DE

Was bedeutet Integrität digitaler Beweismittel?

Die Integrität digitaler Beweismittel beschreibt die nachprüfbare Unverändertheit eines definierten digitalen Datenbestands gegenüber einem dokumentierten Referenzzustand. In der digitalen Forensik ist sie eine zentrale Voraussetzung dafür, dass später nachvollzogen werden kann, ob die untersuchten Daten noch dem gesicherten Zustand entsprechen oder zwischenzeitlich verändert wurden.

Dabei geht es nicht nur um Dateien. Ein digitales Beweismittel kann beispielsweise ein forensisches Festplattenimage, eine Smartphone-Extraktion, eine Datenbank, ein E-Mail-Bestand, ein Speicherabbild, eine Logdatei oder ein exportierter Cloud-Datenbestand sein.

Integrität bedeutet allerdings nicht automatisch Authentizität, Wahrheit oder Urheberschaft. Ein technisch unveränderter Datenbestand kann bereits vor seiner Sicherung manipuliert worden sein. Deshalb muss in der IT-Forensik genau unterschieden werden, was durch eine Integritätsprüfung tatsächlich nachgewiesen werden kann und was nicht.

Was bedeutet Integrität digitaler Beweismittel?

Integrität bedeutet vereinfacht, dass eine bestimmte Datenmenge seit einem definierten Zeitpunkt nicht verändert wurde.

Dieser Zeitpunkt ist entscheidend. Wird beispielsweise von einer Festplatte ein forensisches Image erstellt und unmittelbar anschließend ein kryptografischer Hashwert berechnet, entsteht ein überprüfbarer Referenzzustand.

Wird dasselbe Image später erneut mit demselben Hashverfahren geprüft und entsteht derselbe Hashwert, spricht dies sehr stark dafür, dass sich der geprüfte Datenbestand seit der ursprünglichen Berechnung nicht verändert hat.

Die Integritätsprüfung verbindet damit einen konkreten Datenbestand mit einem konkreten dokumentierten Zustand.

Warum ist die Integrität digitaler Beweise so wichtig?

Digitale Informationen lassen sich wesentlich leichter verändern als viele klassische physische Beweismittel. Eine Datei kann kopiert, überschrieben, gelöscht oder bearbeitet werden, ohne dass dies äußerlich sichtbar sein muss.

Auch unbeabsichtigte Veränderungen sind möglich. Betriebssysteme schreiben Metadaten, Anwendungen erzeugen temporäre Dateien und angeschlossene Datenträger können durch automatische Systemprozesse verändert werden.

Eine forensische Untersuchung muss deshalb nicht nur interessante digitale Spuren finden. Sie muss auch nachvollziehbar machen, auf welchem Datenbestand die Analyse beruht.

Ohne diese Verbindung kann später die Frage entstehen, ob ein festgestellter Befund bereits auf dem ursprünglichen Untersuchungsobjekt vorhanden war oder erst während einer späteren Bearbeitung entstanden ist.

Integrität beginnt vor der eigentlichen Analyse

Ein häufiger Denkfehler besteht darin, Integrität erst mit der Berechnung eines Hashwerts zu verbinden. Tatsächlich beginnt der Schutz digitaler Beweismittel wesentlich früher.

Bereits die Übernahme eines Geräts, sein Betriebszustand, die Auswahl der Sicherungsmethode und der Umgang mit dem Original können Einfluss auf den später untersuchten Datenbestand haben.

Wird beispielsweise eine klassische Festplatte ohne kontrollierten Schreibschutz an ein normales Betriebssystem angeschlossen, können automatische Schreibvorgänge stattfinden.

Der anschließend berechnete Hashwert kann zwar den danach vorhandenen Zustand zuverlässig dokumentieren. Er macht vorherige Veränderungen jedoch nicht rückgängig.

Was ist ein Referenzzustand?

Ein Referenzzustand ist der definierte Datenzustand, gegen den spätere Integritätsprüfungen durchgeführt werden.

In der Praxis kann dies beispielsweise ein unmittelbar nach einer forensischen Sicherung erzeugtes Image sein.

Für diesen Datenbestand wird ein Hashwert dokumentiert. Dieser Wert kann später als Referenz verwendet werden.

Wichtig ist, dass eindeutig feststeht, welche konkrete Datenmenge der Referenzwert beschreibt.

Wie werden digitale Beweismittel auf Integrität geprüft?

Ein zentrales Verfahren ist die Verwendung kryptografischer Hashfunktionen. Dabei wird aus einer definierten Datenmenge ein mathematischer Prüfwert berechnet.

Für moderne forensische Untersuchungen kann beispielsweise SHA-256 verwendet werden.

Wird später aus exakt derselben Datenmenge erneut derselbe SHA-256-Wert erzeugt, kann damit die Unverändertheit gegenüber dem Referenzzustand überprüft werden.

Hashwerte sind damit keine bloße Dokumentationsformalität, sondern ein technisch überprüfbarer Bestandteil der Beweissicherung.

Was beweist ein identischer Hashwert?

Ein identischer kryptografischer Hashwert spricht bei einer geeigneten modernen Hashfunktion sehr stark dafür, dass die jeweils geprüften Datenbestände bitidentisch sind.

Damit kann beispielsweise überprüft werden, ob ein archiviertes forensisches Image noch dem ursprünglich dokumentierten Image entspricht.

Der Hashwert sagt jedoch nichts darüber aus, ob die Daten vor der ersten Hashberechnung bereits verändert worden waren.

Was beweist ein Hashwert nicht?

Ein Hashwert beweist nicht, dass der Inhalt einer Datei wahr ist. Er beweist auch nicht, wer eine Datei erstellt, bearbeitet oder gelöscht hat.

Ebenso wenig kann er allein feststellen, ob ein Dokument ursprünglich authentisch war.

Der Hashwert beantwortet eine wesentlich enger definierte technische Frage: Ist die jetzt geprüfte Datenmenge identisch mit der Datenmenge, für die der dokumentierte Referenzwert erzeugt wurde?

Integrität und Authentizität sind nicht dasselbe

Diese Unterscheidung ist für digitale Beweismittel besonders wichtig.

Integrität beschreibt die Unverändertheit eines Datenbestands gegenüber einem Referenzzustand.

Authentizität betrifft dagegen seine Herkunft beziehungsweise Echtheit.

Eine manipulierte PDF-Datei kann beispielsweise einem Sachverständigen übergeben und anschließend korrekt forensisch gesichert werden. Von diesem Zeitpunkt an kann ihre Integrität zuverlässig kontrolliert werden.

Der identische Hashwert beweist jedoch nicht, dass das PDF vor seiner Übergabe niemals manipuliert wurde.

Integrität und Beweiswert sind ebenfalls nicht dasselbe

Ein vollkommen unveränderter Datenbestand kann für eine konkrete Fragestellung bedeutungslos sein.

Umgekehrt kann ein technisch relevanter Befund vorhanden sein, dessen Dokumentationshistorie nicht optimal ist.

Integrität ist deshalb ein Qualitätsmerkmal der Datenbasis, aber keine automatische Aussage über die Beweisbedeutung eines bestimmten Artefakts.

Die Beweisbedeutung entsteht erst durch die fachliche Einordnung in den konkreten Sachverhalt.

Warum reicht ein Screenshot als Integritätsnachweis nicht aus?

Ein Screenshot dokumentiert lediglich eine sichtbare Darstellung eines bestimmten Bildschirminhalts.

Er enthält normalerweise nicht die vollständigen zugrunde liegenden Datenstrukturen und ermöglicht keine umfassende technische Integritätsprüfung des Ursprungssystems.

Bei einem Messenger-Chat kann beispielsweise ein Screenshot einen sichtbaren Gesprächsausschnitt zeigen. Er enthält aber nicht automatisch die zugrunde liegende Datenbank, interne Nachrichtenkennungen, Systeminformationen oder weitere Metadaten.

Ein Screenshot kann deshalb ein relevantes Dokument sein, ist aber nicht mit einer forensischen Sicherung des ursprünglichen Datenbestands gleichzusetzen.

Warum ist eine normale Dateikopie nicht automatisch eine forensische Sicherung?

Eine gewöhnliche Dateikopie kann den Inhalt ausgewählter Dateien korrekt übertragen. Sie erfasst aber nicht zwangsläufig den vollständigen für eine Untersuchung relevanten Speicherzustand.

Gelöschte Datenbereiche, Dateisysteminformationen und andere technische Artefakte können dabei fehlen.

Außerdem muss nachvollziehbar sein, wann die Dateien kopiert wurden und ob bereits vor der Kopie Veränderungen stattgefunden haben.

Die Integrität der kopierten Dateien kann zwar anschließend durch Hashwerte kontrolliert werden. Dies macht aus der ursprünglichen Dateiauswahl jedoch noch keine vollständige forensische Datenträgersicherung.

Welche Bedeutung hat eine bitweise Sicherung?

Bei klassischen Datenträgern kann eine sektor- beziehungsweise blockweise Sicherung eine umfangreiche Abbildung des adressierbaren Speicherbereichs erzeugen.

Die Analyse kann anschließend auf diesem gesicherten Datenbestand durchgeführt werden, während das Original möglichst unangetastet bleibt.

Das reduziert die Gefahr, dass die eigentliche Untersuchung den ursprünglichen Datenträger verändert.

Warum werden Write Blocker eingesetzt?

Ein Write-Blocker soll verhindern, dass ein Untersuchungscomputer Schreibbefehle an einen Originaldatenträger überträgt.

Das ist wichtig, weil Betriebssysteme beim Anschließen eines Datenträgers selbstständig Schreibvorgänge durchführen können.

Ein Hardware- oder geeigneter Software-Schreibschutz kann dieses Risiko reduzieren.

Write-Blocker sind jedoch nicht bei jeder Geräteklasse einsetzbar. Smartphones, fest verlötete Speicher oder Live-Systeme erfordern andere Sicherungsstrategien.

Kann ein Beweismittel trotz Write Blocker verändert werden?

Ein korrekt eingesetzter Write-Blocker verhindert Schreibbefehle über den kontrollierten Datenpfad. Er löst jedoch nicht jedes denkbare Integritätsproblem.

Bei Flash-Speichern können beispielsweise interne Controllerprozesse eine Rolle spielen. Außerdem können Fehler bereits vor dem Anschluss an den Write Blocker entstanden sein.

Der Write-Blocker ist deshalb ein technisches Schutzinstrument innerhalb eines größeren forensischen Prozesses.

Was bedeutet Integrität bei einer HDD?

Bei klassischen magnetischen Festplatten kann der logisch adressierbare Speicher in vielen Fällen sehr umfassend sektorweise gesichert werden.

Wird das Original während der Akquisition gegen Schreibzugriffe geschützt und das resultierende Image anschließend verifiziert, entsteht eine gut reproduzierbare Untersuchungsgrundlage.

Lesefehler oder beschädigte Bereiche müssen allerdings dokumentiert werden.

Was bedeutet Integrität bei einer SSD?

Bei SSDs ist die Situation komplexer. Zwischen dem Betriebssystem und den physischen Flash-Speicherzellen arbeitet ein Controller mit eigener Speicherverwaltung.

TRIM, Garbage Collection und Wear Leveling beeinflussen die interne Organisation der Daten.

Ein forensisches Image kann deshalb die Integrität des tatsächlich erfassten logischen Datenbestands dokumentieren. Daraus folgt aber nicht automatisch, dass jede physische Flash-Zelle unverändert oder unmittelbar zugänglich war.

Warum ist diese Unterscheidung bei SSDs wichtig?

Der Begriff „Originalzustand“ kann bei modernen Speichermedien missverstanden werden.

Eine SSD verändert ihre interne Speicherorganisation teilweise selbstständig. Die physische Lage bestimmter Daten muss deshalb nicht dauerhaft der vom Betriebssystem sichtbaren logischen Adresse entsprechen.

Forensische Dokumentation sollte daher präzise beschreiben, welche Datenebene tatsächlich gesichert wurde.

Was bedeutet Integrität bei Smartphones?

Smartphones stellen eine besondere Herausforderung dar. Moderne Geräte verwenden hardwaregestützte Verschlüsselung, sichere Schlüsselverwaltung und komplexe Betriebssystemmechanismen.

Eine klassische sektorweise Sicherung wie bei einer ausgebauten HDD ist deshalb häufig nicht möglich.

Die Integrität muss sich auf den tatsächlich erzeugten Extraktionsbestand beziehen. Dabei sollte dokumentiert werden, welches Gerät untersucht wurde, welche Extraktionsmethode eingesetzt wurde und welcher Datenbestand daraus entstanden ist.

Warum verändert eine Smartphone-Untersuchung möglicherweise den Gerätezustand?

Ein eingeschaltetes Smartphone ist ein dynamisches System. Hintergrundprozesse laufen weiter, Protokolle können aktualisiert werden und Anwendungen können Daten verändern.

Auch die Herstellung einer Verbindung zu einem Untersuchungsrechner kann technische Zustandsänderungen auslösen.

Bei manchen Akquisemethoden sind bestimmte kontrollierte Interaktionen mit dem Gerät erforderlich.

Professionelle Integrität bedeutet deshalb nicht die unrealistische Behauptung, dass sich unter allen Umständen kein einziges Bit auf dem Originalgerät verändern darf. Entscheidend ist, Veränderungen soweit möglich zu vermeiden und notwendige beziehungsweise technisch unvermeidbare Eingriffe nachvollziehbar zu dokumentieren.

Was bedeutet Integrität bei einem laufenden Computer?

Auch ein laufender Computer verändert sich permanent. Arbeitsspeicher, temporäre Dateien, Ereignisprotokolle und Netzwerkzustände können sich innerhalb von Sekunden ändern.

Bei einer Live-Forensik ist deshalb eine vollkommen statische Ausgangssituation technisch nicht erreichbar.

Die Aufgabe besteht vielmehr darin, die erforderlichen Daten mit möglichst kontrollierten Eingriffen zu sichern und diese Eingriffe nachvollziehbar zu dokumentieren.

Warum kann das Ausschalten eines Computers die Beweismittelintegrität ebenfalls beeinflussen?

Das Ausschalten verhindert zwar weitere normale Betriebssystemaktivitäten, vernichtet aber gleichzeitig flüchtige Daten im Arbeitsspeicher.

Bei verschlüsselten Systemen kann außerdem ein aktuell entschlüsselter Zustand verloren gehen.

Deshalb ist „Gerät sofort ausschalten“ keine universell richtige forensische Regel.

Die Entscheidung muss anhand des Systemzustands und der Untersuchungsfrage getroffen werden.

Was bedeutet Integrität bei RAM-Daten?

Arbeitsspeicher ist flüchtig und verändert sich während des Betriebs permanent.

Ein RAM-Abbild dokumentiert deshalb einen bestimmten erreichbaren Zustand während eines bestimmten Sicherungsvorgangs.

Der Hashwert des erzeugten Memory Dumps kann anschließend dessen weitere Unverändertheit kontrollieren.

Er kann jedoch nicht beweisen, dass sich der Arbeitsspeicher während der Akquisition selbst nicht verändert hat.

Was bedeutet Integrität bei Cloud-Daten?

Bei Cloud-Diensten hat ein Untersucher normalerweise keinen unmittelbaren Zugriff auf die physischen Speichermedien des Anbieters.

Die Sicherung erfolgt stattdessen beispielsweise über eine API, einen Account-Export oder andere bereitgestellte Schnittstellen.

Die Integritätsdokumentation muss sich deshalb auf den tatsächlich erhaltenen Datenbestand konzentrieren.

Relevant sind unter anderem Quelle, Konto, Sicherungszeitpunkt, verwendete Methode und die erzeugten Dateien.

Kann man die physische Integrität einer Cloud-Festplatte prüfen?

Als externer Untersucher in der Regel nicht unmittelbar.

Die eigene forensische Aussage sollte deshalb auf die tatsächlich zugängliche und gesicherte Datenebene begrenzt werden.

Genau diese transparente Abgrenzung erhöht die fachliche Qualität einer Untersuchung.

Was bedeutet Integrität bei E-Mails?

Bei E-Mails kann sich die Integritätsprüfung auf unterschiedliche Ebenen beziehen.

Eine exportierte Nachricht kann beispielsweise als EML-Datei gehasht werden. Ebenso kann ein vollständiges Mailbox-Archiv als Datenbestand gesichert und geprüft werden.

Der Hashwert dieser Datei dokumentiert anschließend deren Unverändertheit, beweist aber nicht automatisch die Authentizität des ursprünglichen Absenders.

Dafür können zusätzliche Informationen wie Mailheader, Serverdaten und weitere technische Spuren erforderlich sein.

Was bedeutet Integrität bei Logdateien?

Logdateien können bei Cybervorfällen, Datenabfluss oder unbefugten Zugriffen eine wichtige Rolle spielen.

Werden relevante Logs exportiert, sollte nachvollziehbar sein, aus welchem System sie stammen, wann sie gesichert wurden und ob der exportierte Datenbestand später verändert wurde.

Ein Hashwert kann die Integrität des gesicherten Exports überprüfen.

Er kann jedoch nicht allein beweisen, dass das ursprüngliche Logging-System vor der Sicherung niemals manipuliert wurde.

Was bedeutet Integrität bei Datenbanken?

Datenbanken sind häufig dynamische Systeme. Während des Betriebs werden Datensätze geändert, Indizes aktualisiert und Transaktionen durchgeführt.

Eine forensische Sicherung muss deshalb berücksichtigen, ob eine konsistente Kopie, ein Export oder eine andere definierte Datenbasis erzeugt wurde.

Erst dieser erzeugte Bestand kann anschließend als Referenzzustand behandelt und beispielsweise über Hashwerte abgesichert werden.

Welche Rolle spielt die Chain of Custody?

Die Chain of Custody ergänzt die technische Integritätsprüfung um die organisatorische Nachvollziehbarkeit.

Ein Hashwert kann zeigen, dass ein bestimmter Datenbestand unverändert geblieben ist. Er sagt jedoch nicht, wer das Beweismittel übernommen, transportiert, gespeichert oder untersucht hat.

Die Beweismittelkette dokumentiert diese Vorgänge.

Technische Integrität und Chain of Custody sollten deshalb nicht miteinander verwechselt werden.

Kann eine perfekte Chain of Custody fehlende Hashwerte ersetzen?

Nein. Eine sorgfältige Übergabedokumentation und eine technische Integritätsprüfung erfüllen unterschiedliche Funktionen.

Eine Beweismittelkette kann hervorragend dokumentieren, wer ein Image verwahrt hat. Ohne technische Prüfinformation lässt sich daraus aber nicht automatisch ableiten, dass die darin enthaltenen Daten unverändert geblieben sind.

Umgekehrt kann ein identischer Hashwert nicht erklären, wer Zugriff auf den Datenbestand hatte.

Warum sollte das Original möglichst geschützt aufbewahrt werden?

Nach einer erfolgreichen Sicherung kann das ursprüngliche Beweismittel beziehungsweise die primäre forensische Sicherung als Referenz erhalten bleiben.

Die eigentliche Analyse erfolgt soweit technisch sinnvoll auf einer Arbeitskopie.

Dadurch können Untersuchungsprogramme Dateien erzeugen, Indizes aufbauen oder andere Verarbeitungsschritte durchführen, ohne die archivierte Referenzsicherung zu verändern.

Warum ist eine Arbeitskopie sinnvoll?

Forensische Analyseprogramme verarbeiten große Datenmengen und erzeugen häufig eigene Datenbanken, Indizes, Vorschaudateien und Untersuchungsergebnisse.

Eine getrennte Arbeitsumgebung verhindert, dass solche Analysevorgänge mit der unveränderten Referenzsicherung vermischt werden.

Wenn später eine neue Analyse erforderlich wird, kann aus der ursprünglichen Sicherung erneut eine Arbeitsgrundlage erzeugt werden.

Was passiert, wenn sich der Hashwert einer Sicherung verändert?

Ein abweichender Hashwert bedeutet zunächst nur, dass sich die beiden geprüften Datenmengen unterscheiden.

Das ist ein wichtiges Warnsignal, aber noch keine Erklärung.

Die Ursache kann eine tatsächliche Änderung, eine beschädigte Datei, ein Übertragungsfehler, eine andere Containerstruktur oder schlicht die Tatsache sein, dass unterschiedliche Datenbereiche gehasht wurden.

Die Abweichung muss deshalb technisch untersucht werden.

Ist ein abweichender Hashwert automatisch ein Manipulationsbeweis?

Nein.

Er beweist zunächst, dass die verglichenen Datenbestände nicht identisch sind, sofern dieselbe Hashfunktion korrekt auf vergleichbare Daten angewendet wurde.

Warum sie unterschiedlich sind, ergibt sich aus dem Hashwert allein nicht.

Was passiert bei Lesefehlern während einer Sicherung?

Beschädigte Datenträger können Sektoren enthalten, die nicht oder nur unzuverlässig gelesen werden können.

Eine forensische Sicherung kann trotzdem einen erheblichen Teil des Datenträgers erfassen.

Entscheidend ist, dass Lesefehler dokumentiert werden und nachvollziehbar bleibt, wie das verwendete Werkzeug mit nicht lesbaren Bereichen umgegangen ist.

Ein Hashwert des erzeugten Images kann anschließend dessen Integrität kontrollieren. Er beweist jedoch nicht, dass zuvor unlesbare Sektoren erfolgreich ausgelesen wurden.

Kann ein beschädigtes Image trotzdem integer sein?

Ja, wenn mit „integer“ gemeint ist, dass die Datei seit einem bestimmten Referenzzeitpunkt unverändert geblieben ist.

Eine bereits unvollständige oder beschädigte Sicherung kann einen stabilen Hashwert besitzen.

Das verdeutlicht erneut, warum Integrität und Vollständigkeit unterschiedliche Eigenschaften sind.

Integrität ist nicht dasselbe wie Vollständigkeit

Ein Datenbestand kann vollständig unverändert sein und trotzdem Informationen fehlen.

Beispielsweise kann eine logische Smartphone-Extraktion technisch integer sein, obwohl sie aufgrund der gewählten Extraktionsmethode nicht sämtliche Daten des Geräts enthält.

Die Integritätsprüfung sagt deshalb nichts darüber aus, ob die Sicherungsmethode alle für die Fragestellung relevanten Informationen erfassen konnte.

Integrität ist nicht dasselbe wie Richtigkeit

Auch sachlich falsche Informationen können vollkommen integer sein.

Wenn jemand eine falsche Angabe in ein Dokument einträgt und diese Datei anschließend unverändert bleibt, bestätigt ein Hashwert lediglich die Unverändertheit der Datei.

Er kann nicht beurteilen, ob die enthaltene Aussage wahr oder falsch ist.

Integrität ist nicht dasselbe wie Urheberschaft

Ein identischer Hashwert kann zeigen, dass zwei Dateien inhaltlich identisch sind.

Er kann jedoch nicht bestimmen, welche Person die Datei erstellt hat.

Für eine Zuordnung zu einem Benutzer oder einer natürlichen Person müssen weitere Artefakte und Kontextinformationen untersucht werden.

Welche Bedeutung hat Integrität bei einem Verdacht auf Datendiebstahl?

Bei einem möglichen Datendiebstahl können digitale Spuren auf mehreren Systemen verteilt sein.

Ein Firmenrechner kann USB-Artefakte enthalten, ein externer Datenträger möglicherweise Kopien vertraulicher Dateien und ein Server zusätzliche Zugriffsprotokolle.

Damit diese Informationen miteinander verglichen werden können, müssen die jeweiligen Datenquellen sauber identifiziert und gesichert werden.

Hashwerte können beispielsweise zeigen, dass eine Datei auf einem externen Medium inhaltlich identisch mit einer Datei aus einem Unternehmensbestand ist.

Der tatsächliche Kopiervorgang und die handelnde Person müssen jedoch anhand weiterer Spuren rekonstruiert werden.

Welche Rolle spielt Integrität bei einem Sachverständigengutachten?

Ein Gutachten sollte erkennen lassen, auf welcher Datenbasis die fachlichen Feststellungen beruhen.

Gerade bei komplexen digitalen Untersuchungen ist es deshalb sinnvoll, Untersuchungsobjekte, Sicherungsmethoden und relevante Integritätsprüfungen nachvollziehbar zu dokumentieren.

Das ermöglicht einem fachkundigen Dritten, den Weg vom ursprünglichen Untersuchungsobjekt bis zum ausgewerteten Datenbestand besser nachzuvollziehen.

Die bestehende Seite zum Sachverständigenbüro für IT- und Mobile-Forensik beschreibt diesen Anspruch an nachvollziehbare Beweissicherung und Dokumentation ebenfalls.

Praxisbeispiel: Festplatte eines Firmenrechners

Ein Unternehmen vermutet, dass ein Mitarbeiter vor seinem Ausscheiden vertrauliche Daten kopiert hat.

Der Datenträger des Firmenrechners wird unter kontrollierten Bedingungen gesichert. Für den erzeugten Datenbestand wird ein SHA-256-Wert dokumentiert.

Die eigentliche Untersuchung erfolgt auf einer Arbeitskopie.

Mehrere Monate später soll ein zweiter Sachverständiger die Analyse überprüfen. Vor Beginn wird erneut der SHA-256-Wert der archivierten Ausgangssicherung berechnet.

Stimmt dieser mit dem ursprünglich dokumentierten Wert überein, kann nachvollzogen werden, dass genau dieser Datenbestand seit der ursprünglichen Sicherung unverändert geblieben ist.

Praxisbeispiel: Vertrauliche Datei auf einem USB-Stick

Auf einem Firmenserver existiert eine vertrauliche Projektdatei. Bei einer Untersuchung wird auf einem USB-Stick eine Datei mit demselben Namen gefunden.

Der Dateiname allein ist kein ausreichender Nachweis für identischen Inhalt.

Ergeben beide Dateien denselben SHA-256-Wert, spricht dies sehr stark dafür, dass ihre gehashten Inhalte identisch sind.

Damit ist jedoch noch nicht bewiesen, wann die Datei auf den USB-Stick gelangte oder wer sie dorthin kopierte.

Praxisbeispiel: Messenger-Screenshot

Eine Person übergibt einen Screenshot eines angeblichen Messenger-Chats.

Der Screenshot kann unmittelbar nach der Übergabe gehasht werden. Dadurch lässt sich später prüfen, ob genau diese Bilddatei verändert wurde.

Der Hashwert beweist jedoch weder, dass der dargestellte Chat tatsächlich auf dem behaupteten Smartphone existierte, noch dass die dargestellten Nachrichten authentisch sind.

Für eine weitergehende Prüfung wäre die ursprüngliche Datenquelle wesentlich aussagekräftiger.

Praxisbeispiel: Smartphone-Extraktion

Von einem Smartphone wird mit einem forensischen Werkzeug eine Extraktion erzeugt.

Dieser Extraktionsbestand wird anschließend dokumentiert und gegen Veränderungen geschützt.

Die Integrität bezieht sich nun auf genau diesen erzeugten Datenbestand.

Ob die Extraktion sämtliche auf dem Smartphone vorhandenen Informationen enthält, ist eine andere Frage und hängt von Gerät, Betriebssystem, Sicherheitszustand und Extraktionsmethode ab.

Praxisbeispiel: Cloud-Export

Aus einem Cloud-Konto wird ein Datenbestand exportiert. Nach Abschluss des Downloads werden die erhaltenen Dateien gesichert und Hashwerte erzeugt.

Damit lässt sich die weitere Unverändertheit des exportierten Bestands kontrollieren.

Der Hashwert beweist jedoch nicht, dass der Cloud-Anbieter sämtliche jemals vorhandenen Daten geliefert hat oder dass vor dem Export keine Dateien gelöscht wurden.

Typische Fehler beim Umgang mit der Beweismittelintegrität

Ein häufiger Fehler besteht darin, einen identischen Hashwert als vollständigen Echtheitsnachweis zu bezeichnen.

Ebenso problematisch ist die Annahme, eine forensische Sicherung müsse unter allen technischen Umständen vollkommen ohne jede Zustandsänderung des Ausgangssystems möglich sein.

Bei Live-Systemen und Smartphones ist dies häufig unrealistisch. Entscheidend sind kontrollierte Verfahren und eine transparente Dokumentation.

Weitere Fehler entstehen, wenn nicht dokumentiert wird, welche Daten gehasht wurden, wenn unterschiedliche Hashalgorithmen miteinander verglichen werden oder wenn Integrität mit Vollständigkeit verwechselt wird.

Wie sollte die Integrität dokumentiert werden?

Die Dokumentation sollte erkennen lassen, welches Untersuchungsobjekt beziehungsweise welcher Datenbestand geprüft wurde.

Bei einer Hashprüfung sollten der verwendete Algorithmus und der resultierende Hashwert eindeutig dem betreffenden Datenbestand zugeordnet werden können.

Je nach Untersuchungsfall können zusätzlich Zeitpunkt, verwendetes Werkzeug, Beweismittelkennung, Image-Datei und aufgetretene Lesefehler dokumentiert werden.

Ziel ist keine möglichst umfangreiche Dokumentation um ihrer selbst willen, sondern die technische Nachvollziehbarkeit der relevanten Untersuchungsschritte.

FAQ zur Integrität digitaler Beweismittel

Was bedeutet Integrität digitaler Beweismittel einfach erklärt?

Integrität bedeutet, dass überprüft werden kann, ob sich ein bestimmter digitaler Datenbestand seit einem dokumentierten Referenzzeitpunkt verändert hat.

Wie wird die Integrität digitaler Beweise überprüft?

Ein wichtiges Verfahren ist die Berechnung kryptografischer Hashwerte. Derselbe Hashwert für dieselbe definierte Datenmenge ermöglicht eine sehr starke technische Kontrolle ihrer Unverändertheit.

Was ist ein Hashwert?

Ein Hashwert ist ein mathematisch berechneter Prüfwert einer digitalen Datenmenge. Moderne Verfahren wie SHA-256 werden unter anderem zur Integritätskontrolle eingesetzt.

Ist SHA-256 für digitale Beweismittel geeignet?

Ja. SHA-256 ist eine etablierte kryptografische Hashfunktion und eignet sich für moderne Integritätsprüfungen digitaler Datenbestände.

Beweist ein identischer Hashwert die Echtheit einer Datei?

Nein. Er bestätigt die Unverändertheit gegenüber dem zugrunde gelegten Referenzzustand, nicht automatisch die ursprüngliche Authentizität oder Herkunft.

Kann eine manipulierte Datei integer sein?

Ja. Wird eine bereits manipulierte Datei anschließend gehasht und danach nicht mehr verändert, bleibt sie gegenüber diesem späteren Referenzzustand integer.

Ist Integrität dasselbe wie Authentizität?

Nein. Integrität beschreibt die Unverändertheit. Authentizität betrifft die Frage nach Echtheit und Herkunft.

Ist Integrität dasselbe wie Vollständigkeit?

Nein. Ein unveränderter Datenbestand kann unvollständig sein. Beispielsweise kann eine Smartphone-Extraktion integer sein, obwohl die verwendete Methode nur einen Teil der vorhandenen Daten erfassen konnte.

Ist Integrität dasselbe wie Beweiswert?

Nein. Integrität betrifft die Qualität und Unverändertheit der Datenbasis. Welche Bedeutung ein Artefakt für einen konkreten Sachverhalt besitzt, muss gesondert bewertet werden.

Was passiert, wenn zwei Hashwerte unterschiedlich sind?

Dann unterscheiden sich die jeweils gehashten Datenmengen. Warum sie unterschiedlich sind, muss anschließend untersucht werden.

Beweist ein abweichender Hashwert eine Manipulation?

Nicht automatisch. Auch technische Fehler, unterschiedliche Datenbereiche oder verschiedene Containerzustände können zu abweichenden Werten führen.

Kann ein Screenshot integer sein?

Ja. Die Screenshot-Datei selbst kann gehasht und damit gegen spätere Veränderungen geprüft werden. Das beweist aber nicht automatisch die Authentizität des darauf dargestellten Inhalts.

Kann eine normale Dateikopie integer sein?

Ja. Die kopierten Dateien können anschließend durch Hashwerte geprüft werden. Das bedeutet jedoch nicht, dass die Kopie eine vollständige forensische Abbildung des ursprünglichen Datenträgers darstellt.

Warum wird ein Write-Blocker verwendet?

Er soll unbeabsichtigte Schreibzugriffe auf einen Originaldatenträger verhindern und damit vermeidbare Veränderungen während der Sicherung reduzieren.

Braucht jede forensische Sicherung einen Write-Blocker?

Nein. Das hängt von der Geräteklasse und Sicherungsmethode ab. Bei Smartphones und bestimmten Live-Systemen sind andere Verfahren notwendig.

Kann ein Smartphone ohne jede Veränderung untersucht werden?

Das lässt sich nicht pauschal garantieren. Smartphones sind dynamische Systeme. Professionelle Forensik versucht Veränderungen zu minimieren und technisch notwendige Eingriffe nachvollziehbar zu dokumentieren.

Kann ein eingeschalteter Computer unverändert bleiben?

Nein. Ein laufendes Betriebssystem verändert permanent flüchtige und teilweise persistente Daten. Bei Live-Forensik muss deshalb mit kontrollierten und dokumentierten Eingriffen gearbeitet werden.

Kann das Ausschalten eines Computers Beweise vernichten?

Ja. Flüchtige RAM-Inhalte gehen dabei verloren. Bei verschlüsselten Systemen kann außerdem ein bereits entschlüsselter Zustand verloren gehen.

Was ist die Chain of Custody?

Die Chain of Custody dokumentiert den Umgang mit einem Beweismittel und relevante Übergaben beziehungsweise Verantwortungswechsel. Sie ergänzt die technische Integritätsprüfung, ersetzt sie aber nicht.

Kann ein Hashwert die Chain of Custody ersetzen?

Nein. Ein Hashwert kontrolliert eine Datenmenge. Er dokumentiert nicht, welche Person ein Beweismittel wann übernommen oder bearbeitet hat.

Warum wird auf Arbeitskopien analysiert?

Dadurch kann eine primäre forensische Sicherung unverändert als Referenz erhalten bleiben, während Analysewerkzeuge auf einer separaten Arbeitsgrundlage eingesetzt werden.

Kann ein forensisches Image trotz Lesefehlern verwendet werden?

Ja. Der auslesbare Datenbestand kann weiterhin erheblichen Untersuchungswert besitzen. Die Lesefehler und deren Behandlung müssen jedoch dokumentiert und bei der Interpretation berücksichtigt werden.

Ist ein Hashwert allein ausreichend für ein Gutachten?

Nein. Er ist ein technischer Bestandteil der Integritätskontrolle. Ein nachvollziehbares Gutachten benötigt zusätzlich eine geeignete Datenbasis, dokumentierte Methodik, fachliche Analyse und sachgerechte Interpretation.

Kann Integrität nachträglich hergestellt werden?

Ein später erzeugter Hashwert kann einen Referenzzustand ab diesem Zeitpunkt definieren. Er kann jedoch nicht rückwirkend beweisen, dass die Daten davor unverändert waren.

Warum ist der Zeitpunkt der ersten Sicherung so wichtig?

Je früher ein relevanter Datenbestand kontrolliert gesichert wird, desto klarer lässt sich der weitere Zustand dokumentieren. Bereits vor der Sicherung eingetretene Veränderungen können durch spätere Integritätsprüfungen nicht rückgängig gemacht werden.

Was Integrität digitaler Beweismittel tatsächlich aussagt

Die Integrität digitaler Beweismittel beantwortet eine klar definierte Frage: Ist der untersuchte Datenbestand noch derselbe wie der dokumentierte Referenzbestand?

Diese Aussage ist für professionelle digitale Forensik außerordentlich wertvoll, darf aber nicht überdehnt werden.

Integrität beweist weder automatisch Authentizität noch Vollständigkeit, Wahrheit, Urheberschaft oder die rechtliche Verwertbarkeit eines digitalen Beweismittels.

Eine belastbare Untersuchung verbindet deshalb mehrere Ebenen: kontrollierte Datensicherung, eindeutige Identifikation der Datenquelle, Integritätsprüfung, nachvollziehbare Beweismittelkette und eine fachlich begründete Analyse.

Gerade diese Trennung verhindert Fehlinterpretationen. Ein Hashwert wird nicht zum pauschalen Echtheitssiegel, eine forensische Kopie nicht automatisch zum vollständigen Beweis und ein technisch intakter Datenbestand nicht ohne weitere Prüfung zur bewiesenen Tatsachenbehauptung.

Professionelle Beweismittelintegrität bedeutet deshalb vor allem eines: jederzeit nachvollziehbar erklären zu können, welcher Datenbestand untersucht wurde, wie er gesichert wurde und auf welcher technischen Grundlage seine Unverändertheit überprüft werden kann.

Zurück zur Wissensübersicht

Digitaler Vorfall? Handeln Sie jetzt.

Je schneller digitale Beweise gesichert werden, desto höher ist ihre Verwertbarkeit. Unsere IT-Forensiker stehen Ihnen kurzfristig zur Verfügung.

IT-Forensik: Warum eine professionelle Beweissicherung oft entscheidend ist

Ein interner IT-Vorfall ist mehr als ein technisches Problem – er stellt ein erhebliches rechtliches Risiko dar. Um digitale Beweise gerichtsfest zu sichern, ist ein strukturiertes und forensisch sauberes Vorgehen erforderlich, das IT-Systeme, rechtliche Vorgaben und unternehmerische Interessen gleichermaßen berücksichtigt.

Der entscheidende Vorteil

Gerichtsfeste digitale Beweissicherung

Gerichtsfeste Sicherung und Spiegelung von Datenträgern nach anerkannten forensischen Standards – ohne Veränderung oder Beeinträchtigung der Originaldaten.

Analyse komplexer IT-Systeme

Strukturierte Auswertung von E-Mails, Serverdaten, Cloud-Systemen und mobilen Geräten – mit klarer Dokumentation für Geschäftsleitung, Kanzleien und Gerichte.

Vorfallreaktion & Notfallunterstützung

Schnelle und strukturierte Reaktion bei Cyberangriffen, Datenlecks oder internen IT-Vorfällen – inklusive sofortiger Beweissicherung und technischer Erstbewertung zur Minimierung weiterer Risiken.

Compliance- & Betrugsuntersuchungen

Diskrete Untersuchung interner Verdachtsfälle, Datenmanipulationen oder Compliance-Verstöße – mit nachvollziehbarer Analyse und gerichtsfester Dokumentation.

Unser systematischer Analyseprozess

Unser strukturierter forensischer Ansatz gewährleistet eine sichere Beweismittelhandhabung, präzise Analysen und klare, rechtlich vertretbare Ergebnisse.

01

Erfassung konformer Nachweise

Zertifizierte forensische Tools werden eingesetzt, um Daten sicher zu erfassen und gleichzeitig die langfristige Integrität der Beweismittel zu wahren.

02

Forensische Analyse in voller Übereinstimmung

Unsere Spezialisten führen eingehende Analysen durch und gewährleisten so, dass digitale Beweismittel organisiert, nachvollziehbar und zuverlässig sind.

03

Transparente, strukturierte Berichterstattung

Transparente, strukturierte IT-Forensik-Berichterstattung mit klaren, nachvollziehbaren und rechtskonformen Ergebnissen

Häufig gestellte Fragen

Q. Wer kann Ihre forensischen Untersuchungsdienste in Anspruch nehmen?

Unsere Dienstleistungen stehen Unternehmen, Anwaltskanzleien, Regierungsbehörden und Privatpersonen zur Verfügung, die sichere und rechtskonforme digitale forensische Untersuchungen benötigen.

Wir befolgen strenge Vertraulichkeitsrichtlinien, sichere Verfahren zur Beweismittelhandhabung und kontrollierten Zugriff, um sicherzustellen, dass alle Kundendaten während des gesamten Ermittlungsprozesses geschützt bleiben.

Wir bearbeiten Fälle im Zusammenhang mit Cyberkriminalität, Datenschutzverletzungen, internem Betrug, Diebstahl geistigen Eigentums, unbefugtem Zugriff, Datenwiederherstellung und Ermittlungen zur Reaktion auf Sicherheitsvorfälle.

Die Dauer hängt vom Umfang, dem Datenvolumen und der Komplexität des Falls ab. Kleinere Untersuchungen können einige Tage dauern, während komplexe Fälle mehrere Wochen in Anspruch nehmen können.

Unsere Untersuchungen orientieren sich an international anerkannten Standards und bewährten Verfahren der digitalen Forensik, um Genauigkeit, Integrität und rechtlich einwandfreie Ergebnisse zu gewährleisten.

*HINWEIS

Die LB Detektive GmbH (LB Gruppe®) weist darauf hin, dass die Nennung von Städten, Gemeinden oder Regionen auf diesem Webauftritt nicht zwangsläufig das Bestehen einer Niederlassung, Geschäftsstelle oder Betriebsstätte am jeweiligen Ort bedeutet. Tatsächlich bestehende Standorte werden ausdrücklich als solche gekennzeichnet. Im Übrigen bezeichnen Ortsangaben insbesondere Einsatz-, Tätigkeits- oder Leistungsgebiete. Dies gilt insbesondere für Leistungen in den Bereichen Detektei, Ermittlungen, Observationen, IT-Forensik, digitale Ermittlungen, Abhörschutz, technische Sicherheitsüberprüfungen und Sachverständigentätigkeit. Dargestellte Fallbeispiele und Einsatzberichte beruhen auf realen Sachverhalten. Zum Schutz der Persönlichkeitsrechte und berechtigten Vertraulichkeitsinteressen können Namen, Orte, Zeitangaben sowie sonstige Einzelheiten anonymisiert, verändert oder zusammengefasst worden sein.

Dieser Hinweis gilt für den gesamten Webauftritt der LB Detektive GmbH (LB Gruppe®), soweit auf einzelnen Seiten keine abweichenden Angaben gemacht werden.

Aktuelle Nachrichten

Digitale Beweise brauchen überprüfbare Qualität: Wie professionelle IT-Forensik heute funktionieren muss

Digitale Forensik entscheidet heute immer häufiger darüber, ob aus einem Verdacht eine nachvollziehbare technische Feststellung wird. Doch leistungsfähige Software, moderne ...

Aktuelle Nachrichten

Smartphone-Forensik: Chancen und Grenzen digitaler Beweise

Smartphones sind zentrale digitale Beweisträger, da sie umfangreiche und oft unbemerkte Daten zu Kommunikation, Standort und Nutzung speichern. Der Artikel ...

Datei wiederherstellen: Unterschiede, Risiken und Beweiswert

Der Artikel erklärt den entscheidenden Unterschied zwischen einfacher Datenwiederherstellung und Computerforensik: Während Wiederherstellung ... ...

Beweissicherung am Smartphone – Was Sie beachten müssen

Erfahren Sie, wie Sie digitale Beweissicherung am Smartphone effektiv umsetzen! Dieser Artikel beleuchtet die Bedeutung von Handy-Forensik, rechtliche ... ...