Diese Übersicht bündelt alle Fragen und Antworten rund um IT-Forensik für Strafverfolgungsbehörden bei LanCologne – von der Sicherstellung digitaler Beweismittel über Beweiswürdigung und Täterzuordnung bis hin zu Unternehmens-IT-Systemen, Gutachten und der Verwertung vor Gericht. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Beweiswürdigung, Plausibilität und Ermittlungshypothesen
- Wie werden belastende und entlastende digitale Spuren gleichermaßen untersucht?
- Wie wird eine digitale Ermittlungsfrage in technisch prüfbare Teilfragen zerlegt?
- Wie wird eine Ermittlungsannahme in technisch prüfbare Hypothesen und Gegenhypothesen überführt?
- Como é avaliada a força probatória de um único artefacto digital?
- Como é que se combinam vários indícios fracos para se chegar a uma conclusão técnica global e sólida?
- Como se ponderam os resultados preocupantes face aos resultados técnicos que os contradizem?
- Quando é que um resultado técnico negativo é fiável?
- Quando é que uma exclusão técnica tem mais peso do que uma mera falta de comprovação?
- Wie wird eine technisch plausible Alternativerklärung belastbar dokumentiert?
- Wie wird geprüft, ob eine Beschuldigteneinlassung technisch plausibel ist?
- Wie wird geprüft, ob eine Zeugenaussage zu einem digitalen Vorgang technisch möglich ist?
- Wie werden mehrere sichergestellte Geräte eines Beschuldigten miteinander korreliert?
- Wie werden widersprüchliche Aussagen mit digitalen Spuren abgeglichen?
- Kann Malware eine belastende oder entlastende Alternativerklärung darstellen?
- Wie wird die Grenze zwischen technischer Analyse und Ermittlungsentscheidung gewahrt?
- Wie wird dokumentiert, wenn zwei anerkannte Methoden zu unterschiedlichen Ergebnissen kommen?
- Wie werden Hinweise auf Anti-Forensik oder Spurenbeseitigung untersucht?
- Wie wird eine behauptete digitale Ereigniskette technisch auf Plausibilität geprüft?
- Wie werden widersprüchliche digitale Beweismittel im Ermittlungsverfahren behandelt?
- Wann ist das Fehlen eines digitalen Artefakts für Ermittlungen aussagekräftig?
- Wann ist eine unabhängige IT-forensische Zweituntersuchung für Ermittlungsbehörden sinnvoll?
- Wie werden bereits vorhandene forensische Auswertungen unabhängig validiert?
- Como é que se distinguem os vestígios digitais de vários arguidos uns dos outros?
- Wie werden digitale Spuren innerhalb einer Tätergruppe technisch differenziert?
- Wie werden Manipulationsbehauptungen an digitalen Zeitstempeln geprüft?
- Wie wird eine behauptete Spurenbeseitigung von regulärer Systembereinigung unterschieden?
- Wie wird eine entlastende technische Alternativerklärung belastbar dokumentiert?
- Wann kann eine Ermittlungsannahme technisch ausgeschlossen werden?
Täterzuordnung, Accounts und Fernzugriff
- Kann eine digitale Aktivität einem Benutzerkonto oder einer natürlichen Person zugeordnet werden?
- Wie werden mehrere mögliche Ursprungsgeräte eines digitalen Inhalts bewertet?
- Wie werden gemeinsam genutzte Accounts bei der Täterzuordnung behandelt?
- Wie wird die Nutzung gestohlener oder weitergegebener Zugangsdaten als Gegenhypothese geprüft?
- Wie werden MFA-Ereignisse in der Benutzerzuordnung bewertet?
- Wie werden Session-Tokens bei der Rekonstruktion von Accountnutzung bewertet?
- Wie werden Cloud-Providerdaten mit lokalen Endgerätedaten abgeglichen?
- Wie werden Gegenstellendaten in Kommunikationsverfahren genutzt?
- Wie wird ein behaupteter Fernzugriff als alternative Täterhypothese geprüft?
- Wie werden serverseitige Logs mit lokalen App-Daten abgeglichen?
- Wie wird eine unvollständige Ereigniskette rekonstruiert?
- Wie wird geprüft, ob zwei digitale Ereignisse kausal miteinander verbunden sind?
- Wie werden mehrere Geräte mit demselben Cloudkonto ausgewertet?
- Wie wird zwischen automatisiertem Systemverhalten und bewusster Benutzerhandlung unterschieden?
Technische Analyse-Methodik, Zeitstempel und Datenqualität
- Wie werden Extraktionsgrenzen eines forensischen Datensatzes dokumentiert?
- Wie wird geprüft, ob ein forensischer Parser eine Datenstruktur korrekt interpretiert hat?
- Wann ist eine Rohdatenprüfung erforderlich?
- Wie werden unbekannte oder seltene digitale Artefakte untersucht?
- Wie werden neue App-Versionen und geänderte Datenbankstrukturen forensisch bewertet?
- Wie werden App-Updates als Ursache für scheinbar widersprüchliche Daten berücksichtigt?
- Wie werden unterschiedliche Datenstände derselben App auf mehreren Geräten bewertet?
- Wie werden Zeitstempel mit unbekannter oder dokumentationsarmer Semantik bewertet?
- Wie werden Zeitzonenfehler zwischen Geräten, Servern und Cloudsystemen erkannt?
- Wie werden Synchronisationsverzögerungen in einer Ermittlungszeitlinie berücksichtigt?
- Wie werden Dateihashes in größeren Ermittlungsverfahren eingesetzt?
- Wie werden doppelte Datenbestände in Ermittlungen sinnvoll reduziert?
Sicherstellung, Sicherung und rechtliche Grundlagen
- Wie werden sichergestellte digitale Beweismittel technisch übernommen und dokumentiert?
- Wie werden elektronische Speichermedien nach § 110 StPO technisch ausgewertet?
- Wie wird die Integrität einer forensischen Sicherung für das Ermittlungsverfahren dokumentiert?
- Wann ist eine Live-Sicherung eines laufenden Systems sinnvoll?
- Wie werden verschlüsselte Computer im Ermittlungsverfahren forensisch bewertet?
- Wie werden gesperrte Smartphones im Ermittlungsverfahren technisch eingeordnet?
- Wie wird eine komplexe digitale Beweislage für Staatsanwaltschaft und spätere Hauptverhandlung zusammengeführt?
- Wie wird der Einfluss unvollständiger Daten auf die Ermittlungsbewertung quantifiziert?
- Wie wird eine technische Schlussfolgerung mit abgestufter Sicherheit formuliert?
- Welche Aussagen sind nach einem Zurücksetzen auf Werkseinstellungen noch möglich?
- Wie wird eine Formatierung oder Neuinstallation im Ermittlungsverfahren bewertet?
- Wie werden Backups und Snapshots als Ermittlungsquellen genutzt?
- Wie werden beschädigte oder unvollständige Beweismittel sachverständig bewertet?
Systemänderungen, Migration und nachträgliche Veränderungen
- Wie werden Spuren nach einem Betriebssystem-Upgrade bewertet?
- Wie werden Spuren nach Gerätewechsel oder Migration bewertet?
- Wie werden Daten nach Wiederherstellung aus einem Backup bewertet?
- Wie werden nachträgliche Systemänderungen durch Ermittlungs- oder Sicherungsmaßnahmen dokumentiert?
- Wie wird mit neuen technischen Erkenntnissen außerhalb der ursprünglichen Ermittlungsfrage umgegangen?
- Wie wird ein technischer Zufallsbefund fachlich dokumentiert?
Gutachten, Gerichtsverfahren und Staatsanwaltschaft
- Por que razão uma autoridade de investigação criminal pode recorrer a um perito forense informático externo?
- Wie wird ein vorhandener forensischer Report auf technische Belastbarkeit geprüft?
- Wie wird ein IT-forensischer Befund für eine staatsanwaltschaftliche Entscheidung verständlich zusammengefasst?
- Wie wird ein komplexer IT-forensischer Befund für die Hauptverhandlung vorbereitet?
- Wie werden technische Befunde für Rückfragen von Gericht und Verteidigung dokumentiert?
- Wie wird eine reproduzierbare Zweituntersuchung auf derselben Datenbasis durchgeführt?
- Wie wird eine abschließende IT-forensische Gesamtbewertung für Strafverfolgungsbehörden erstellt?
- Wie wird eine IT-forensische Untersuchung für Verteidigung und späteres Gericht reproduzierbar dokumentiert?
- Wie wird ein Sachverständigengutachten im staatsanwaltschaftlichen Ermittlungsverfahren erstattet?
- Como é que os resultados da perícia informática são preparados de forma a poderem ser posteriormente apresentados num processo judicial?
Unternehmens-IT, Cloud- und Netzwerksysteme
- Kann die Nutzung eines gemeinsam verwendeten Dienstkontos einzelnen Personen zugeordnet werden?
- Wie werden Active-Directory-Anmeldungen im Ermittlungsverfahren bewertet?
- Wie werden Entra-ID- oder Cloud-Identitätsanmeldungen forensisch eingeordnet?
- Wie werden lokale Rechnerlogs und zentrale Verzeichnisdienstlogs miteinander korreliert?
- Kann nachvollzogen werden, welcher Benutzer auf einen Fileserver zugegriffen hat?
- Kann die Nutzung eines NAS im Ermittlungsverfahren rekonstruiert werden?
- Wie werden SharePoint-Dateien und Versionsstände im Ermittlungsverfahren bewertet?
- Wie werden OneDrive-Synchronisationsspuren in Ermittlungen ausgewertet?
- Wie werden Microsoft-365-Auditdaten im Ermittlungsverfahren bewertet?
- Wie werden Exchange-Mailboxen und serverseitige Mailspuren untersucht?
- Wie werden Teams-Kommunikation und Besprechungsartefakte forensisch bewertet?
- Kann festgestellt werden, ob Unternehmensdaten extern geteilt wurden?
- Wie werden Berechtigungsänderungen in Unternehmenssystemen rekonstruiert?
- É possível determinar quem concedeu direitos alargados a um utilizador?
- Como é que as sessões do servidor de terminais e do ambiente de trabalho remoto são atribuídas a cada utilizador?
- Como é que se realiza uma análise forense em ambientes VDI?
- Como é que os dados de MDM são classificados nas investigações relacionadas com smartphones?
- É possível reconstruir tecnicamente um apagamento remoto?
- De que forma é que os sistemas de cópias de segurança nas redes empresariais são utilizados como fonte de investigação?
- Como é que os sistemas de registo centrais e os dados SIEM são analisados do ponto de vista forense?
- De que forma os registos do firewall são utilizados como prova em investigações?
- Como são avaliados os registos do proxy e do gateway Web na rede da empresa?
- Como é que os dados do DHCP e de acesso à rede são utilizados para a atribuição de dispositivos?
- Wie werden WLAN-Controllerdaten in Ermittlungsverfahren bewertet?
- Kann die Nutzung eines bestimmten Arbeitsplatzrechners im Unternehmensnetz nachgewiesen werden?
- Wie werden Fileserver, E-Mail und Endgerät zu einer gemeinsamen Ereigniskette korreliert?
- Kann nachvollzogen werden, ob Unternehmensdaten über private Cloudspeicher abgeflossen sind?
- Kann ein Upload zu einem Webdienst technisch nachgewiesen werden?
- Wie wird die Herkunft eines heruntergeladenen Unternehmensdokuments geprüft?
Geräte-, Kommunikations- und Standortspuren
- Wie werden gelöschte Dateien in einem Ermittlungsverfahren bewertet?
- Wie wird eine digitale Ereignisfolge für Ermittler rekonstruiert?
- Wie werden digitale Standortdaten im Ermittlungsverfahren bewertet?
- Wie werden Cloud-Synchronisationsspuren in Ermittlungen eingeordnet?
- Wie werden Messenger-Daten im Ermittlungsverfahren belastbar ausgewertet?
- Wie wird die Herkunft einer E-Mail im Ermittlungsverfahren geprüft?
- Como são avaliados os registos do navegador e de pesquisa para efeitos de investigação?
- Como é que as bases de dados SQLite, o WAL e os registos são avaliados nos processos de investigação?
- Como são analisados os metadados das fotografias e dos vídeos no âmbito do inquérito?
- Como se verifica a autenticidade de uma captura de ecrã?
- Qual é a importância dos arquivos e dos contentores encriptados para as investigações?
- Wie werden virtuelle Maschinen als eigenständige Ermittlungsumgebung bewertet?
Sonstige Fragen
- Como é que um parecer informático já existente, elaborado por outra entidade, é submetido a uma verificação independente?
- Como é que os eventos subsequentes automatizados são separados das ações manuais?
- Como é que os processos em segundo plano são analisados como explicação alternativa para os acessos aos ficheiros?
- De que forma é que a manutenção do sistema e a rotação dos registos são tidas em conta como causa da ausência de vestígios?
- É tecnicamente possível detetar uma fuga de dados através de dispositivos USB?
- Kann ein Datenabfluss über Netzwerkfreigaben nachvollzogen werden?
- Wie wird VPN-Nutzung bei der Zuordnung von Internetaktivitäten berücksichtigt?
- Wie werden Proxy-, Relay- oder Tor-Verbindungen technisch eingeordnet?
- Welche Aussagekraft hat eine IP-Adresse im Ermittlungsverfahren?
- Welche Aussagekraft besitzen DNS-Spuren im Ermittlungsverfahren?
- Wie werden System- und Sicherheitslogs als Ermittlungsbeweis bewertet?
- Kann die Nutzung administrativer Rechte im Ermittlungsverfahren rekonstruiert werden?
- Kann eine Account-Kompromittierung als alternative Täterhypothese geprüft werden?
- Wie werden gemeinsam genutzte Computer bei der Täterzuordnung bewertet?
- Wie werden große Datenmengen zielgerichtet nach einer Ermittlungsfrage ausgewertet?
- Wie werden Suchbegriffe und Trefferlisten forensisch validiert?
- Wie werden gelöschte Daten aus nicht zugeordneten Bereichen bewertet?
- Wie werden Carving-Ergebnisse im Ermittlungsverfahren eingeordnet?
- Kann eine Datei einem bestimmten Datenträger als ursprünglicher Quelle zugeordnet werden?
- Wie wird die Provenienz eines digitalen Beweisstücks dokumentiert?
- Como se lida com uma prova que sofreu alterações técnicas?
- Como é que as cadeias de provas incompletas ou com lacunas são avaliadas do ponto de vista técnico?
- Como se resolvem as discrepâncias entre a primeira e a segunda avaliação?
- Como é que se detetam erros de análise e interpretações erradas nos relatórios existentes?
- Como é que as diferentes fontes de tempo da nuvem, do Server e do dispositivo final são harmonizadas?
- Como é que os relógios dos dispositivos são sincronizados com tempos de referência externos?