IT-Forensik

Beweise sichern und nach einem Vorfall Klarheit schaffen.

IT-Forensik erklÀrt Ihnen die Ursache.

Bei Social Engineering, digitaler Sabotage oder einem Ransomware-Angriff herrscht oftmals Unklarheit: Was ist passiert und was war der Auslöser? Welche Daten sind abgeflossen?
Eine IT-Forensik von aramido beantwortet diese Fragen. Wir untersuchen akribisch die Situation, stellen die Ursache fest und erklĂ€ren Ihnen das Ausmaß.
aramido schafft Klarheit:
  • Gerichtsfeste Beweissicherung
  • PrĂ€zise Ursachensanalyse
  • Nachvollziehbare Auswertung
IT-Forensik jetzt durchfĂŒhren

Vermutungen reichen nicht aus: Fakten statt Fragen!

Nach einem Vorfall sind digitale Spuren flĂŒchtig: Unbedachte Zugriffe können Informationen löschen und Protokolldateien ĂŒberschreiben sich. Sind die Daten weg, lĂ€sst sich nachtrĂ€glich keine Aussage mehr treffen.

aramido handelt deshalb bedacht und zĂŒgig und betrachtet genau die Systeme, die Aufschluss ĂŒber die Ursache geben. Nach bewĂ€hrtem Vorgehen sichern wir die Spuren, bevor sie verschwinden.

Schnelle Beweissicherung

Schnelle Beweissicherung

Jede Minute zĂ€hlt. Wir reagieren kurzfristig, sichern die flĂŒchtigen Spuren zuerst und verschaffen Ihnen damit das bestmögliche Ergebnis.

Klarheit ĂŒber die Ursache

Klarheit ĂŒber die Ursache

Nach einem Vorfall stehen unzĂ€hlige Fragen im Raum. Wir untersuchen die Fakten und beantworten, worin die Ursache liegt. Damit schaffen wir die Grundlage fĂŒr das weitere Vorgehen.

Durchsetzbare Ergebnisse

Durchsetzbare Ergebnisse

Unsere BeweisfĂŒhrung hĂ€lt den Anforderungen von Gerichten und Versicherungen stand. Dadurch können Sie AnsprĂŒche geltend machen und Verantwortlichkeiten klĂ€ren.

Wie eine IT-Forensik ablÀuft

IT-Forensik klĂ€rt nach einem Sicherheitsvorfall, was geschehen ist und wie es dazu kam. Wir rekonstruieren den Ablauf anhand digitaler Spuren, die auf Systemen, in Netzwerken und in der Cloud zurĂŒckbleiben, und schaffen daraus eine beweisbare Grundlage fĂŒr Ihre nĂ€chsten Schritte, etwa fĂŒr eine behördliche Meldung, eine Versicherungsmeldung oder die Entscheidung ĂŒber weitere Maßnahmen.

Cyber-Versicherungen, Aufsichtsbehörden und Gerichte setzen eine dokumentierte und rechtskonforme Aufarbeitung voraus. Eine IT-Forensik ist deshalb heute meist keine rein interne Angelegenheit mehr. Unsere Ergebnisse erfĂŒllen diese Anforderungen und unterstĂŒtzen Sie bei gesetzlichen Meldepflichten, etwa nach DSGVO, NIS-2 oder DORA.

Befunde zĂ€hlen nur, wenn sie Bestand haben. Deshalb arbeiten wir methodisch: eine dokumentierte Beweismittelkette (Chain of Custody), hardwaregestĂŒtzte Sicherung und ĂŒberprĂŒfbare Analyseschritte stellen sicher, dass die Ergebnisse gerichtsfest und fĂŒr Versicherungen und betriebliche Entscheidungen verwertbar sind.

  • 1
    Wir klĂ€ren, welche Datenquellen wichtig sind, und sichern sie gemĂ€ĂŸ Order of Volatility in der richtigen Reihenfolge. Außerdem klĂ€ren wir die rechtlichen Rahmenbedingungen, damit die Ergebnisse spĂ€ter verwertbar bleiben.
  • 2
    Wir erstellen Kopien der DatentrĂ€ger, ohne die Originaldaten zu verĂ€ndern, und sichern sie mit PrĂŒfsummen ab. So bleibt die Beweismittelkette (Chain of Custody) jederzeit nachweisbar.
  • 3
    Wir werten die gesicherten Daten aus und ordnen die einzelnen Spuren zeitlich ein. So rekonstruieren wir, was geschehen ist und worin die Ursache liegt.
  • 4

    Wir erstellen einen Fachbericht, der alle Schritte nachvollziehbar festhĂ€lt, und eine verstĂ€ndliche Zusammenfassung fĂŒr Entscheider, Juristen und Versicherungen.

    Die Ergebnisse bilden die Grundlage fĂŒr Ihre nĂ€chsten Schritte, etwa fĂŒr eine behördliche Meldung oder fĂŒr Maßnahmen, die einen erneuten IT-Vorfall verhindern.

Spezialisierte Forensik fĂŒr jede Bedrohungslage

Die Bedrohungslage bestimmt den forensischen Ansatz. Je nach Sicherheitsvorfall rekonstruieren wir digitale Spuren aus einer Vielzahl von Quellen, von persistenten Daten ĂŒber flĂŒchtige Artefakte bis hin zu komplexen Netzwerkströmen.

Wir setzen spezialisierte Methoden ein, um eine Auswertung ĂŒber alle Ebenen zu ermöglichen. aramido schaut genau dort hin, wo die entscheidenden Hinweise liegen.

Memory-Forensik

Memory-Forensik

Sicherung flĂŒchtiger Daten zur Prozessrekonstruktion und Aufdeckung aktiver Angriffe.

DatentrÀger-Forensik

DatentrÀger-Forensik

Untersuchung von DatentrÀgern und forensischen Abbildern, um Daten und Nutzungsspuren zu rekonstruieren.

Netzwerk-Forensik

Netzwerk-Forensik

Analyse des Datenverkehrs, um Kommunikation zwischen kompromittierten Endpunkten und DatenabflĂŒsse nachzuweisen.

Host-Forensik

Host-Forensik

Analyse von System- und Dateiartefakten, um NutzeraktivitÀten und die Angriffsfolge nachzuvollziehen.

Malware-Forensik

Malware-Forensik

Untersuchung von Schadsoftware zur Erkennung von Angriffsmustern und zur Verhinderung des Wiederbefalls.

Cloud-Forensik

Cloud-Forensik

AufklĂ€rung von VorfĂ€llen in Cloudumgebungen eines Tenants ĂŒber mehrere Regionen hinweg.

Lassen Sie Beweise sichern.

Schildern Sie uns in Ihrer Nachricht kurz die Situation. Wir melden uns zeitnah und ĂŒbernehmen die weitere Sicherung. Jede Minute zĂ€hlt, damit keine Spur verloren geht.

Status

Bitte aktivieren Sie JavaScript, wenn Sie das Formular verwenden möchten.

HĂ€ufig gestellte Fragen

Wird ein Sicherheitsvorfall nicht geklĂ€rt, könnte dieser in gleicher oder Ă€hnlicher Art sofort wieder eintreten. Insofern ist es wichtig, die Ursache dafĂŒr zu klĂ€ren. Zudem bestehen gesetzliche Meldepflichten gegenĂŒber Aufsichtsbehörden, beispielsweise im Kontext von DSGVO oder NIS-2. Cyber-Risk-Versicherungen fordern ebenfalls die professionelle Aufarbeitung, um Versicherungsleistungen zu gewĂ€hren.
Die Beweismittelkette (auch: Chain of Custody) ist die vollstÀndige Dokumentation des Verbleibs von Beweismitteln. Sie belegt prÀzise, wer wann welchen Zugriff auf Originalmedien hatte und wie Kopien erstellt wurden. Nur durch diese Transparenz bleibt die digitale Spurensicherung vor Gericht rechtlich verwertbar und der Fall nachvollziehbar.
Eine erste Triage zur EinschÀtzung der Lage erfolgt meist innerhalb weniger Stunden. Die detaillierte Analyse variiert stark je nach Datenmenge und KomplexitÀt des Falls und kann einige Tage bis hin zu mehreren Wochen in Anspruch nehmen.
Die Kosten hÀngen stark vom konkreten Vorfall, der Anzahl der betroffenen Systeme und dem erforderlichen Analyse-Aufwand ab. In einem ersten GesprÀch identifizieren wir die wesentlichen Anforderungen und erstellen Ihnen eine transparente KostenschÀtzung.
Nicht zwingend. Wir unterscheiden zwischen der Live-Forensik, bei der wir flĂŒchtige Daten im laufenden Betrieb sichern, und der Post-Mortem-Forensik, bei der wir forensische Kopien in einer kontrollierten Umgebung analysieren.
Ein Großteil der Analysen kann ĂŒber sichere Remote-ZugĂ€nge durchgefĂŒhrt werden. Bei physischen Manipulationen oder der Sicherung von Hardware ist ein Vor-Ort-Einsatz jedoch oftmals erforderlich, um die IntegritĂ€t der Beweise zu gewĂ€hrleisten.
Ein Backup sichert lediglich den Zustand der Daten, nicht jedoch den Systemzustand zum Zeitpunkt des Angriffs. Aktive Netzwerkverbindungen oder Inhalte des Arbeitsspeichers werden durch ein Backup nicht gesichert. Zudem besteht bei modernen Angriffen oft das Risiko, dass auch die Backups bereits kompromittiert oder verschlĂŒsselt wurden.
WĂ€hrend die Datenrettung primĂ€r darauf abzielt, verlorene Dateien wiederherzustellen, steht in der IT-Forensik die Beweiskraft im Vordergrund. Die IT-Forensik erklĂ€rt mit ihrem Ergebnis die Ursache fĂŒr eine bestimmte Situation, beispielsweise den Patient Zero, den Ort des ersten erfolgreichen Eindringens durch eine Hacker-Gruppe.
In vielen FĂ€llen ja. Durch die Analyse von Slack-Space, Journal-Dateien und Arbeitsspeicher-Dumps können wir oft Fragmente gelöschter Informationen rekonstruieren, sofern diese physisch noch nicht durch neue Daten ĂŒberschrieben wurden.
Wir unterscheiden grundsĂ€tzlich zwischen der Post-Mortem-Analyse, der Untersuchung isolierter DatentrĂ€ger nach dem Vorfall, und der Live-Forensik, der Sicherung flĂŒchtiger Daten wie Arbeitsspeicher, aktive Prozesse und Netzwerkverbindungen wĂ€hrend des laufenden Vorfalls.

Ihr Beitrag zur IT-Forensik

Nach einem Vorfall wollen Sie schnell und richtig handeln. Gerade in den ersten Minuten entscheidet sich, ob Spuren verwischen oder spĂ€ter noch verwertbar sind. Deshalb liegt es an Ihnen, uns frĂŒhzeitig einzubinden und Ihre Systeme bis zur Sicherung unverĂ€ndert zu lassen.

Mit Ihrem Wissen ĂŒber die Systeme und Ihre Infrastruktur und unserer Fachexpertise können wir gemeinsam die digitale Forensik durchfĂŒhren. Wir legen gemĂ€ĂŸ Order of Volatility fest, welche GegenstĂ€nde in welcher Reihenfolge gesichert werden mĂŒssen. Über Ihre ZugĂ€nge erstellen wir forensische Kopien und fĂŒhren die Untersuchungen der Daten durch.

  • Melden Sie den Vorfall so frĂŒh wie möglich
  • Lassen Sie betroffene Systeme im Ausgangszustand
  • Benennen Sie Systeme, die Sie fĂŒr betroffen halten
  • Geben Sie uns Ihr Wissen ĂŒber Ihre Infrastruktur an die Hand