0Pricing
Cyber Security Academy · Lektion

Beweissicherung und Beweiskette

Lernen Sie forensisch einwandfreie Beweise zu sichern, Hashes zu erstellen und die Beweiskette aufrechtzuerhalten.

Beweissicherung und Beweiskette ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Beweise wichtig sind

Digitale Beweise, die während der Incident Response gesammelt werden, können in Gerichtsverfahren, bei Personalmaßnahmen oder in aufsichtsrechtlichen Prüfungen verwendet werden. Beweise müssen nach ordnungsgemäßen Verfahren gesammelt, bewahrt und dokumentiert werden, damit ihre Verwertbarkeit und Integrität erhalten bleiben.

Arten digitaler Beweise

Kategorien von Beweisen:

  • Flüchtig: RAM-Inhalte, laufende Prozesse, Netzwerkverbindungen – gehen beim Neustart verloren
  • Nicht flüchtig: Festplattenabbilder, Protokolldateien, Datenbankeinträge
  • Netzwerk: Packet Captures, NetFlow-Datensätze
  • Anwendung: Zugriffsprotokolle, Audit-Protokolle, E-Mails

Flüchtige Beweise zuerst

Sammeln Sie flüchtige Daten, bevor Sie ein System ausschalten:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Festplattenabbilder

Erstellen Sie ein forensisches Abbild (bitweise Kopie) der Speichermedien. Verwenden Sie Schreibblocker, um jede Änderung am Original zu verhindern. Überprüfen Sie das Abbild mit einem Hash:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Schreibblocker

Ein Schreibblocker ist ein Hardware- oder Softwaregerät, das während der Erstellung eines Abbilds Schreibvorgänge auf dem Beweismedium verhindert. Ohne Schreibblocker könnte der Imaging-Prozess selbst Zugriffszeitstempel oder andere Metadaten ändern und dadurch die Beweise verfälschen.

Beweiskette

Die Beweiskette dokumentiert jede Person, die Beweise bearbeitet hat, sowie wann und warum dies geschah. Sie umfasst:

  • Beweiskennung und Beschreibung
  • Datum/Uhrzeit der Sicherstellung
  • Gesammelt von (Name, Unterschrift)
  • Aufbewahrungsort
  • Übergabeprotokolle (wer die Beweise wann erhalten hat)

Beweissicherung

Beweise bewahren:

  • Originale in versiegelten, beschrifteten Beweisbeuteln aufbewahren
  • Nur mit verifizierten Kopien arbeiten
  • In sicheren, zugangskontrollierten Bereichen aufbewahren
  • Hashwerte zur Integritätsprüfung dokumentieren
  • Niemals mit dem Originalmedium arbeiten

Protokollsicherung

Protokolle sind oft die wertvollsten Beweise. Sichern Sie:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Legal Hold

Wenn ein Rechtsstreit oder eine aufsichtsrechtliche Untersuchung absehbar ist, ordnen Sie einen Legal Hold an – eine Anweisung, alle möglicherweise relevanten Aufzeichnungen aufzubewahren. Dadurch werden die regulären Fristen für die Datenaufbewahrung ausgesetzt. Eine unterlassene Beweissicherung kann zu Vorwürfen der Beweisvereitelung führen.

Forensische Tools

Häufig verwendete forensische Tools:

  • Autopsy/Sleuth Kit — Festplattenforensik
  • Volatility — Speicheranalyse
  • Wireshark — Analyse von Packet Captures
  • FTK Imager — Erstellung von Festplattenabbildern
  • SIFT Workstation — forensische Distribution auf Ubuntu-Basis

Beweise von Mobilgeräten

Mobilgeräte erfordern eine spezielle Behandlung: Aktivieren Sie den Flugmodus, um eine Fernlöschung zu verhindern, und legen Sie das Gerät in einen Faraday-Beutel, um Funksignale zu blockieren. Verwenden Sie Mobile-Forensik-Tools (Cellebrite, Oxygen Forensic), die mobile Dateisysteme und Datenstrukturen von Apps verstehen.

Kurztest: Beweissammlung

Warum muss der flüchtige Speicher (RAM) vor anderen Beweisarten gesammelt werden?

Zusammenfassung der Lektion

Die Beweissammlung muss nach ordnungsgemäßen Verfahren erfolgen, damit die Beweise verwertbar sind. Sammeln Sie flüchtige Daten (RAM, Prozesse, Verbindungen) zuerst – sie verschwinden beim Neustart. Verwenden Sie beim Erstellen von Festplattenabbildern Schreibblocker. Führen Sie eine Dokumentation der Beweiskette. Erstellen Sie für alles Hashwerte, um die Integrität nachzuweisen. Ein Legal Hold setzt das Löschen von Daten aus. Arbeiten Sie ausschließlich mit verifizierten Kopien, niemals mit den Originalen.

Häufig gestellte Fragen

Ist die Lektion „Beweissicherung und Beweiskette“ kostenlos?

Ja — der vollständige Text von „Beweissicherung und Beweiskette“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Beweissicherung und Beweiskette“?

Lernen Sie forensisch einwandfreie Beweise zu sichern, Hashes zu erstellen und die Beweiskette aufrechtzuerhalten. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Beweissicherung und Beweiskette“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Der IR-Lebenszyklus: Vorbereiten, Identifizieren, Eindämmen
  2. Beweissicherung und Beweiskette
  3. Beseitigung, Wiederherstellung und Lessons Learned
  4. Einen Incident-Report verfassen
← Zurück zu Cyber Security Academy