Vom ersten Verdacht zur belastbaren Ereigniszeitleiste
Bei einem IT-Sicherheitsvorfall entscheidet die richtige Reihenfolge über den späteren Erkenntniswert. Flüchtige Daten, aktive Sitzungen und kurzlebige Protokolle können verloren gehen; zugleich dürfen produktive Systeme nicht unkontrolliert verändert werden. QUINTEGO grenzt deshalb zuerst Beweisfrage, Zeitraum, betroffene Systeme und zulässigen Untersuchungsumfang ein.
Endpunkt-, Identitäts-, E-Mail-, EDR-/SIEM-, Netzwerk- und Cloud-Artefakte werden quellenbezogen gesichert und zeitlich normalisiert. Ziel ist eine überprüfbare Rekonstruktion von Erstzugriff, Persistenz, Rechteausweitung, lateraler Bewegung und möglichem Informationsabfluss – einschließlich Datenlücken und alternativer Erklärungen.

Forensische Sicherung und Incident Response sauber trennen
Eindämmung und Wiederherstellung können betrieblich dringend sein, verändern aber häufig den Untersuchungszustand. Deshalb werden notwendige Maßnahmen, Zeitpunkte und Auswirkungen dokumentiert. Geeignete Datenträger werden über einen Schreibschutz erfasst, Abbilder mit kryptografischen Prüfsummen verifiziert und Auswertungen an kontrollierten Arbeitskopien vorgenommen.

Typische Untersuchungsbausteine
- Incident-Triage, Sicherungspriorität und belastbare Beweisfrage
- Forensische Erfassung von Endgeräten, Servern und Datenträgern
- Auswertung von Identitäts-, E-Mail-, Cloud-, EDR- und Netzwerkprotokollen
- Rekonstruktion von Zugriffen, Persistenz, Berechtigungsnutzung und Datenbewegung
- Bericht mit Befundstärke, Datenlücken, Grenzen und Handlungsempfehlungen
Endpunkt, Identität, Netzwerk und Cloud zusammen betrachten
Ein Sicherheitsvorfall hinterlässt Spuren in mehreren Systemen gleichzeitig. Erst die quellenübergreifende Korrelation macht aus Einzelbefunden eine belastbare Ereigniszeitleiste.
Systemspuren
Dateisystem- und Registry-Artefakte, Ausführungsspuren, Dienste, geplante Aufgaben, Autostart-Mechanismen, Arbeitsspeicherabbilder und Ereignisprotokolle – am laufenden System erfasst, anschließend mit Prüfsummen verifiziert.
Konten- und Zugriffsbezüge
Anmeldeereignisse, Mehrfaktor-Nutzung, Rechteänderungen, Weiterleitungs- und Postfachregeln, App-Berechtigungen und Token-Ausstellungen zeigen Erstzugriff und Rechteausweitung.
Verbindungs- und Abflussspuren
Firewall-, Proxy-, VPN-, DNS- und EDR-/SIEM-Daten werden auf ungewöhnliche Ziele, Volumina, Zeitfenster und wiederkehrende Muster geprüft.
Plattformprotokolle
Audit-Logs aus Microsoft 365, Google Workspace, Speicherdiensten oder Fachanwendungen – inklusive Bewertung von Aufbewahrungsfristen und Protokolllücken.
Ablauf einer Incident-Untersuchung
- Erstgespräch und Triage: Beweisfrage, betroffene Systeme, Zeitraum und Dringlichkeit werden geklärt; Sofortmaßnahmen zum Beweiserhalt werden abgestimmt.
- Sicherung: Flüchtige Daten zuerst, danach Datenträger, Protokolle und Cloud-Exporte – jeweils dokumentiert und verifiziert.
- Analyse: Normalisierung der Zeitstempel, Korrelation der Quellen, Rekonstruktion von Erstzugriff, Persistenz, lateraler Bewegung und Datenbewegung.
- Bewertung: Trennung von gesichertem Befund, Indikator und Annahme; Benennung von Datenlücken und alternativen Erklärungen.
- Bericht: Nachvollziehbare Dokumentation mit Methodik, Befunden, Aussagegrenzen und Empfehlungen – auf Wunsch als Gutachten.
Typische Anlässe
- Verdacht auf Ransomware, Schadsoftware oder kompromittierte Endgeräte
- Übernommene Konten, Phishing und unberechtigte Postfachzugriffe
- Datenabfluss durch Innentäter oder ausgeschiedene Mitarbeitende – bei Verdacht auf gezielten Know-how-Abfluss ergänzt durch die Aufklärung von Wirtschaftsspionage
- Manipulierte Dokumente, Buchungen oder Protokolle, etwa im Zusammenhang mit einem Verdacht auf Veruntreuung
- Prüfpflichten nach DSGVO-relevanten Sicherheitsvorfällen
Wichtig: Der erreichbare Erkenntnisumfang hängt von Datenverfügbarkeit, Protokollierung, Verschlüsselung und bereits erfolgten Veränderungen ab. Ein fehlender Nachweis ist nicht automatisch ein Nachweis dafür, dass kein Vorfall stattgefunden hat.
Haben Sie Fragen zum Ablauf? Die wichtigsten Antworten finden sich im obenstehenden Ablauf; für Ihren konkreten Vorfall besprechen wir Erreichbarkeit, Sicherungsreihenfolge und Dokumentation im Erstgespräch.
Bei geeigneten Datenträgern kann ein Schreibschutz Veränderungen während der Sicherung verhindern. Arbeitsspeicher wird dagegen am laufenden System erfasst. Dieser Vorgang kann den Systemzustand verändern; der Sicherungsweg und seine Auswirkungen müssen deshalb dokumentiert werden. Prüfsummen dienen dazu, spätere Veränderungen an gesicherten Dateien zu erkennen. Quelle: NIST SP 800-86, Abschnitt 5.2.1.
Fachliche Grundlagen und Quellen
Die folgenden Angaben beschreiben allgemein dokumentierte Fachgrundlagen; sie belegen nicht den Umfang eines konkreten Auftrags bei QUINTEGO.
- Vier Phasen der forensischen Arbeit. NIST SP 800-86 beschreibt Sicherung (identifizieren, kennzeichnen, aufzeichnen und erfassen unter Wahrung der Datenintegrität), Aufbereitung, Analyse mit rechtlich vertretbaren Methoden und Bericht, in dem auch dargelegt wird, warum bestimmte Werkzeuge und Vorgehensweisen gewählt wurden. Ausgewertet werden Kopien, nicht die Originaldateien. Quelle: NIST SP 800-86 (2006), Kapitel 3. Aussagegrenze: Die Veröffentlichung ist von 2006 und als Prozessmodell, nicht als aktuelle technische Referenz zu verstehen.
- Eindämmung, Untersuchung und Wiederherstellung sind verschiedene Aufgaben. NIST SP 800-61 Rev. 3 (April 2025) ordnet die Reaktion auf Sicherheitsvorfälle den sechs Funktionen des Cybersecurity Framework 2.0 zu: Govern, Identify und Protect dienen der Vorbereitung und der Verringerung von Auswirkungen; Detect, Respond und Recover dem Erkennen, Eindämmen, Beseitigen und Wiederherstellen einschließlich Meldung und Kommunikation. Quelle: NIST SP 800-61 Rev. 3 (2025). Aussagegrenze: Das Dokument liefert eine Governance- und Prozessstruktur, keine technischen Untersuchungsschritte und keine Werkzeugempfehlungen.
- Nachweiskette ab der ersten Sicherung. Der BSI-Leitfaden IT-Forensik hält fest, dass mit dem Beginn der Datensammlung ein lückenloser Nachweis über Verbleib und Einsichtnahme der Beweismittel erforderlich wird (Chain of Custody), abgesichert über prozessbegleitende Dokumentation und kryptografische Prüfsummen. Quelle: BSI, „Leitfaden IT-Forensik“, Version 1.0.1 (2011). Aussagegrenze: Version von 2011, ohne aktuelle Mobil- und Cloud-Kapitel.
Ob ein Befund vor Gericht verwertbar ist, entscheidet nicht die Untersuchung, sondern das jeweilige Verfahren. Eine vollständige Wiederherstellung von Daten oder die Identifizierung einer handelnden Person kann niemand vorab zusagen; beides hängt von den vorhandenen Spuren ab.
Weitere Informationen zur Leistung
Cyberangriffe, Datenabflüsse und interner Missbrauch erfordern schnelle, methodische IT-Forensik. QUINTEGO sichert Endgeräte, Server, Netzwerke, Cloud-Dienste und Identitätsinfrastrukturen, rekonstruiert Angriffsabläufe und dokumentiert Befunde nachvollziehbar. Betrifft der Vorfall einzelne Arbeitsplatzrechner, führen die Seiten zur Windows-Forensik und Mac-Forensik weiter.
Welche Datenquellen bei der forensischen Auswertung digitaler Spuren auf Computern, Servern und Datenträgern regelmäßig eine Rolle spielen und wie aus einer Sicherung eine belastbare Aussage wird, beschreibt eine Fachseite von AQON INTELLIGENCE; die Untersuchung Ihres Vorfalls beauftragen Sie über die hier beschriebene Leistung.
Regionale Verfügbarkeit
IT-Forensik und Incident-Untersuchungen führen wir unter anderem in München, Berlin, Hamburg und Frankfurt am Main durch. Eine Übersicht aller Städte und Länder finden Sie unter Einsatzorte. Kontaktieren Sie uns für eine vertrauliche Erstberatung.
