KI-generiertes Symbolbild: IT-Forensik nach einem Sicherheitsvorfall

IT-Forensik und Incident-Untersuchung – Sicherheitsvorfälle technisch rekonstruieren

Sicherheitsvorfälle auf Endgeräten, Servern, Identitätsdiensten, Netzwerken und Cloud-Plattformen kontrolliert sichern, technisch rekonstruieren und nachvollziehbar dokumentieren.

Vom ersten Verdacht zur belastbaren Ereigniszeitleiste

Bei einem IT-Sicherheitsvorfall entscheidet die richtige Reihenfolge über den späteren Erkenntniswert. Flüchtige Daten, aktive Sitzungen und kurzlebige Protokolle können verloren gehen; zugleich dürfen produktive Systeme nicht unkontrolliert verändert werden. QUINTEGO grenzt deshalb zuerst Beweisfrage, Zeitraum, betroffene Systeme und zulässigen Untersuchungsumfang ein.

Endpunkt-, Identitäts-, E-Mail-, EDR-/SIEM-, Netzwerk- und Cloud-Artefakte werden quellenbezogen gesichert und zeitlich normalisiert. Ziel ist eine überprüfbare Rekonstruktion von Erstzugriff, Persistenz, Rechteausweitung, lateraler Bewegung und möglichem Informationsabfluss – einschließlich Datenlücken und alternativer Erklärungen.

KI-generiertes Symbolbild: IT-Forensik & Incident Response – Forensische Analyse eines IT-Sicherheitsvorfalls

Forensische Sicherung und Incident Response sauber trennen

Eindämmung und Wiederherstellung können betrieblich dringend sein, verändern aber häufig den Untersuchungszustand. Deshalb werden notwendige Maßnahmen, Zeitpunkte und Auswirkungen dokumentiert. Geeignete Datenträger werden über einen Schreibschutz erfasst, Abbilder mit kryptografischen Prüfsummen verifiziert und Auswertungen an kontrollierten Arbeitskopien vorgenommen.

KI-generiertes Symbolbild: IT-Forensik & Incident Response – Korrelation von System-, Konto- und Netzwerkspuren
Technische Einzelbefunde zu einer konsistenten Ereigniszeitleiste verbinden

Typische Untersuchungsbausteine

  • Incident-Triage, Sicherungspriorität und belastbare Beweisfrage
  • Forensische Erfassung von Endgeräten, Servern und Datenträgern
  • Auswertung von Identitäts-, E-Mail-, Cloud-, EDR- und Netzwerkprotokollen
  • Rekonstruktion von Zugriffen, Persistenz, Berechtigungsnutzung und Datenbewegung
  • Bericht mit Befundstärke, Datenlücken, Grenzen und Handlungsempfehlungen
Untersuchte Datenquellen

Endpunkt, Identität, Netzwerk und Cloud zusammen betrachten

Ein Sicherheitsvorfall hinterlässt Spuren in mehreren Systemen gleichzeitig. Erst die quellenübergreifende Korrelation macht aus Einzelbefunden eine belastbare Ereigniszeitleiste.

Endgeräte und Server

Systemspuren

Dateisystem- und Registry-Artefakte, Ausführungsspuren, Dienste, geplante Aufgaben, Autostart-Mechanismen, Arbeitsspeicherabbilder und Ereignisprotokolle – am laufenden System erfasst, anschließend mit Prüfsummen verifiziert.

Identität und E-Mail

Konten- und Zugriffsbezüge

Anmeldeereignisse, Mehrfaktor-Nutzung, Rechteänderungen, Weiterleitungs- und Postfachregeln, App-Berechtigungen und Token-Ausstellungen zeigen Erstzugriff und Rechteausweitung.

Netzwerk und Perimeter

Verbindungs- und Abflussspuren

Firewall-, Proxy-, VPN-, DNS- und EDR-/SIEM-Daten werden auf ungewöhnliche Ziele, Volumina, Zeitfenster und wiederkehrende Muster geprüft.

Cloud und SaaS

Plattformprotokolle

Audit-Logs aus Microsoft 365, Google Workspace, Speicherdiensten oder Fachanwendungen – inklusive Bewertung von Aufbewahrungsfristen und Protokolllücken.

Ablauf einer Incident-Untersuchung

  1. Erstgespräch und Triage: Beweisfrage, betroffene Systeme, Zeitraum und Dringlichkeit werden geklärt; Sofortmaßnahmen zum Beweiserhalt werden abgestimmt.
  2. Sicherung: Flüchtige Daten zuerst, danach Datenträger, Protokolle und Cloud-Exporte – jeweils dokumentiert und verifiziert.
  3. Analyse: Normalisierung der Zeitstempel, Korrelation der Quellen, Rekonstruktion von Erstzugriff, Persistenz, lateraler Bewegung und Datenbewegung.
  4. Bewertung: Trennung von gesichertem Befund, Indikator und Annahme; Benennung von Datenlücken und alternativen Erklärungen.
  5. Bericht: Nachvollziehbare Dokumentation mit Methodik, Befunden, Aussagegrenzen und Empfehlungen – auf Wunsch als Gutachten.

Typische Anlässe

  • Verdacht auf Ransomware, Schadsoftware oder kompromittierte Endgeräte
  • Übernommene Konten, Phishing und unberechtigte Postfachzugriffe
  • Datenabfluss durch Innentäter oder ausgeschiedene Mitarbeitende – bei Verdacht auf gezielten Know-how-Abfluss ergänzt durch die Aufklärung von Wirtschaftsspionage
  • Manipulierte Dokumente, Buchungen oder Protokolle, etwa im Zusammenhang mit einem Verdacht auf Veruntreuung
  • Prüfpflichten nach DSGVO-relevanten Sicherheitsvorfällen

Wichtig: Der erreichbare Erkenntnisumfang hängt von Datenverfügbarkeit, Protokollierung, Verschlüsselung und bereits erfolgten Veränderungen ab. Ein fehlender Nachweis ist nicht automatisch ein Nachweis dafür, dass kein Vorfall stattgefunden hat.

Haben Sie Fragen zum Ablauf? Die wichtigsten Antworten finden sich im obenstehenden Ablauf; für Ihren konkreten Vorfall besprechen wir Erreichbarkeit, Sicherungsreihenfolge und Dokumentation im Erstgespräch.

Bei geeigneten Datenträgern kann ein Schreibschutz Veränderungen während der Sicherung verhindern. Arbeitsspeicher wird dagegen am laufenden System erfasst. Dieser Vorgang kann den Systemzustand verändern; der Sicherungsweg und seine Auswirkungen müssen deshalb dokumentiert werden. Prüfsummen dienen dazu, spätere Veränderungen an gesicherten Dateien zu erkennen. Quelle: NIST SP 800-86, Abschnitt 5.2.1.

Fachliche Grundlagen und Quellen

Die folgenden Angaben beschreiben allgemein dokumentierte Fachgrundlagen; sie belegen nicht den Umfang eines konkreten Auftrags bei QUINTEGO.

  • Vier Phasen der forensischen Arbeit. NIST SP 800-86 beschreibt Sicherung (identifizieren, kennzeichnen, aufzeichnen und erfassen unter Wahrung der Datenintegrität), Aufbereitung, Analyse mit rechtlich vertretbaren Methoden und Bericht, in dem auch dargelegt wird, warum bestimmte Werkzeuge und Vorgehensweisen gewählt wurden. Ausgewertet werden Kopien, nicht die Originaldateien. Quelle: NIST SP 800-86 (2006), Kapitel 3. Aussagegrenze: Die Veröffentlichung ist von 2006 und als Prozessmodell, nicht als aktuelle technische Referenz zu verstehen.
  • Eindämmung, Untersuchung und Wiederherstellung sind verschiedene Aufgaben. NIST SP 800-61 Rev. 3 (April 2025) ordnet die Reaktion auf Sicherheitsvorfälle den sechs Funktionen des Cybersecurity Framework 2.0 zu: Govern, Identify und Protect dienen der Vorbereitung und der Verringerung von Auswirkungen; Detect, Respond und Recover dem Erkennen, Eindämmen, Beseitigen und Wiederherstellen einschließlich Meldung und Kommunikation. Quelle: NIST SP 800-61 Rev. 3 (2025). Aussagegrenze: Das Dokument liefert eine Governance- und Prozessstruktur, keine technischen Untersuchungsschritte und keine Werkzeugempfehlungen.
  • Nachweiskette ab der ersten Sicherung. Der BSI-Leitfaden IT-Forensik hält fest, dass mit dem Beginn der Datensammlung ein lückenloser Nachweis über Verbleib und Einsichtnahme der Beweismittel erforderlich wird (Chain of Custody), abgesichert über prozessbegleitende Dokumentation und kryptografische Prüfsummen. Quelle: BSI, „Leitfaden IT-Forensik“, Version 1.0.1 (2011). Aussagegrenze: Version von 2011, ohne aktuelle Mobil- und Cloud-Kapitel.

Ob ein Befund vor Gericht verwertbar ist, entscheidet nicht die Untersuchung, sondern das jeweilige Verfahren. Eine vollständige Wiederherstellung von Daten oder die Identifizierung einer handelnden Person kann niemand vorab zusagen; beides hängt von den vorhandenen Spuren ab.

Weitere Informationen zur Leistung

Cyberangriffe, Datenabflüsse und interner Missbrauch erfordern schnelle, methodische IT-Forensik. QUINTEGO sichert Endgeräte, Server, Netzwerke, Cloud-Dienste und Identitätsinfrastrukturen, rekonstruiert Angriffsabläufe und dokumentiert Befunde nachvollziehbar. Betrifft der Vorfall einzelne Arbeitsplatzrechner, führen die Seiten zur Windows-Forensik und Mac-Forensik weiter.

Welche Datenquellen bei der forensischen Auswertung digitaler Spuren auf Computern, Servern und Datenträgern regelmäßig eine Rolle spielen und wie aus einer Sicherung eine belastbare Aussage wird, beschreibt eine Fachseite von AQON INTELLIGENCE; die Untersuchung Ihres Vorfalls beauftragen Sie über die hier beschriebene Leistung.

Regionale Verfügbarkeit

IT-Forensik und Incident-Untersuchungen führen wir unter anderem in München, Berlin, Hamburg und Frankfurt am Main durch. Eine Übersicht aller Städte und Länder finden Sie unter Einsatzorte. Kontaktieren Sie uns für eine vertrauliche Erstberatung.

Vertrauliche Anfrage zu „IT-Forensik und Incident-Untersuchung – Sicherheitsvorfälle technisch rekonstruieren"

Schildern Sie uns Ihr Anliegen – diskret, unverbindlich und kostenfrei in der Erstberatung. Wir melden uns in der Regel innerhalb weniger Stunden persönlich bei Ihnen.

Eine kurze Beschreibung genügt. Bitte senden Sie keine Passwörter oder vertraulichen Unterlagen über dieses Formular. Den geeigneten Übermittlungsweg stimmen wir persönlich mit Ihnen ab.