Forensik
Kurz: IT-Forensik sichert und wertet digitale Spuren aus, um Vorfälle aufzuklären und gerichtsfest zu belegen.
Genauer: Wichtig sind Vollständigkeit, Nachvollziehbarkeit und eine lückenlose Beweiskette (Chain of Custody).
Im Detail
Vorgehen
- Beweise sichern, ohne das Original zu verändern (Schreibschutz, Abbild der Platte).
- Integrität belegen mit Hashwerten.
- Flüchtige Daten zuerst (Arbeitsspeicher, Netzverbindungen), dann Festplatten, Logs.
- Auswerten und dokumentieren.
Einsatz
Aufklärung von Ransomware, Datendiebstahl, Insiderfällen. Siehe Audit-Log, Malware.
Siehe auch: Hashing, Audit Log, Reverse Engineering