In dieser Folge von „Cyber Security ist Chefsache" sprechen Nico und Ann-Katrin mit Ronny Bodach, Professor für IT-Sicherheit und Digitale Forensik an der Hochschule Mittweida und über 15 Jahre bei der Kriminalpolizei, davon zuletzt in der Leitung der IT-Forensik, über ein Feld, das die meisten nur aus dem Fernsehen kennen: digitale Forensik. Was passiert eigentlich wirklich, wenn ein Rechner beschlagnahmt wird, und wie weit ist es von „Ich weiß, was passiert ist" bis „Ich kann es beweisen"?
Ronny räumt zuerst mit zwei verbreiteten Erwartungen auf. Die Polizei ist für die Strafverfolgung zuständig, nicht für die Wiederherstellung von Systemen: „Ich kenne keine Polizei, die für die Wiederherstellung von Daten zuständig ist." Und die Forensik-Abteilungen der Cyberversicherungen sind noch jung und verfolgen ein eigenes Interesse, nämlich unter anderem zu klären, ob fahrlässig gehandelt wurde und ob sich eine Lösegeldzahlung vermeiden lässt. Wer nach einem Vorfall darauf wartet, dass jemand anderes aufräumt, verliert genau die Zeit, in der flüchtige Spuren verschwinden.
Danach wird es praktisch. Forensik heißt wörtlich „fürs Gericht arbeiten", und genau daran hängt das Handwerk: Spuren erkennen, sichern, dokumentieren, interpretieren. Ronny erklärt, warum bei einem Ransomware-Fall der Hauptspeicher essenziell ist, weil moderne Schadsoftware oft nur noch im RAM läuft und auf der Festplatte gar nicht mehr auftaucht, warum Verschlüsselung die Reihenfolge der Arbeitsschritte diktiert und wie mit Schreibblockern und einer 1:1-Kopie die Chain of Custody gehalten wird, damit vor Gericht Bestand hat, was man gefunden hat. Dazu ein ehrlicher Blick auf die Grenzen: Nicht alles lässt sich zu 100 Prozent beweisen, oft macht erst die Menge unterschiedlicher Spuren das Indiz.
Im dritten Teil geht es um Ausbildung und Alltag: warum Kriminalistik, Hypothesenbildung und Programmierung für Forensiker genauso dazugehören wie Betriebssystem-Wissen, warum Mittweida eigene Tools entwickelt und frei zur Verfügung stellt, und warum Incident Response im Unternehmenskontext anders arbeitet als die klassische Forensik in der Behörde, wo man auch mal Wochen Zeit hat.
Im Gespräch geht es außerdem um:
Warum die Polizei Spuren sichert, aber keine Systeme wiederherstellt
Welches Interesse Cyberversicherungen bei der Aufklärung eines Vorfalls tatsächlich haben
Was digitale Forensik umfasst, von Smartphone und ERP-System bis 3D-Tatort-Scan
Warum moderne Malware oft nur im RAM existiert und was das für den ersten Zugriff bedeutet
Verschlüsselte Geräte: warum „niemals ausschalten" mehr als eine Faustregel ist
Schreibblocker, 1:1-Kopie und Chain of Custody, also wie Beweiskraft entsteht
Metadaten, Logs, Zeitstempel und gelöschte Dateien und warum sie immer schwerer zu bekommen sind
Der Unterschied zwischen „Ich weiß es" und „Ich kann es beweisen", inklusive Wahrscheinlichkeiten in Gutachten
Incident Response im Unternehmen vs. klassische Forensik in der Behörde
Warum es den goldenen Schlüssel nicht gibt und wo der Rechtsrahmen Grenzen setzt
Wie man Forensiker ausbildet: Kriminalistik, Python, eigene Tools und Durchhaltevermögen
Eine Folge für Geschäftsführungen, IT- und Security-Verantwortliche, Krisenteams und alle, die verstehen wollen, was nach dem Alarm technisch und rechtlich wirklich passiert.
Das ist Teil 1 des Gesprächs, Teil 2 folgt.
____________________________________________
Mehr Informationen
Ronny Bodach - LinkedIn Profil
____________________________________________
Reinschauen lohnt sich!
Podcast - Cybersecurity ist Chefsache: @cybersec_ist_chefsache
Podcast - Cybersecurity shall be C-Level priority: @cybersec_clevel_priority
Podcast - Die Zwei Auftrag: Cybersicherheit: @diezweicyber
Schließe dich uns an, um tiefer in die Welt der digitalen Sicherheit einzutauchen.
____________________________________________
Du findest mich auf folgenden Social Media Kanälen:
Instagram: cybersec_ist_chefsache
TikTok: cybersec_ist_chefsache
LinkedIn - Nico: nicofreitag
LinkedIn - Ann-Katrin: annkatrin
Kontaktaufnahme - Podcast: Cybersecurity ist Chefsache
____________________________________________
Deine Reise in die Welt der Cyber Security startet hier – ich freue uns darauf, mich mit dir zu vernetzen.
Kommentare (0)
Melde dich an, um einen Kommentar zu schreiben.