In dieser Folge von „Cyber Security ist Chefsache" sprechen Nico
und Ann-Katrin mit Ronny Bodach, Professor für IT-Sicherheit und
Digitale Forensik an der Hochschule Mittweida und über 15 Jahre
bei der Kriminalpolizei, davon zuletzt in der Leitung der
IT-Forensik, über ein Feld, das die meisten nur aus dem Fernsehen
kennen: digitale Forensik. Was passiert eigentlich wirklich, wenn
ein Rechner beschlagnahmt wird, und wie weit ist es von „Ich
weiß, was passiert ist" bis „Ich kann es beweisen"?
Ronny räumt zuerst mit zwei verbreiteten Erwartungen auf. Die
Polizei ist für die Strafverfolgung zuständig, nicht für die
Wiederherstellung von Systemen: „Ich kenne keine Polizei, die für
die Wiederherstellung von Daten zuständig ist." Und die
Forensik-Abteilungen der Cyberversicherungen sind noch jung und
verfolgen ein eigenes Interesse, nämlich unter anderem zu klären,
ob fahrlässig gehandelt wurde und ob sich eine Lösegeldzahlung
vermeiden lässt. Wer nach einem Vorfall darauf wartet, dass
jemand anderes aufräumt, verliert genau die Zeit, in der
flüchtige Spuren verschwinden.
Danach wird es praktisch. Forensik heißt wörtlich „fürs Gericht
arbeiten", und genau daran hängt das Handwerk: Spuren erkennen,
sichern, dokumentieren, interpretieren. Ronny erklärt, warum bei
einem Ransomware-Fall der Hauptspeicher essenziell ist, weil
moderne Schadsoftware oft nur noch im RAM läuft und auf der
Festplatte gar nicht mehr auftaucht, warum Verschlüsselung die
Reihenfolge der Arbeitsschritte diktiert und wie mit
Schreibblockern und einer 1:1-Kopie die Chain of Custody gehalten
wird, damit vor Gericht Bestand hat, was man gefunden hat. Dazu
ein ehrlicher Blick auf die Grenzen: Nicht alles lässt sich zu
100 Prozent beweisen, oft macht erst die Menge unterschiedlicher
Spuren das Indiz.
Im dritten Teil geht es um Ausbildung und Alltag: warum
Kriminalistik, Hypothesenbildung und Programmierung für
Forensiker genauso dazugehören wie Betriebssystem-Wissen, warum
Mittweida eigene Tools entwickelt und frei zur Verfügung stellt,
und warum Incident Response im Unternehmenskontext anders
arbeitet als die klassische Forensik in der Behörde, wo man auch
mal Wochen Zeit hat.
Im Gespräch geht es außerdem um:
Warum die Polizei Spuren sichert, aber keine Systeme
wiederherstellt
Welches Interesse Cyberversicherungen bei der Aufklärung
eines Vorfalls tatsächlich haben
Was digitale Forensik umfasst, von Smartphone und ERP-System
bis 3D-Tatort-Scan
Warum moderne Malware oft nur im RAM existiert und was das
für den ersten Zugriff bedeutet
Verschlüsselte Geräte: warum „niemals ausschalten" mehr als
eine Faustregel ist
Schreibblocker, 1:1-Kopie und Chain of Custody, also wie
Beweiskraft entsteht
Metadaten, Logs, Zeitstempel und gelöschte Dateien und warum
sie immer schwerer zu bekommen sind
Der Unterschied zwischen „Ich weiß es" und „Ich kann es
beweisen", inklusive Wahrscheinlichkeiten in Gutachten
Incident Response im Unternehmen vs. klassische Forensik in
der Behörde
Warum es den goldenen Schlüssel nicht gibt und wo der
Rechtsrahmen Grenzen setzt
Wie man Forensiker ausbildet: Kriminalistik, Python, eigene
Tools und Durchhaltevermögen
Eine Folge für Geschäftsführungen, IT- und
Security-Verantwortliche, Krisenteams und alle, die verstehen
wollen, was nach dem Alarm technisch und rechtlich wirklich
passiert.
Das ist Teil 1 des Gesprächs, Teil 2 folgt.
____________________________________________
Mehr Informationen
Ronny Bodach - LinkedIn Profil
____________________________________________
Reinschauen lohnt sich!
Podcast - Cybersecurity ist Chefsache: @cybersec_ist_chefsache
Podcast - Cybersecurity shall be C-Level priority:
@cybersec_clevel_priority
Podcast - Die Zwei Auftrag: Cybersicherheit: @diezweicyber
Schließe dich uns an, um tiefer in die Welt der digitalen
Sicherheit einzutauchen.
____________________________________________
Du findest mich auf folgenden Social Media Kanälen:
Instagram: cybersec_ist_chefsache
TikTok: cybersec_ist_chefsache
LinkedIn - Nico: nicofreitag
LinkedIn - Ann-Katrin: annkatrin
Kontaktaufnahme - Podcast: Cybersecurity ist Chefsache
____________________________________________
Deine Reise in die Welt der Cyber Security startet hier – ich
freue uns darauf, mich mit dir zu vernetzen.
Kommentare (0)
Melde dich an, um einen Kommentar zu schreiben.