende Logs, weil die Aufbewahrung zu kurz ist.

So setzen wir es um

Im SOC sichern wir erste Belege bereits bei der Eindämmung. Eine vollständige forensische Untersuchung bei einem grösseren Vorfall ist Teil der separat verrechneten Incident Response.

So setzen wir das um