Welche Fragen beantwortet IT-Forensik?
IT-Forensik untersucht digitale Spuren, um einen Vorfall zeitlich und technisch nachzuvollziehen. QUINTEGO bearbeitet beispielsweise Fragen zu unberechtigten Kontozugriffen, veränderten Dateien oder einem möglichen Datenabfluss. Untersucht werden die Systeme und Datenquellen, die zur vereinbarten Fragestellung gehören und zugänglich sind.
Entscheidend ist eine konkrete Frage. „Was ist auf diesem Rechner passiert?“ lässt sich etwa in einzelne Punkte aufteilen: Welche Anmeldung wurde erfasst? Welche Dateien wurden bearbeitet? Welche weiteren Spuren bestätigen den Zusammenhang?

Wie wird aus einzelnen Daten ein nachvollziehbarer Befund?
Der grundlegende Ablauf umfasst das Erfassen und Sichern relevanter Daten, ihre technische Aufbereitung, die Analyse und einen Bericht. Dieses Prozessmodell beschreibt NIST SP 800-86. Die Veröffentlichung dient hier als Grundlage für den Ablauf, nicht als aktuelle Empfehlung einzelner Werkzeuge.
Am Anfang stehen Zeitraum, betroffene Geräte und Konten sowie bereits ausgeführte Maßnahmen. Anschließend wird festgelegt, welche Daten zuerst gesichert werden müssen. Nicht jede Quelle bleibt gleich lange verfügbar.
Bei geeigneten Datenträgern kann ein Schreibschutz Veränderungen während der Sicherung verhindern. Die Erfassung von Arbeitsspeicher erfolgt dagegen am laufenden System und kann dessen Zustand beeinflussen. Solche Eingriffe gehören in die Dokumentation. Prüfsummen helfen, Veränderungen an gesicherten Dateien zu erkennen; sie bestätigen für sich genommen nicht die inhaltliche Wahrheit eines Eintrags.
Welche Daten können relevant sein?
Je nach Vorfall kommen Dateien und Systemprotokolle, Anmeldeereignisse, E-Mail-Einstellungen oder Aufzeichnungen aus Netzwerk- und Cloud-Diensten infrage. Die Analyse prüft, ob die Quellen zeitlich und sachlich zusammenpassen. Zeitzonen, unvollständige Protokolle oder gemeinsam verwendete Konten können die Zuordnung erschweren.
Wie passen Untersuchung und laufender Betrieb zusammen?
Einen Angriff einzudämmen, Spuren zu untersuchen und Systeme wiederherzustellen sind miteinander verbundene Aufgaben. Die Maßnahmen müssen mit den Verantwortlichen abgestimmt werden. Veränderungen und ihre Zeitpunkte sollten nachvollziehbar bleiben. Die Einordnung von Erkennung, Reaktion und Wiederherstellung beschreibt NIST SP 800-61 Revision 3.
Welche Ergebnisse sind möglich?
Der Bericht erklärt die untersuchten Quellen, die festgestellten Ereignisse und ihre Zusammenhänge. Er benennt alternative Erklärungen und Datenlücken. Ein protokollierter Zugriff ist beispielsweise nicht automatisch der Nachweis, dass eine bestimmte Person ihn selbst ausgeführt hat.
Ob sich Daten wiederherstellen oder ein Informationsabfluss nachweisen lassen, hängt von den verfügbaren Spuren ab. Für Untersuchungen einzelner Arbeitsplatzrechner führen die Seiten zur Windows-Forensik und Mac-Forensik weiter.
Für die erste Abstimmung nennen Sie bitte Entdeckungszeitpunkt, betroffene Systeme und die bereits getroffenen Maßnahmen. Passwörter und vertrauliche Dateien gehören nicht in die erste Nachricht.
Forensische Sicherung und Incident Response sauber trennen
Eindämmung und Wiederherstellung können betrieblich dringend sein, verändern aber häufig den Untersuchungszustand. Deshalb werden notwendige Maßnahmen, Zeitpunkte und Auswirkungen dokumentiert. Geeignete Datenträger werden über einen Schreibschutz erfasst, Abbilder mit kryptografischen Prüfsummen verifiziert und Auswertungen an kontrollierten Arbeitskopien vorgenommen.

Typische Untersuchungsbausteine
- Incident-Triage, Sicherungspriorität und belastbare Beweisfrage
- Forensische Erfassung von Endgeräten, Servern und Datenträgern
- Auswertung von Identitäts-, E-Mail-, Cloud-, EDR- und Netzwerkprotokollen
- Rekonstruktion von Zugriffen, Persistenz, Berechtigungsnutzung und Datenbewegung
- Bericht mit Befundstärke, Datenlücken, Grenzen und Handlungsempfehlungen
Endpunkt, Identität, Netzwerk und Cloud zusammen betrachten
Ein Sicherheitsvorfall hinterlässt Spuren in mehreren Systemen gleichzeitig. Erst die quellenübergreifende Korrelation macht aus Einzelbefunden eine belastbare Ereigniszeitleiste.
Systemspuren
Dateisystem- und Registry-Artefakte, Ausführungsspuren, Dienste, geplante Aufgaben, Autostart-Mechanismen, Arbeitsspeicherabbilder und Ereignisprotokolle – am laufenden System erfasst, anschließend mit Prüfsummen verifiziert.
Konten- und Zugriffsbezüge
Anmeldeereignisse, Mehrfaktor-Nutzung, Rechteänderungen, Weiterleitungs- und Postfachregeln, App-Berechtigungen und Token-Ausstellungen zeigen Erstzugriff und Rechteausweitung.
Verbindungs- und Abflussspuren
Firewall-, Proxy-, VPN-, DNS- und EDR-/SIEM-Daten werden auf ungewöhnliche Ziele, Volumina, Zeitfenster und wiederkehrende Muster geprüft.
Plattformprotokolle
Audit-Logs aus Microsoft 365, Google Workspace, Speicherdiensten oder Fachanwendungen – inklusive Bewertung von Aufbewahrungsfristen und Protokolllücken.
Ablauf einer Incident-Untersuchung
- Erstgespräch und Triage: Beweisfrage, betroffene Systeme, Zeitraum und Dringlichkeit werden geklärt; Sofortmaßnahmen zum Beweiserhalt werden abgestimmt.
- Sicherung: Flüchtige Daten zuerst, danach Datenträger, Protokolle und Cloud-Exporte – jeweils dokumentiert und verifiziert.
- Analyse: Normalisierung der Zeitstempel, Korrelation der Quellen, Rekonstruktion von Erstzugriff, Persistenz, lateraler Bewegung und Datenbewegung.
- Bewertung: Trennung von gesichertem Befund, Indikator und Annahme; Benennung von Datenlücken und alternativen Erklärungen.
- Bericht: Nachvollziehbare Dokumentation mit Methodik, Befunden, Aussagegrenzen und Empfehlungen – auf Wunsch als Gutachten.
Typische Anlässe
- Verdacht auf Ransomware, Schadsoftware oder kompromittierte Endgeräte
- Übernommene Konten, Phishing und unberechtigte Postfachzugriffe
- Datenabfluss durch Innentäter oder ausgeschiedene Mitarbeitende – bei Verdacht auf gezielten Know-how-Abfluss ergänzt durch die Aufklärung von Wirtschaftsspionage
- Manipulierte Dokumente, Buchungen oder Protokolle, etwa im Zusammenhang mit einem Verdacht auf Veruntreuung
- Prüfpflichten nach DSGVO-relevanten Sicherheitsvorfällen
Wichtig: Der erreichbare Erkenntnisumfang hängt von Datenverfügbarkeit, Protokollierung, Verschlüsselung und bereits erfolgten Veränderungen ab. Ein fehlender Nachweis ist nicht automatisch ein Nachweis dafür, dass kein Vorfall stattgefunden hat.
Haben Sie Fragen zum Ablauf? Die wichtigsten Antworten finden sich im obenstehenden Ablauf; für Ihren konkreten Vorfall besprechen wir Erreichbarkeit, Sicherungsreihenfolge und Dokumentation im Erstgespräch.
Bei geeigneten Datenträgern kann ein Schreibschutz Veränderungen während der Sicherung verhindern. Arbeitsspeicher wird dagegen am laufenden System erfasst. Dieser Vorgang kann den Systemzustand verändern; der Sicherungsweg und seine Auswirkungen müssen deshalb dokumentiert werden. Prüfsummen dienen dazu, spätere Veränderungen an gesicherten Dateien zu erkennen. Quelle: NIST SP 800-86, Abschnitt 5.2.1.
Fachliche Grundlagen und Quellen
Die folgenden Angaben beschreiben allgemein dokumentierte Fachgrundlagen; sie belegen nicht den Umfang eines konkreten Auftrags bei QUINTEGO.
- Vier Phasen der forensischen Arbeit. NIST SP 800-86 beschreibt Sicherung (identifizieren, kennzeichnen, aufzeichnen und erfassen unter Wahrung der Datenintegrität), Aufbereitung, Analyse mit rechtlich vertretbaren Methoden und Bericht, in dem auch dargelegt wird, warum bestimmte Werkzeuge und Vorgehensweisen gewählt wurden. Ausgewertet werden Kopien, nicht die Originaldateien. Quelle: NIST SP 800-86 (2006), Kapitel 3. Aussagegrenze: Die Veröffentlichung ist von 2006 und als Prozessmodell, nicht als aktuelle technische Referenz zu verstehen.
- Eindämmung, Untersuchung und Wiederherstellung sind verschiedene Aufgaben. NIST SP 800-61 Rev. 3 (April 2025) ordnet die Reaktion auf Sicherheitsvorfälle den sechs Funktionen des Cybersecurity Framework 2.0 zu: Govern, Identify und Protect dienen der Vorbereitung und der Verringerung von Auswirkungen; Detect, Respond und Recover dem Erkennen, Eindämmen, Beseitigen und Wiederherstellen einschließlich Meldung und Kommunikation. Quelle: NIST SP 800-61 Rev. 3 (2025). Aussagegrenze: Das Dokument liefert eine Governance- und Prozessstruktur, keine technischen Untersuchungsschritte und keine Werkzeugempfehlungen.
- Nachweiskette ab der ersten Sicherung. Der BSI-Leitfaden IT-Forensik hält fest, dass mit dem Beginn der Datensammlung ein lückenloser Nachweis über Verbleib und Einsichtnahme der Beweismittel erforderlich wird (Chain of Custody), abgesichert über prozessbegleitende Dokumentation und kryptografische Prüfsummen. Quelle: BSI, „Leitfaden IT-Forensik“, Version 1.0.1 (2011). Aussagegrenze: Version von 2011, ohne aktuelle Mobil- und Cloud-Kapitel.
Ob ein Befund vor Gericht verwertbar ist, entscheidet nicht die Untersuchung, sondern das jeweilige Verfahren. Eine vollständige Wiederherstellung von Daten oder die Identifizierung einer handelnden Person kann niemand vorab zusagen; beides hängt von den vorhandenen Spuren ab.
Grenzen der Untersuchung: was sich technisch nicht klären lässt
Nicht jede Frage lässt sich aus digitalen Spuren beantworten. Was offenbleibt, wird im Bericht benannt und nicht durch Annahmen ersetzt.
Woran die Sicherung an Grenzen stößt
- Kurze Aufbewahrungsfristen: überschriebene Endpunkt-, Verzeichnis- oder Netzwerkprotokolle sind nicht rekonstruierbar.
- Vorherige Bereinigung: Neuinstallation, Zurücksetzen oder Löschvorgänge können Spuren verändern oder unwiederbringlich entfernen. Das geschieht nicht ausnahmslos – fehlende Protokolle lassen sich teilweise durch andere Quellen oder Sicherungen ergänzen.
- Fremdverwaltete Systeme und Dienste Dritter lassen sich nur im Rahmen der erteilten Zugriffsrechte auswerten.
- Verschlüsselung kann den Zugriff verhindern; die Auswertbarkeit ist im Einzelfall zu prüfen.
Wo die Auswertung Aussagen offenlässt
- Technische Spuren belegen Geräte- und Kontoaktivität, nicht zwingend die handelnde Person.
- Ein fehlender Nachweis bedeutet „kein Nachweis in den ausgewerteten Quellen“, nicht „nichts geschehen“.
- Vollständigkeitsaussagen zu einem Datenabfluss sind nur so weit möglich, wie Protokolle den Zeitraum abdecken.
Betrifft ein Teil des Vorfalls mobile Geräte, klärt die Smartphoneforensik Gerätespuren und die Spyware-Prüfung den Überwachungsverdacht; bei Abhörverdacht in Räumen greift die Lauschabwehr (TSCM).
Cyberangriffe, Datenabflüsse und interner Missbrauch erfordern schnelle, methodische IT-Forensik. QUINTEGO sichert Endgeräte, Server, Netzwerke, Cloud-Dienste und Identitätsinfrastrukturen, rekonstruiert Angriffsabläufe und dokumentiert Befunde nachvollziehbar. Betrifft der Vorfall einzelne Arbeitsplatzrechner, führen die Seiten zur Windows-Forensik und Mac-Forensik weiter.
Welche Datenquellen bei der forensischen Auswertung digitaler Spuren auf Computern, Servern und Datenträgern regelmäßig eine Rolle spielen und wie aus einer Sicherung eine belastbare Aussage wird, beschreibt eine Fachseite von AQON INTELLIGENCE; die Untersuchung Ihres Vorfalls beauftragen Sie über die hier beschriebene Leistung.
Regionale Verfügbarkeit
IT-Forensik und Incident-Untersuchungen führen wir unter anderem in München, Berlin, Hamburg und Frankfurt am Main durch. Eine Übersicht aller Städte und Länder finden Sie unter Einsatzorte. Kontaktieren Sie uns für eine vertrauliche Erstberatung.
IT-Forensik im Unternehmensfall: Vorgehen bei einem internen Vorfall
Im Unternehmensfall geht es meist um drei Fragen: Was ist passiert, wann ist es passiert und welche Daten oder Systeme sind betroffen? Die IT-Forensik beantwortet sie über gesicherte Spuren aus Endgeräten, Servern, Cloud-Diensten und Protokollen – nicht über Vermutungen.
Erste Schritte bei einem Unternehmensvorfall
- Spuren erhalten: Betroffene Systeme nicht aufräumen, keine Neuinstallation, Protokolle vor Ablauf der Aufbewahrungsfrist sichern.
- Zuständigkeiten klären: Geschäftsführung, IT, Datenschutz und – sofern vorhanden – Betriebsrat frühzeitig einbeziehen.
- Umfang abgrenzen: Zeitraum, Konten, Geräte und Datenbestände benennen, die untersucht werden sollen.
- Technische Nachbarthemen prüfen: Bei mobilen Geräten die Spyware-Prüfung, bei Verdacht auf Informationsabfluss die Aufklärung von Wirtschaftsspionage.
Was ein Unternehmen als Ergebnis erhält
Eine dokumentierte Ereigniszeitleiste, die Beschreibung der ausgewerteten Quellen und Verfahren sowie eine klare Trennung von belegter Feststellung, fachlicher Bewertung und verbleibender Unsicherheit. Nicht auswertbare Bereiche werden benannt statt gefüllt. Vorfall vertraulich schildern.
Vorbereitung: welche Angaben für die Erstbewertung benötigt werden
Für eine erste fachliche Einschätzung genügen wenige, aber konkrete Angaben. Sie bestimmen, welche Quellen zuerst gesichert werden und welche Untersuchung überhaupt tragfähig ist.
- Wann wurde der Vorfall entdeckt und wodurch fiel er auf?
- Welche Systeme, Konten oder Standorte sind betroffen?
- Welche Protokolle bestehen (Endpunkt, Verzeichnisdienst, Netzwerk, Cloud) und wie lange werden sie aufbewahrt?
- Welche Maßnahmen wurden bereits ergriffen, etwa Neuinstallation, Kennwortwechsel oder Isolierung?
- Wer ist eingebunden und wer darf von der Untersuchung wissen?
- Sind Mitbestimmungsgremien oder eine Meldepflicht zu berücksichtigen?
Bis zur Klärung gilt: keine unkoordinierten Bereinigungen, keine Neuinstallation betroffener Geräte und keine Löschung von Protokollen. Das Vorgehen wird vor Beginn schriftlich festgehalten.
Häufige Fragen zur IT-Forensik im Unternehmen
Muss der laufende Betrieb dafür stillstehen?
In der Regel nicht. Ausgewertet wird an gesicherten Kopien; der Umfang der Sicherung wird vorab mit der IT abgestimmt, damit Beweiserhalt und Betrieb zusammenpassen.
Was passiert, wenn Protokolle bereits überschrieben sind?
Dann wird das ausdrücklich benannt. Nicht auswertbare Bereiche werden im Bericht als Lücke ausgewiesen und nicht durch Annahmen gefüllt.
Welche Ergebnisse erhält das Unternehmen?
Eine nachvollziehbare Dokumentation: was untersucht wurde, mit welchen Mitteln, zu welchem Zeitpunkt, welche Feststellungen sich ergeben und wo Unsicherheit bleibt.
Sind die Ergebnisse vor Gericht verwendbar?
Die Sicherung und Dokumentation sind auf Nachvollziehbarkeit ausgelegt. Die rechtliche Bewertung und Verwertung bleibt Sache der beauftragten Rechtsvertretung.
Betrifft der Verdacht ein Mobilgerät?
Das hängt vom Untersuchungsauftrag ab. Sollen digitale Spuren auf dem Gerät gesichert und ausgewertet werden, etwa Nachrichten, Anrufe, App- und Systemspuren, ist die Smartphoneforensik der richtige Weg. Besteht ein konkreter Verdacht auf Überwachungssoftware, ist die Spyware-Prüfung auf Mobilfunkgeräten vorgesehen. Bei Abhörverdacht in Räumen oder Fahrzeugen greift die Lauschabwehr (TSCM).
