Digitale Forensik entscheidet heute immer häufiger darüber, ob aus einem Verdacht eine nachvollziehbare technische Feststellung wird. Doch leistungsfähige Software, moderne Extraktionssysteme und große Datenmengen reichen dafür nicht aus. Entscheidend sind die Qualität der Datensicherung, eine nachvollziehbare Untersuchungsmethodik, fachliche Bewertung und eine Dokumentation, die erkennen lässt, wie ein Ergebnis entstanden ist.
LB Forensik steht innerhalb der LB Gruppe für die spezialisierten Bereiche IT-Forensik, Mobile-Forensik und die technische Untersuchung digitaler Systeme und Datenträger. Die LB Gruppe ist eine Marke der LB Detektive GmbH. Dadurch können bei komplexen Sachverhalten digitale Forensik, klassische Ermittlungen, Sachverständigenleistungen und technische Lauschabwehr fachübergreifend zusammengeführt werden, wenn dies für die jeweilige Aufgabenstellung erforderlich ist.
Digitale Beweise sind überall – ihre richtige Interpretation ist jedoch anspruchsvoll
Ein Smartphone kann Nachrichten, Fotos, Videos, Kontakte, App-Daten, Nutzungsinformationen und zahlreiche weitere digitale Artefakte enthalten. Ein Computer kann Hinweise auf Benutzeraktivitäten, angeschlossene Speichermedien, Dateien, Programme, Internetnutzung und Systemvorgänge liefern. Server, Netzwerke und Cloud-Umgebungen erzeugen weitere Daten, die bei der Rekonstruktion eines Vorfalls relevant werden können.
Damit ist die moderne Ermittlungsarbeit längst in einer Realität angekommen, in der nahezu jeder komplexere Sachverhalt eine digitale Komponente besitzen kann.
Ein Unternehmen vermutet den Abfluss vertraulicher Konstruktionsdaten. Ein Mitarbeiterkonto weist ungewöhnliche Aktivitäten auf. Nach dem Ausscheiden eines Beschäftigten fehlen Dateien. Ein Smartphone enthält möglicherweise relevante Kommunikation. Eine Kanzlei benötigt eine technische Rekonstruktion bestimmter Vorgänge. Nach einem Cyberangriff muss geklärt werden, welche Systeme betroffen waren und welche Spuren sich noch feststellen lassen.
In solchen Situationen genügt es nicht, möglichst viele Informationen aus einem Gerät auszulesen.
Die entscheidenden Fragen lauten vielmehr:
- Welche Daten sind für den konkreten Sachverhalt relevant?
- Woher stammen diese Daten technisch?
- Wie wurden sie gesichert?
- Haben sich die untersuchten Daten während der Sicherung oder Analyse verändert?
- Welche technischen Zusammenhänge lassen sich tatsächlich feststellen?
- Welche alternativen Erklärungen bestehen?
- Welche Aussage lässt sich aus einem digitalen Artefakt ableiten?
- Welche Aussage wäre durch die vorhandenen Daten nicht gedeckt?
Genau diese Trennung zwischen vorhandenen Daten und fachlich belastbarer Bewertung ist ein wesentliches Merkmal professioneller IT-Forensik.
Datenextraktion ist noch keine digitale Forensik
Moderne Forensiksysteme können enorme Datenmengen aus Computern, Smartphones und anderen digitalen Systemen aufbereiten. Nachrichten können kategorisiert, Dateien durchsucht, Zeitachsen aufgebaut und technische Artefakte automatisch dargestellt werden.
Das ist wertvoll. Es darf jedoch nicht mit einer abgeschlossenen forensischen Untersuchung verwechselt werden.
Eine technische Extraktion beantwortet zunächst die Frage, welche Daten mit einem bestimmten Verfahren gewonnen oder dargestellt werden konnten.
Eine forensische Untersuchung muss weitergehen.
Sie muss klären, welche Bedeutung einzelne Informationen im Zusammenhang mit der konkreten Untersuchungsfrage besitzen.
Das ist beispielsweise relevant, wenn festgestellt werden soll, ob:
- vertrauliche Dateien kopiert oder übertragen wurden,
- ein externer Datenträger mit einem bestimmten Computer verbunden war,
- bestimmte Benutzeraktivitäten technisch nachvollziehbar sind,
- Kommunikationsdaten einen konkreten zeitlichen Ablauf erkennen lassen,
- Dateien verändert oder gelöscht wurden,
- bestimmte Anwendungen verwendet wurden,
- Cloud- oder Synchronisationsvorgänge stattgefunden haben,
- ein System kompromittiert worden sein könnte oder
- mehrere digitale Spuren zu einem gemeinsamen Ereignis gehören.
Ohne eine klar definierte Untersuchungsfrage besteht die Gefahr, lediglich große Datenmengen zu erzeugen.
Professionelle digitale Forensik bedeutet deshalb nicht, alles auszulesen, was technisch erreichbar ist. Sie bedeutet, die für einen definierten Sachverhalt relevanten digitalen Informationen methodisch zu sichern, auszuwerten, einzuordnen und nachvollziehbar zu dokumentieren.
Forensische Beweissicherung beginnt vor der eigentlichen Analyse
Die Qualität einer digitalen Untersuchung entscheidet sich häufig bereits beim Umgang mit dem ursprünglichen Untersuchungsobjekt.
Digitale Systeme sind dynamisch. Ein laufendes Betriebssystem verändert Daten. Anwendungen schreiben Informationen. Smartphones kommunizieren mit Mobilfunk-, WLAN- und Cloud-Infrastrukturen. Hintergrundprozesse können Datenbestände verändern. Selbst ein vermeintlich harmloser Zugriff kann neue Systeminformationen erzeugen.
Deshalb gehört die Sicherungsphase zu den sensibelsten Teilen einer forensischen Untersuchung.
Abhängig vom Untersuchungsgegenstand müssen unter anderem folgende Fragen berücksichtigt werden:
- Welches Gerät oder welcher Datenträger wurde übernommen?
- In welchem Zustand befand sich das Untersuchungsobjekt?
- Wann wurde es übernommen?
- Wer hat es übergeben?
- Welche Sicherungsmethode ist technisch geeignet?
- Muss ein laufendes System anders behandelt werden als ein ausgeschaltetes System?
- Wie kann der ursprüngliche Datenbestand möglichst geschützt werden?
- Wie werden Arbeitskopien erstellt?
- Wie wird die Integrität der gesicherten Daten kontrolliert?
- Wie werden die einzelnen Schritte dokumentiert?
Eine universelle Methode für sämtliche Smartphones, Computer, Server und Speichermedien gibt es nicht.
Ein verschlüsseltes Smartphone stellt andere Anforderungen als eine externe Festplatte. Ein eingeschalteter Server erfordert andere Überlegungen als ein ausgeschalteter Arbeitsplatzrechner. Ein möglicher Cybervorfall kann flüchtige Informationen betreffen, die nach einem Neustart nicht mehr vorhanden wären.
Methodische Forensik beginnt deshalb mit einer technischen Bewertung des konkreten Untersuchungsobjekts.
Hashwerte: wichtig für die Integritätskontrolle, aber kein automatischer Beweis
In der digitalen Forensik werden kryptografische Hashverfahren häufig eingesetzt, um Datenbestände mathematisch zu charakterisieren und Veränderungen kontrollieren zu können.
Vereinfacht kann man sich einen Hashwert als rechnerisch erzeugten Kennwert eines bestimmten Datenbestands vorstellen.
Wird derselbe Datenbestand mit demselben Hashverfahren erneut verarbeitet, kann ein Vergleich der Hashwerte dabei helfen festzustellen, ob sich die zugrunde liegenden Daten verändert haben.
Hashwerte können deshalb ein wichtiger Bestandteil der Integritätssicherung sein.
Sie sind jedoch kein magisches Beweissiegel.
Ein übereinstimmender Hashwert sagt beispielsweise nicht automatisch aus:
- dass das richtige Untersuchungsobjekt übernommen wurde,
- dass die ursprüngliche Datenerhebung rechtlich zulässig war,
- dass sämtliche relevanten Informationen erfasst wurden,
- dass eine Softwareauswertung korrekt interpretiert wurde oder
- dass eine daraus gezogene fachliche Schlussfolgerung richtig ist.
Hashverfahren sind ein Werkzeug innerhalb eines größeren forensischen Prozesses.
Gerade diese Einordnung ist wichtig, weil professionelle IT-Forensik nicht aus einzelnen technischen Maßnahmen besteht, sondern aus einer nachvollziehbaren Kette von Sicherung, Analyse, Bewertung und Dokumentation.
Chain of Custody: Warum die dokumentierte Beweismittelkette wichtig sein kann
Bei Untersuchungen mit potenziell beweiserheblichen Daten stellt sich nicht nur die Frage, was technisch gefunden wurde.
Ebenso relevant kann sein, was mit dem Untersuchungsobjekt seit seiner Übernahme geschehen ist.
In diesem Zusammenhang wird häufig von der Chain of Custody beziehungsweise einer dokumentierten Beweismittelkette gesprochen.
Abhängig vom konkreten Auftrag kann dokumentiert werden:
- wer ein Untersuchungsobjekt übergeben hat,
- wann die Übergabe erfolgte,
- wie das Objekt gekennzeichnet wurde,
- wer Zugriff darauf hatte,
- wann eine Sicherung erstellt wurde,
- welche Sicherungs- und Analysemethoden eingesetzt wurden,
- welche Arbeitskopien angelegt wurden und
- wie nach Abschluss mit dem Untersuchungsobjekt umgegangen wurde.
Eine solche Dokumentation kann dazu beitragen, dass ein fachkundiger Dritter später nachvollziehen kann, wie ein digitales Untersuchungsergebnis entstanden ist.
Genau das ist für LB Forensik ein wesentlicher Qualitätsgedanke:
Ein Ergebnis sollte nicht nur verständlich sein. Sein Entstehungsweg sollte ebenfalls nachvollziehbar bleiben.
Mobile-Forensik: Warum Smartphones zu den anspruchsvollsten Untersuchungsobjekten gehören
Smartphones gehören heute zu den informationsreichsten digitalen Geräten.
Je nach Gerät, Betriebssystem, Anwendung, Konfiguration und verfügbarer Datenbasis können dort unter anderem Kommunikationsinformationen, App-Daten, Kontakte, Bilder, Videos, Dokumente, Nutzungsinformationen und weitere digitale Artefakte vorhanden sein.
Gleichzeitig gehören moderne Smartphones technisch zu den schwierigsten Untersuchungsobjekten der digitalen Forensik.
Gründe dafür sind unter anderem:
- moderne Gerätekryptografie,
- geschützte Speicherbereiche,
- Secure-Enclave- und vergleichbare Sicherheitsarchitekturen,
- unterschiedliche Betriebssystemversionen,
- regelmäßige Sicherheitsupdates,
- App-spezifische Datenbanken und Speicherstrukturen,
- Cloud-Synchronisationen,
- unterschiedliche Gerätezustände und
- schnelle technische Veränderungen.
Ob bestimmte Daten aus einem Smartphone gewonnen werden können, lässt sich deshalb häufig erst nach Prüfung des konkreten Geräts, der Betriebssystemversion, des Gerätezustands und weiterer technischer Faktoren seriös beurteilen.
Pauschale Versprechen wie „Wir können jedes Smartphone vollständig auslesen“ oder „Wir stellen sämtliche gelöschten Nachrichten wieder her“ entsprechen nicht dem Qualitätsverständnis von LB Forensik.
Professionelle Mobile-Forensik muss auch ihre technischen Grenzen benennen.
Forensik-Software ist Werkzeug – nicht Wahrheit
LB Forensik setzt abhängig vom jeweiligen Untersuchungsauftrag verschiedene professionelle Analyse- und Forensiklösungen ein.
Dazu gehören beziehungsweise können – je nach Fall und technischer Aufgabenstellung – unter anderem Systeme und Werkzeuge aus folgenden Bereichen eingesetzt werden:
- Cellebrite Premium,
- UFED,
- Cellebrite Physical Analyzer,
- MOBILedit Forensic,
- MEFF 3PRO,
- X-Ways,
- Belkasoft X,
- Magnet AXIOM,
- XRY,
- FTK Imager
- und weitere spezialisierte forensische Analysewerkzeuge.
Die vorhandene Technik ist relevant. Noch wichtiger ist jedoch die Frage, wie sie eingesetzt wird.
Unterschiedliche Programme können denselben Datenbestand auf unterschiedliche Weise interpretieren, strukturieren oder darstellen. Manche Artefakte werden automatisch erkannt. Andere müssen manuell geprüft werden. Bei komplexen oder widersprüchlichen Befunden kann der Abgleich mit weiteren Werkzeugen oder mit den zugrunde liegenden Rohdaten erforderlich sein.
Deshalb gilt bei LB Forensik ein einfacher Grundsatz:
Die Ausgabe einer Software ist zunächst ein technisches Ergebnis. Zur belastbaren forensischen Feststellung wird sie erst durch fachliche Prüfung und Einordnung.
Die Frage darf deshalb nicht lauten, welches Forensikprogramm angeblich „das beste“ ist.
Entscheidend ist, welches Werkzeug für die konkrete Fragestellung geeignet ist und ob die mit ihm gewonnenen Ergebnisse fachgerecht interpretiert werden.
Automatisch erzeugte Forensikberichte ersetzen keine fachliche Bewertung
Moderne Forensikplattformen können innerhalb kurzer Zeit umfangreiche Reports erzeugen.
Kommunikationsdaten werden sortiert. Kontakte werden miteinander verknüpft. Bilder werden kategorisiert. Zeitachsen entstehen automatisch. App-Daten werden aufbereitet. Dateisystemartefakte werden in grafischen Oberflächen dargestellt.
Für die praktische Auswertung ist das eine enorme Unterstützung.
Problematisch wird es erst dann, wenn ein automatisch erzeugter Bericht mit einer fachlichen Sachverständigenbewertung verwechselt wird.
Ein Programm kann beispielsweise anzeigen, dass eine bestimmte Datei vorhanden war.
Damit ist noch nicht automatisch beantwortet:
- wer diese Datei angelegt hat,
- wie sie auf das System gelangt ist,
- ob sie bewusst geöffnet wurde,
- ob ihr Inhalt einer bestimmten Person bekannt war,
- ob ein Synchronisationsdienst beteiligt war oder
- ob die Datei durch einen automatisierten Prozess erzeugt wurde.
Die Software liefert Daten.
Die forensische Bewertung muss technische Zusammenhänge und alternative Erklärungen berücksichtigen.
Zeitstempel sind wichtig – und können trotzdem falsch interpretiert werden
Bei digitalen Untersuchungen spielen Zeitinformationen häufig eine zentrale Rolle.
Wann wurde eine Datei erstellt?
Wann wurde sie verändert?
Wann wurde ein System genutzt?
Wann fand eine Kommunikation statt?
Wann wurde ein externer Datenträger angeschlossen?
Solche Fragen wirken eindeutig. Technisch können sie wesentlich komplizierter sein.
Digitale Systeme speichern unterschiedliche Arten von Zeitstempeln. Ihre Bedeutung hängt unter anderem vom jeweiligen Betriebssystem, Dateisystem, Programm und Datentyp ab.
Zusätzlich können beispielsweise relevant sein:
- Zeitzoneneinstellungen,
- Sommer- und Winterzeit,
- abweichende Systemzeiten,
- Dateikopiervorgänge,
- Synchronisationen,
- Backups,
- Serverzeiten,
- Cloud-Dienste und
- anwendungsspezifische Speicherformate.
Ein einzelner Zeitstempel sollte deshalb nicht automatisch mit einer bestimmten menschlichen Handlung gleichgesetzt werden.
Professionelle Forensik versucht, Zeitinformationen mit weiteren digitalen Artefakten abzugleichen und dadurch einen technischen Gesamtzusammenhang herzustellen.
Die Stärke digitaler Forensik liegt in der Rekonstruktion von Zusammenhängen
Ein einzelner digitaler Fund ist nicht immer entscheidend.
Häufig entsteht ein belastbares Bild erst dadurch, dass mehrere technische Spuren gemeinsam betrachtet werden.
Ein möglicher Datenabfluss kann beispielsweise Hinweise in verschiedenen Bereichen hinterlassen:
- Eine Datei wurde zu einem bestimmten Zeitpunkt verarbeitet.
- Ein externes Speichermedium war mit dem System verbunden.
- Systemartefakte dokumentieren bestimmte Aktivitäten.
- Anwendungsdaten liefern ergänzende Informationen.
- Weitere Zeitinformationen passen zum festgestellten Ablauf.
Erst durch die Korrelation unterschiedlicher Datenquellen kann aus isolierten Informationen eine nachvollziehbare technische Rekonstruktion entstehen.
Dabei ist eine weitere Grenze entscheidend:
Ein Computer kann möglicherweise eine Benutzeraktivität dokumentieren.
Die eindeutige Zuordnung dieser Aktivität zu einer bestimmten natürlichen Person kann jedoch eine eigenständige Fragestellung darstellen.
Auch deshalb muss eine forensische Bewertung klar unterscheiden zwischen:
- technisch festgestellt,
- technisch plausibel,
- möglich,
- nicht eindeutig bestimmbar
- und nicht nachweisbar.
Gelöschte Daten: Was IT-Forensik wirklich leisten kann
Die Wiederherstellung gelöschter Daten gehört zu den bekanntesten Themen der IT- und Mobile-Forensik.
Gleichzeitig existieren gerade in diesem Bereich viele falsche Erwartungen.
Eine gelöschte Datei befindet sich nicht zwangsläufig dauerhaft in einem Zustand, aus dem sie vollständig rekonstruiert werden kann.
Ob eine Wiederherstellung möglich ist, hängt von zahlreichen technischen Faktoren ab.
Dazu können unter anderem gehören:
- Art des Speichermediums,
- Dateisystem,
- Betriebssystem,
- Gerätemodell,
- Speicherverwaltung,
- Verschlüsselung,
- TRIM- beziehungsweise Garbage-Collection-Prozesse,
- zwischenzeitliche Nutzung des Geräts,
- Überschreiben ehemaliger Datenbereiche,
- App-spezifische Datenhaltung,
- Backups und
- Cloud-Synchronisationen.
Deshalb gibt es drei grundsätzlich unterschiedliche Situationen:
Erstens: Gelöschte Daten können noch ganz oder teilweise rekonstruiert werden.
Zweitens: Die eigentlichen Inhalte sind nicht mehr vorhanden, aber andere digitale Artefakte liefern noch Hinweise auf frühere Vorgänge.
Drittens: Es existiert technisch keine belastbare Möglichkeit mehr, die gesuchten Informationen zu rekonstruieren.
Auch die dritte Variante kann ein fachlich korrektes Untersuchungsergebnis darstellen.
Seriöse digitale Forensik unterscheidet deshalb zwischen technischer Möglichkeit und Werbeversprechen.
Professionelle Forensik muss auch sagen können: Das lässt sich nicht nachweisen
Mandanten beauftragen eine forensische Untersuchung, weil sie Klarheit benötigen.
Diese Klarheit darf jedoch nicht dadurch erzeugt werden, dass Unsicherheiten ausgeblendet werden.
Digitale Daten liefern nicht in jedem Fall eine eindeutige Antwort.
Manchmal fehlen Informationen.
Manchmal existieren mehrere technisch plausible Erklärungen.
Manchmal ist ein Artefakt vorhanden, lässt sich aber keiner konkreten Person zuordnen.
Manchmal kann eine Hypothese weder bestätigt noch ausgeschlossen werden.
In solchen Fällen gehört es zur fachlichen Verantwortung, genau das zu dokumentieren.
Ein professioneller Forensiker muss nicht nur erklären können, was nachweisbar ist. Er muss ebenso klar benennen können, was sich auf Grundlage der vorhandenen Daten nicht beweisen lässt.
Diese Zurückhaltung ist keine Schwäche.
Sie ist Voraussetzung dafür, dass technische Feststellungen von Vermutungen getrennt bleiben.
Künstliche Intelligenz verändert die digitale Forensik auf zwei Seiten gleichzeitig
Künstliche Intelligenz wird die IT-Forensik erheblich verändern.
Zum einen können KI-gestützte Verfahren Fachkräfte dabei unterstützen, große Datenbestände zu strukturieren, Dokumente zu klassifizieren, Zusammenhänge zu erkennen oder potenziell relevante Informationen schneller einzugrenzen.
Bei Untersuchungen mit Millionen Dateien oder großen Kommunikationsbeständen können solche Verfahren künftig einen erheblichen praktischen Nutzen besitzen.
Gleichzeitig verändert KI aber auch die digitalen Inhalte, die untersucht werden müssen.
Bilder können künstlich erzeugt werden.
Stimmen können synthetisiert werden.
Videos lassen sich manipulieren.
Dokumente können automatisiert erstellt oder verändert werden.
Kommunikation kann durch KI-Systeme erzeugt werden.
Damit gewinnen Fragen nach Ursprung, Integrität, Kontext und technischer Entstehung digitaler Informationen weiter an Bedeutung.
KI-Ergebnisse dürfen nicht ungeprüft zu Tatsachen werden
Ein KI-System kann auf Auffälligkeiten hinweisen.
Es kann Inhalte priorisieren.
Es kann Muster erkennen.
Es kann bei bestimmten Analyseaufgaben unterstützen.
Doch eine algorithmische Bewertung ist nicht automatisch eine forensische Tatsachenfeststellung.
Insbesondere bei potenziell beweiserheblichen Sachverhalten müssen entscheidende Ergebnisse anhand geeigneter Ausgangsdaten überprüft und fachlich bewertet werden.
Für LB Forensik ist deshalb eine Grenze wesentlich:
Künstliche Intelligenz kann die Arbeit eines Forensikers unterstützen. Die Verantwortung für eine fachliche Bewertung darf sie nicht ersetzen.
Warum Qualitätsmanagement gerade in der IT-Forensik relevant ist
Digitale Forensik besteht nicht aus einem einzigen Arbeitsschritt.
Von der ersten Kontaktaufnahme bis zur abschließenden Dokumentation greifen zahlreiche Prozesse ineinander.
Dazu gehören unter anderem:
- Auftragsklärung,
- Definition der Untersuchungsfrage,
- Prüfung des Untersuchungsumfangs,
- Übernahme und Kennzeichnung von Untersuchungsobjekten,
- Auswahl geeigneter Sicherungsmethoden,
- forensische Datensicherung,
- Analyse,
- Bewertung,
- Dokumentation,
- Qualitätskontrolle,
- Schutz vertraulicher Informationen
- und Abschluss des Vorgangs.
Die LB Detektive GmbH arbeitet mit einem strukturierten Qualitätsmanagement. Der Zertifizierungsbereich des Qualitätsmanagementsystems umfasst nach den Angaben des Unternehmens die Bereiche Detektei, IT-Forensik, Abhörschutz und Sachverständige.
Dabei ist eine fachlich korrekte Abgrenzung wichtig:
Eine Zertifizierung eines Qualitätsmanagementsystems nach DIN EN ISO 9001 bedeutet nicht, dass jedes einzelne Untersuchungsergebnis automatisch richtig ist.
Sie garantiert ebenso wenig einen bestimmten Ausgang einer forensischen Untersuchung.
Gegenstand eines solchen Systems sind vielmehr organisatorische Strukturen und Prozesse, definierte Verantwortlichkeiten, dokumentierte Abläufe, der Umgang mit Abweichungen und die kontinuierliche Weiterentwicklung des Qualitätsmanagements.
Für die digitale Forensik ist genau diese organisatorische Ebene relevant.
Denn sensible Untersuchungen sollten nicht davon abhängen, ob sich eine einzelne Person zufällig an einen bestimmten Arbeitsschritt erinnert.
Verantwortlichkeiten und Abläufe müssen reproduzierbar organisiert werden.
Organisation allein ersetzt keine Sachverständigenkompetenz
Ein gutes Qualitätsmanagement kann fachliche Kompetenz nicht ersetzen.
Deshalb müssen zwei Ebenen voneinander unterschieden werden:
die Qualität der Organisation und die Qualifikation der fachlich verantwortlichen Personen.
Geschäftsführer Sven Lungershausen verfügt unter anderem über Qualifikationen im Bereich IT-Forensik und Mobile Systeme und wird von der LB Detektive GmbH als zertifizierter Sachverständiger nach DIN EN ISO/IEC 17024 ausgewiesen.
Die Norm ISO/IEC 17024 betrifft Anforderungen an Stellen, die Personen auf Grundlage festgelegter Zertifizierungsprogramme zertifizieren.
Eine solche personenbezogene Zertifizierung ist deshalb von einer Managementsystemzertifizierung nach ISO 9001 zu unterscheiden.
Vereinfacht:
- ISO 9001 betrifft das Qualitätsmanagement einer Organisation.
- Eine Personenzertifizierung nach ISO/IEC 17024 betrifft einen geregelten Kompetenznachweis innerhalb des jeweiligen Zertifizierungsprogramms.
Das eine ersetzt das andere nicht.
Ein qualifizierter Sachverständiger benötigt verlässliche organisatorische Strukturen.
Ein gut organisiertes Unternehmen benötigt Menschen, die technische Ergebnisse fachgerecht beurteilen können.
Ein forensischer Bericht muss auch für Nichttechniker verständlich sein
Forensische Untersuchungen werden häufig nicht ausschließlich für IT-Spezialisten durchgeführt.
Adressaten können beispielsweise sein:
- Geschäftsführungen,
- Unternehmensjuristen,
- externe Rechtsanwälte,
- Compliance-Verantwortliche,
- Datenschutzverantwortliche,
- Personalabteilungen,
- Versicherungen,
- Behörden oder
- Privatpersonen.
Ein guter Untersuchungsbericht muss deshalb zwei Anforderungen gleichzeitig erfüllen.
Er muss technisch präzise sein.
Und er muss verständlich erklären, welche Bedeutung die technischen Feststellungen besitzen.
Ein Auftraggeber sollte aus einem Bericht erkennen können:
- welche Fragestellung untersucht wurde,
- welche Untersuchungsobjekte vorlagen,
- welche Methoden eingesetzt wurden,
- welche Feststellungen getroffen wurden,
- welche technischen Einschränkungen bestanden,
- welche Schlussfolgerungen sich daraus ableiten lassen
- und wo die Grenzen der Aussagekraft liegen.
Komplexität darf erklärt werden.
Sie sollte nicht hinter einer möglichst großen Anzahl technischer Fachbegriffe versteckt werden.
Digitale Forensik benötigt einen kontrollierten Umgang mit sensiblen Daten
Ein forensisch untersuchtes Gerät enthält häufig wesentlich mehr Informationen als diejenigen, die für den Auftrag relevant sind.
Auf einem Computer oder Smartphone können sich beispielsweise befinden:
- geschäftliche Kommunikation,
- private Nachrichten,
- Kundendaten,
- Personalinformationen,
- Geschäftsgeheimnisse,
- Dokumente,
- Zugangsinformationen
- und weitere vertrauliche Daten.
Die technische Möglichkeit, auf Informationen zuzugreifen, bedeutet deshalb nicht automatisch, dass jede technisch erreichbare Information Bestandteil einer Untersuchung werden sollte.
Der Untersuchungsumfang sollte sich an der konkreten Aufgabenstellung und den jeweils maßgeblichen rechtlichen Rahmenbedingungen orientieren.
Insbesondere bei unternehmensinternen Untersuchungen können datenschutzrechtliche, arbeitsrechtliche und gegebenenfalls betriebsverfassungsrechtliche Fragen relevant sein.
LB Forensik ersetzt hierbei keine individuelle Rechtsberatung. Bei rechtlich komplexen Sachverhalten kann vor oder während einer technischen Untersuchung eine Abstimmung mit den Rechtsberatern des Auftraggebers erforderlich sein.
Wenn IT-Forensik allein nicht reicht: Verbindung zu Lauschabwehr und Ermittlungen
Komplexe Sicherheitsvorfälle lassen sich nicht immer eindeutig einem einzelnen Fachgebiet zuordnen.
Ein vermuteter Informationsabfluss kann beispielsweise zunächst Hinweise auf einem Computer liefern.
Danach kann ein Smartphone relevant werden.
Im nächsten Schritt stellt sich möglicherweise die Frage, ob vertrauliche Informationen außerhalb der IT-Systeme abgegriffen wurden.
Damit können in einem einzigen Sachverhalt unterschiedliche Untersuchungsdisziplinen notwendig werden.
Innerhalb der LB-Gruppe können deshalb – abhängig von der konkreten Situation – verschiedene Fachbereiche zusammenwirken:
- LB Forensik für IT-Forensik, Computer-Forensik und Mobile-Forensik,
- LB Lauschabwehr für technische Lauschabwehr und Untersuchungen auf mögliche technische Überwachung,
- LB Detektei für klassische Wirtschafts- und Privatermittlungen sowie sachverhaltsbezogene Ermittlungsmaßnahmen.
Die LB Gruppe ist eine Marke der LB Detektive GmbH. Die einzelnen Fachbereiche werden dadurch nicht zu voneinander losgelösten Unternehmen, sondern bilden spezialisierte Leistungsbereiche unter dem organisatorischen Dach der LB Detektive GmbH.
Für Auftraggeber kann dieser Ansatz insbesondere dann hilfreich sein, wenn ein Sachverhalt digitale, technische und klassische Ermittlungsfragen miteinander verbindet.
Woran Auftraggeber professionelle IT-Forensik erkennen können
Wer einen Anbieter für digitale Forensik auswählt, sollte sich nicht allein von Softwarelogos, technischen Superlativen oder Versprechen über angeblich vollständig wiederherstellbare Daten beeindrucken lassen.
Aussagekräftiger sind konkrete Fragen.
1. Wer trägt die fachliche Verantwortung?
Es sollte erkennbar sein, wer für die Untersuchung und Bewertung verantwortlich ist und welche fachliche Qualifikation diese Person besitzt.
2. Wie werden Untersuchungsobjekte übernommen?
Ein professioneller Anbieter sollte erklären können, wie digitale Geräte und Datenträger dokumentiert, gesichert und behandelt werden.
3. Wie wird die Datenintegrität kontrolliert?
Je nach Sicherungsmethode sollten geeignete Maßnahmen existieren, um Veränderungen zu erkennen und den Umgang mit Original- und Arbeitsdaten nachvollziehbar zu gestalten.
4. Wird jede Softwareausgabe ungeprüft übernommen?
Professionelle Forensik benötigt eine fachliche Bewertung automatisiert erzeugter Ergebnisse.
5. Werden technische Grenzen offen benannt?
Niemand kann seriös garantieren, dass sämtliche gelöschten Daten wiederhergestellt oder jedes Smartphone vollständig ausgewertet werden kann.
6. Ist die Untersuchung auf eine konkrete Fragestellung ausgerichtet?
Eine zielgerichtete Untersuchung ist etwas anderes als ein uneingeschränktes Durchsuchen sämtlicher vorhandener Daten.
7. Ist der Untersuchungsweg dokumentiert?
Der Auftraggeber sollte später verstehen können, wie aus dem Untersuchungsobjekt eine technische Feststellung entstanden ist.
8. Kann der Anbieter Unsicherheit ausdrücken?
Wer aus jedem technischen Hinweis eine eindeutige Behauptung macht, arbeitet nicht automatisch besonders präzise.
Häufig ist das Gegenteil der Fall.
Die Zukunft der IT-Forensik entscheidet sich nicht an der Anzahl der Programme
Forensiksysteme werden leistungsfähiger.
Smartphones werden gleichzeitig stärker abgesichert.
Verschlüsselung entwickelt sich weiter.
Cloud-Infrastrukturen werden komplexer.
Künstliche Intelligenz wird größere Datenmengen schneller analysieren können und gleichzeitig neue Manipulationsmöglichkeiten schaffen.
Unternehmen erzeugen immer mehr digitale Informationen.
Damit verändert sich auch die Aufgabe des Forensikers.
Sein Wert besteht künftig immer weniger darin, lediglich Daten aus einem Gerät auszulesen.
Entscheidend wird sein, aus komplexen Datenbeständen diejenigen Informationen zu identifizieren, die für eine konkrete Fragestellung technisch relevant sind, sie nachvollziehbar zu prüfen und ihre Aussagekraft richtig zu begrenzen.
Technik schafft Zugriffsmöglichkeiten.
Methodik schafft Nachvollziehbarkeit.
Fachkompetenz schafft Bewertung.
Dokumentation schafft Überprüfbarkeit.
Das Qualitätsverständnis von LB Forensik
LB Forensik definiert professionelle digitale Forensik deshalb nicht über ein einzelnes Werkzeug und nicht über möglichst spektakuläre Aussagen.
Entscheidend sind aus unserer Sicht mehrere Ebenen, die ineinandergreifen:
- eine klar definierte Untersuchungsfrage,
- eine geeignete forensische Sicherungsstrategie,
- der kontrollierte Umgang mit Untersuchungsobjekten,
- professionelle Forensikwerkzeuge,
- fachliche Analyse statt ungeprüfter Softwareausgabe,
- eine nachvollziehbare Dokumentation,
- der Schutz sensibler Daten,
- eine klare Trennung zwischen Feststellung und Interpretation,
- offen kommunizierte technische Grenzen,
- qualifizierte fachliche Verantwortung
- und strukturierte organisatorische Prozesse.
LB Forensik ist Teil der LB Gruppe. Die LB Gruppe ist eine Marke der LB Detektive GmbH mit Hauptsitz in Esslingen am Neckar.
Unter diesem organisatorischen Dach werden spezialisierte Kompetenzen aus digitaler Forensik, Mobile-Forensik, Sachverständigenwesen, Ermittlungsarbeit und technischer Lauschabwehr zusammengeführt.
Dadurch kann bei komplexen Untersuchungen die Fragestellung im Vordergrund stehen und nicht die Beschränkung auf ein einzelnes Werkzeug oder Fachgebiet.
Ein digitaler Beweis muss erklären können, wie er entstanden ist
Am Ende einer digitalen Untersuchung steht häufig eine scheinbar einfache Frage:
Was wurde festgestellt?
Für professionelle IT-Forensik reicht diese Frage jedoch nicht aus.
Mindestens ebenso wichtig ist:
Wie wurde diese Feststellung gewonnen?
Welches Untersuchungsobjekt lag vor?
Wie wurden die Daten gesichert?
Welche Werkzeuge kamen zum Einsatz?
Welche technischen Artefakte wurden ausgewertet?
Welche alternativen Erklärungen wurden berücksichtigt?
Wo liegen die Grenzen der Aussage?
Kann ein fachkundiger Dritter den Untersuchungsweg verstehen?
Erst wenn solche Fragen nachvollziehbar beantwortet werden können, entsteht aus einer Datenextraktion eine belastbare forensische Untersuchung.
Die Zukunft der digitalen Forensik gehört deshalb nicht automatisch dem Unternehmen, das die meisten Daten extrahiert oder die längste Liste an Analyseprogrammen besitzt.
Sie gehört denjenigen, die erklären können, woher eine Erkenntnis stammt, wie sie überprüft wurde und welche Aussage sie tatsächlich trägt.
Denn digitale Daten lassen sich innerhalb von Sekunden kopieren.
Forensische Qualität entsteht erst durch kontrollierte Prozesse, technische Kompetenz, nachvollziehbare Methodik und verantwortliche fachliche Bewertung.
Häufige Fragen zu IT-Forensik, digitalen Beweisen und LB-Forensik
Was ist digitale Forensik?
Digitale Forensik beschäftigt sich mit der methodischen Sicherung, Untersuchung, Analyse und Bewertung digitaler Informationen. Untersuchungsgegenstände können unter anderem Computer, Smartphones, Tablets, Speichermedien, Server und weitere digitale Systeme sein. Ziel ist nicht lediglich die Gewinnung möglichst vieler Daten, sondern die nachvollziehbare Untersuchung einer konkreten Fragestellung.
Was ist der Unterschied zwischen IT-Forensik und Mobile-Forensik?
IT-Forensik ist ein übergeordneter Begriff für die Untersuchung digitaler Systeme und Daten. Mobile-Forensik konzentriert sich insbesondere auf Smartphones, Tablets und mobile Betriebssysteme. Aufgrund von Gerätekryptografie, App-Strukturen und unterschiedlichen Sicherheitsmechanismen erfordert die Mobile-Forensik spezialisierte Methoden und Werkzeuge.
Können gelöschte Daten immer wiederhergestellt werden?
Nein. Ob gelöschte Daten vollständig, teilweise oder gar nicht rekonstruiert werden können, hängt unter anderem von Gerät, Speichermedium, Betriebssystem, Dateisystem, Verschlüsselung und zwischenzeitlicher Nutzung ab. Eine seriöse Aussage ist deshalb häufig erst nach technischer Prüfung möglich.
Können gelöschte WhatsApp- oder Messenger-Nachrichten wiederhergestellt werden?
Das kann in bestimmten Fällen möglich sein, lässt sich jedoch nicht pauschal garantieren. Entscheidend sind das jeweilige Smartphone, die Betriebssystem- und App-Version, vorhandene lokale Daten, Backups, Synchronisationen, Verschlüsselung und weitere technische Faktoren.
Was bedeutet forensische Datensicherung?
Bei einer forensischen Datensicherung wird versucht, relevante digitale Informationen mit geeigneten Verfahren so zu sichern, dass der ursprüngliche Datenbestand möglichst geschützt bleibt und die weiteren Untersuchungsschritte nachvollziehbar dokumentiert werden können. Die konkrete Methode hängt vom jeweiligen Untersuchungsobjekt ab.
Welche Bedeutung haben Hashwerte in der IT-Forensik?
Hashwerte können zur Integritätskontrolle digitaler Daten eingesetzt werden. Sie können helfen zu prüfen, ob sich ein bestimmter Datenbestand zwischen zwei Zeitpunkten verändert hat. Sie ersetzen jedoch weder eine korrekte Beweismittelübernahme noch die fachliche Bewertung einer Untersuchung.
Was bedeutet Chain of Custody?
Chain of Custody bezeichnet im forensischen Zusammenhang die nachvollziehbare Dokumentation des Umgangs mit einem Untersuchungsobjekt oder Beweismittel. Dazu können Übergabe, Zugriff, Sicherung, Bearbeitung und weitere relevante Arbeitsschritte gehören.
Welche Software verwendet LB Forensik?
Abhängig von Gerät, Datentyp und Untersuchungsfrage können unterschiedliche spezialisierte Systeme eingesetzt werden. Auf den Leistungsseiten von LB Forensik werden unter anderem Cellebrite Premium, UFED, Physical Analyzer, MOBILedit Forensic, MEFF 3PRO, X-Ways, Belkasoft X, Magnet AXIOM, XRY und weitere forensische Werkzeuge genannt. Welche Lösung im konkreten Fall sinnvoll ist, hängt von der technischen Aufgabenstellung ab.
Ist die Ausgabe einer Forensiksoftware bereits ein Beweis?
Nicht automatisch. Eine Software kann digitale Artefakte extrahieren und darstellen. Deren Bedeutung muss jedoch technisch bewertet werden. Entscheidend ist unter anderem, woher ein Artefakt stammt, wie zuverlässig es ist, welche alternativen Erklärungen bestehen und welche Schlussfolgerung tatsächlich zulässig ist.
Kann künstliche Intelligenz einen IT-Forensiker ersetzen?
KI kann bei der Strukturierung und Analyse großer Datenmengen unterstützen. Bei potenziell beweiserheblichen Feststellungen müssen Ergebnisse jedoch fachlich überprüft und im technischen Kontext bewertet werden. Die Verantwortung für eine forensische Schlussfolgerung sollte nicht ungeprüft auf ein automatisiertes System übertragen werden.
Was hat Lauschabwehr mit IT-Forensik zu tun?
Bei komplexen Fällen von Informationsabfluss können sowohl digitale Systeme als auch Räumlichkeiten, Smartphones, Kommunikationsgeräte oder andere technische Komponenten relevant sein. In solchen Fällen können IT-Forensik und technische Lauschabwehr unterschiedliche Teile derselben Sicherheitsfragestellung untersuchen.
Was ist die LB-Gruppe?
Die LB Gruppe ist eine Marke der LB Detektive GmbH. Unter der LB-Gruppe werden spezialisierte Leistungsbereiche wie LB Forensik, LB Detektei und LB Lauschabwehr zusammengeführt. Vertragliche und organisatorische Grundlage ist die LB Detektive GmbH.
Was ist LB Forensik?
LB Forensik ist der spezialisierte Fachbereich der LB Gruppe für digitale Forensik, IT-Forensik und Mobile-Forensik. Die LB Gruppe ist eine Marke der LB Detektive GmbH mit Hauptsitz in Esslingen am Neckar.
Wer trägt die fachliche Verantwortung?
Geschäftsführer der LB Detektive GmbH ist unter anderem Sven Lungershausen. Er wird von der Gesellschaft unter anderem als geprüfter Sachverständiger für IT-Forensik und Mobile Systeme sowie als zertifizierter Sachverständiger nach DIN EN ISO/IEC 17024 ausgewiesen.
Ist eine ISO-9001-Zertifizierung ein Beweis dafür, dass jedes Gutachten richtig ist?
Nein. Eine Zertifizierung nach DIN EN ISO 9001 betrifft ein Qualitätsmanagementsystem und darf nicht mit einer Garantie für die Richtigkeit einer einzelnen technischen Feststellung oder eines Gutachtens verwechselt werden. Für die fachliche Qualität eines konkreten Vorgangs sind zusätzlich Qualifikation, Methodik, Untersuchung, Bewertung und Dokumentation entscheidend.
Für wen arbeitet LB Forensik?
Digitale forensische Untersuchungen können für Unternehmen, Rechtsanwaltskanzleien, Organisationen, Behörden im Rahmen entsprechender Beauftragungen sowie Privatpersonen relevant sein. Welche Untersuchung sinnvoll und möglich ist, muss anhand des jeweiligen Sachverhalts geprüft werden.
Digitale Auffälligkeiten sollten möglichst früh fachlich bewertet werden
Bei einem möglichen Datenabfluss, verdächtigen Aktivitäten auf einem Computer oder Smartphone, gelöschten Informationen, einem Cybervorfall oder anderen digitalen Auffälligkeiten kann bereits der weitere Umgang mit dem betroffenen System Auswirkungen auf vorhandene digitale Spuren haben.
Deshalb kann es sinnvoll sein, vor eigenständigen Änderungen, Neuinstallationen, Zurücksetzungen oder umfangreichen Zugriffen zunächst zu klären, welche Sicherungsmaßnahmen für das konkrete System geeignet sind.
LB Forensik – digitale Forensik innerhalb der LB Gruppe, einer Marke der LB Detektive GmbH.
Im Mittelpunkt stehen nachvollziehbare Datensicherung, technische Analyse, fachliche Bewertung und eine verständliche Dokumentation digitaler Sachverhalte.