{"id":399416,"date":"2026-08-24T12:15:38","date_gmt":"2026-08-24T11:15:38","guid":{"rendered":"https:\/\/lancologne.de\/?page_id=399416"},"modified":"2026-08-27T13:22:49","modified_gmt":"2026-08-27T12:22:49","slug":"cyberangriff","status":"publish","type":"page","link":"https:\/\/lancologne.de\/sv\/it-forensik\/cyberangriff\/","title":{"rendered":"IT-Forensik nach Cyberangriffen und Cybervorf\u00e4llen"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8220;1&#8243; fullwidth=&#8220;on&#8220; _builder_version=&#8220;4.27.2&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_fullwidth_code _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<div style=\"position:relative;display:flex;align-items:center;min-height:clamp(430px,33vw,620px);background:#0A0814;overflow:hidden\"><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-1280x640.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-480x240.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-768x384.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-1024x512.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-1080x540.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-1280x640.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall-1536x768.jpg 1536w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Hero_Cybervorfall.jpg 1800w\" sizes=\"(max-width: 700px) 75vw, 100vw\" width=\"1800\" height=\"900\" alt=\"Forensischer Arbeitsplatz bei Nacht: Monitor mit Datenvisualisierung, gesicherte Datentr\u00e4ger und Serverschr\u00e4nke im Hintergrund\" fetchpriority=\"high\" decoding=\"async\" style=\"position:absolute;top:0;left:0;width:100%;height:100%;object-fit:cover;object-position:70% 72%\" title=\"\"><\/p>\n<div style=\"position:absolute;top:0;left:0;width:100%;height:100%;background:linear-gradient(to bottom,rgba(10,8,20,0.30) 0%,rgba(10,8,20,0.16) 42%,rgba(10,8,20,0.55) 82%,rgba(10,8,20,0.94) 96%,rgba(10,8,20,1) 100%),linear-gradient(100deg,rgba(10,8,20,0.92) 0px,rgba(10,8,20,0.86) 460px,rgba(10,8,20,0.42) 62%,rgba(10,8,20,0.05) 88%,rgba(10,8,20,0) 100%)\"><\/div>\n<div style=\"position:relative;width:80%;max-width:1920px;margin:0 auto\">\n<div style=\"max-width:680px;padding:54px 0\"><pee style=\"font-size:11px;font-weight:700;letter-spacing:0.15em;color:#9B2242;text-transform:uppercase;margin:0 0 14px 0\">IT-Forensik \u00b7 Cyberangriffe und Cybervorf\u00e4lle<\/pee>\n<h1 style=\"font-size:clamp(22px,3.5vw,38px);font-weight:800;color:#fff;line-height:1.2;margin:0 0 18px 0\">IT-Forensik nach Cyberangriffen und Cybervorf\u00e4llen<\/h1>\n<pee style=\"font-size:16px;color:rgba(255,255,255,0.78);line-height:1.75;max-width:700px;margin:0 0 24px 0\">Digitale Spuren sichern, Angriffswege rekonstruieren und Ursachen sowie Auswirkungen eines Cybervorfalls nachvollziehbar untersuchen.<\/pee><pee style=\"font-size:16px;font-weight:700;color:#fff;line-height:1.7;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 24px 0\">Akuter Cybervorfall? Wir sind im Notfall 24\/7 erreichbar \u2013 365 Tage im Jahr, rund um die Uhr: <a href=\"tel:+4922164306610\" style=\"color:#fff;text-decoration:underline\">+49 (0)221 64306610<\/a><\/pee><a href=\"https:\/\/lancologne.de\/kontakt\/\" style=\"display:inline-block;background:#9B2242;color:#fff;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none;letter-spacing:0.03em\">Forensische Erstbewertung anfragen<\/a><\/div>\n<\/div>\n<\/div>\n<p>[\/et_pb_fullwidth_code][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#0A0814&#8243; custom_padding=&#8220;34px|0|46px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; custom_padding=&#8220;0|0|0|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p style=\"font-size:16px;color:rgba(255,255,255,0.78);line-height:1.75;max-width:700px;margin:0\">Ein Cyberangriff stellt Unternehmen h\u00e4ufig innerhalb k\u00fcrzester Zeit vor weitreichende technische, organisatorische und rechtliche Fragestellungen. Neben der Eind\u00e4mmung des Vorfalls und der Wiederherstellung des Gesch\u00e4ftsbetriebs muss gekl\u00e4rt werden, was tats\u00e4chlich geschehen ist, welche Systeme betroffen sind, wie weit ein m\u00f6glicher Angreifer in die Infrastruktur vorgedrungen ist und ob Daten eingesehen, ver\u00e4ndert, gel\u00f6scht oder \u00fcbertragen wurden.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Cyberangriff im Unternehmen \u2013 was ist tats\u00e4chlich passiert?<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Nach einem Sicherheitsvorfall reichen einzelne Warnmeldungen eines Sicherheitssystems h\u00e4ufig nicht aus, um den tats\u00e4chlichen Umfang eines Angriffs zu beurteilen. Ein kompromittiertes Benutzerkonto, eine verd\u00e4chtige Netzwerkverbindung oder eine Schadsoftware auf einem einzelnen System kann lediglich ein Teil eines wesentlich umfangreicheren Vorfalls sein.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Die IT-forensische Untersuchung verfolgt deshalb einen \u00fcbergreifenden Ansatz. Abh\u00e4ngig von der vorhandenen Beweislage k\u00f6nnen unter anderem folgende Fragen untersucht werden:<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Wann lassen sich die ersten Hinweise auf eine Kompromittierung feststellen?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Wie k\u00f6nnte der initiale Zugriff auf die Infrastruktur erfolgt sein?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche Systeme und Benutzerkonten waren betroffen?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Wurden administrative oder privilegierte Konten verwendet?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Hat sich ein Angreifer innerhalb der Infrastruktur weiterbewegt?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Wurden zus\u00e4tzliche Zug\u00e4nge oder Persistenzmechanismen eingerichtet?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche Dateien und Datenbest\u00e4nde wurden aufgerufen?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Gibt es technische Hinweise auf eine \u00dcbertragung oder Exfiltration von Daten?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Wurden Daten ver\u00e4ndert, verschl\u00fcsselt oder gel\u00f6scht?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche Sicherheitsmechanismen wurden m\u00f6glicherweise umgangen oder manipuliert?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche externen Systeme oder IP-Adressen waren an der Kommunikation beteiligt?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche Indicators of Compromise lassen sich identifizieren?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">L\u00e4sst sich der urspr\u00fcngliche Eintrittsweg technisch rekonstruieren?<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Welche Auswirkungen des Vorfalls k\u00f6nnen anhand der vorhandenen Spuren belegt werden?<\/li>\n<\/ul>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine seri\u00f6se forensische Untersuchung muss ebenso aufzeigen, welche Fragen anhand der vorhandenen Daten nicht zweifelsfrei beantwortet werden k\u00f6nnen. Nicht jede technische Auff\u00e4lligkeit stellt einen Beweis dar. Deshalb unterscheiden wir zwischen festgestellten Tatsachen, technischen Indizien, daraus ableitbaren Schlussfolgerungen und Sachverhalten, die aufgrund der verf\u00fcgbaren Daten nicht abschlie\u00dfend beurteilt werden k\u00f6nnen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Warum eine fr\u00fchzeitige forensische Untersuchung wichtig ist<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Digitale Spuren sind teilweise fl\u00fcchtig. Logdateien werden \u00fcberschrieben, Cloud- und Security-Systeme besitzen begrenzte Aufbewahrungszeiten, Arbeitsspeicher ver\u00e4ndert sich kontinuierlich und durch administrative Eingriffe k\u00f6nnen relevante Artefakte ver\u00e4ndert oder vernichtet werden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Nach Bekanntwerden eines Cyberangriffs besteht deshalb h\u00e4ufig ein Spannungsfeld zwischen drei Zielen: <strong>Angriff eind\u00e4mmen \u2013 Gesch\u00e4ftsbetrieb sichern \u2013 digitale Spuren erhalten.<\/strong><\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine forensische Untersuchung darf notwendige Ma\u00dfnahmen zur Eind\u00e4mmung eines laufenden Angriffs nicht unangemessen verz\u00f6gern. Gleichzeitig sollten relevante Systeme und Datenquellen nach M\u00f6glichkeit gesichert werden, bevor Neuinstallationen, Bereinigungen oder andere weitreichende Ver\u00e4nderungen vorgenommen werden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">LanCologne kann bereits in einer fr\u00fchen Phase dabei unterst\u00fctzen, forensisch relevante Datenquellen zu identifizieren und die weiteren Untersuchungsschritte zu priorisieren. Wie sich <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-beweiserhalt-eindaemmung\/\" style=\"color:#9B2242;text-decoration:underline\">Beweiserhalt und Eind\u00e4mmung koordinieren lassen<\/a>, ist dabei eine der ersten praktischen Fragen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Forensische Erstbewertung des Sicherheitsvorfalls<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Zu Beginn wird der bislang bekannte Sachverhalt aufgenommen. Dazu geh\u00f6ren beispielsweise Zeitpunkt und Art der Entdeckung, bereits festgestellte Auff\u00e4lligkeiten, betroffene Systeme, vorhandene Sicherheitsmeldungen, bekannte Benutzerkonten, durchgef\u00fchrte Gegenma\u00dfnahmen und die vorhandene IT-Infrastruktur.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Gemeinsam mit dem Auftraggeber werden anschlie\u00dfend die konkreten Untersuchungsziele definiert. Bei umfangreichen Vorf\u00e4llen erm\u00f6glicht dieses Vorgehen eine Priorisierung besonders relevanter Systeme und Datenquellen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Welche Systeme und Datenquellen werden untersucht?<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Abh\u00e4ngig von Infrastruktur und Vorfall k\u00f6nnen beispielsweise Windows-, Linux- und macOS-Systeme, Server und Arbeitsplatzrechner, Active Directory und Identit\u00e4tsinfrastrukturen, virtuelle Systeme, Firewalls, VPN-Systeme, Netzwerkkomponenten, Microsoft&nbsp;365, Azure, weitere Cloud-Dienste, E-Mail-Systeme, EDR-, XDR- und SIEM-Daten, Security- und Systemprotokolle, Netzwerk- und Verbindungsdaten, Datentr\u00e4ger, externe Speichermedien, Arbeitsspeicher sowie Backup-Systeme untersucht beziehungsweise gesichert werden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Nicht die Anzahl der untersuchten Systeme ist entscheidend, sondern deren forensische Relevanz f\u00fcr die Rekonstruktion des Vorfalls.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Je nach betroffener Plattform greifen wir auf die jeweilige Fachdisziplin zur\u00fcck \u2013 etwa die <a href=\"https:\/\/lancologne.de\/it-forensik\/windows-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">forensische Untersuchung von Windows-Systemen<\/a>, die Untersuchung von <a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">Linux-Servern<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/macos\/\" style=\"color:#9B2242;text-decoration:underline\">macOS-Forensik<\/a> oder die Auswertung <a href=\"https:\/\/lancologne.de\/mobile-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">mobiler Endger\u00e4te<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Digitale Beweissicherung und Beweiserhalt<\/h2>\n<p><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-1080x675.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-480x300.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-768x480.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-1024x640.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-1080x675.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-1280x800.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Beweissicherung-1536x960.jpg 1536w\" sizes=\"(min-width: 2400px) 1920px, 80vw\" width=\"1080\" height=\"675\" alt=\"Forensische Sicherung einer Festplatte \u00fcber einen Schreibschutz-Adapter, daneben Beweismittelt\u00fcte und Dokumentationsbogen\" style=\"width:100%;height:auto;display:block;border-radius:8px;margin:0 0 20px\" loading=\"lazy\" decoding=\"async\" title=\"\"><\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Soweit es die jeweilige Situation erfordert und technisch erm\u00f6glicht, werden relevante Daten forensisch gesichert. Dabei k\u00f6nnen Integrit\u00e4tswerte dokumentiert und Originaldaten von den f\u00fcr die Untersuchung verwendeten Arbeitskopien getrennt werden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Bei beweisrelevanten Untersuchungen kann zus\u00e4tzlich eine dokumentierte Chain of Custody gef\u00fchrt werden. Ziel ist es, Herkunft und Integrit\u00e4t relevanter Untersuchungsdaten nachvollziehbar zu dokumentieren.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine praktische Frage im laufenden Betrieb ist dabei, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-logs-beweisdaten-aufbewahren\/\" style=\"color:#9B2242;text-decoration:underline\">welche Logdaten als Beweisdaten aufbewahrt werden sollten<\/a> \u2013 und wie mit <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/logdateien-loeschung-manipulation\/\" style=\"color:#9B2242;text-decoration:underline\">gel\u00f6schten oder manipulierten Logdateien<\/a> umzugehen ist.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Kompromittierungsanalyse<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Die gesicherten Daten werden auf Hinweise einer m\u00f6glichen Kompromittierung untersucht. Dazu k\u00f6nnen geh\u00f6ren:<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">verd\u00e4chtige Prozesse und Programme<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">ungew\u00f6hnliche Benutzeranmeldungen und neu angelegte Konten<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Ver\u00e4nderungen von Berechtigungen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Remote-Zugriffe sowie PowerShell- oder Kommandozeilenaktivit\u00e4ten<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">geplante Tasks, Dienste und Autostartmechanismen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Netzwerkverbindungen und Schadsoftware<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">manipulierte Systemdateien und weitere relevante Artefakte<\/li>\n<\/ul>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine zentrale Teilfrage lautet dabei, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/tatsaechlich-kompromittierte-systeme-bestimmen\/\" style=\"color:#9B2242;text-decoration:underline\">welche Systeme tats\u00e4chlich kompromittiert wurden<\/a> \u2013 und welche lediglich als betroffen vermutet werden.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Rekonstruktion des Angriffsverlaufs \u2013 Incident Timeline<\/h2>\n<p><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-1080x675.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-480x300.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-768x480.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-1024x640.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-1080x675.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-1280x800.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Incident_timeline-1536x960.jpg 1536w\" sizes=\"(min-width: 2400px) 1920px, 80vw\" width=\"1080\" height=\"675\" alt=\"IT-Forensiker wertet an zwei Monitoren eine zeitliche Ereignisdarstellung und einen Verbindungsgraphen aus\" style=\"width:100%;height:auto;display:block;border-radius:8px;margin:0 0 20px\" loading=\"lazy\" decoding=\"async\" title=\"\"><\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine zentrale Aufgabe umfangreicher IT-forensischer Untersuchungen besteht in der zeitlichen Rekonstruktion des Vorfalls. Ereignisse unterschiedlicher Systeme und Datenquellen werden miteinander korreliert.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Dadurch kann schrittweise ein Gesamtbild entstehen: Wann begann der Angriff? Welches System war zuerst betroffen? Welche Konten wurden anschlie\u00dfend verwendet? Welche Systeme wurden danach erreicht? Wann wurden Daten aufgerufen, ver\u00e4ndert oder verschl\u00fcsselt?<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Wie eine solche <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/angriffschronologie-cybervorfall\/\" style=\"color:#9B2242;text-decoration:underline\">Angriffschronologie eines Cybervorfalls<\/a> entsteht und wo ihre Grenzen liegen, behandeln wir gesondert. Sind mehrere Dienstleister beteiligt, stellt sich zus\u00e4tzlich die Frage nach <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/mehrere-dienstleister-gemeinsame-timeline\/\" style=\"color:#9B2242;text-decoration:underline\">einer gemeinsamen Timeline<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Initial Access und Root Cause Analysis<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Soweit die vorhandenen Spuren dies erm\u00f6glichen, wird untersucht, wie der urspr\u00fcngliche Zugriff auf die Infrastruktur erfolgt sein k\u00f6nnte. M\u00f6gliche Ursachen k\u00f6nnen kompromittierte Zugangsdaten, exponierte Dienste, Sicherheitsl\u00fccken, manipulierte E-Mails, Remote-Zug\u00e4nge oder andere technische Angriffswege sein.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine Ursache wird nicht deshalb als festgestellt bezeichnet, weil sie technisch plausibel erscheint. Entscheidend ist, welche Schlussfolgerung durch die tats\u00e4chlich vorhandenen Artefakte gest\u00fctzt wird.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/root-cause-analyse-cyberangriff\/\" style=\"color:#9B2242;text-decoration:underline\">Root-Cause-Analyse eines Cyberangriffs<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/eintrittsweg-cyberangriff-forensisch-bestimmen\/\" style=\"color:#9B2242;text-decoration:underline\">Eintrittsweg forensisch bestimmen<\/a> sowie <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/phishing-verdacht-technisch-pruefen\/\" style=\"color:#9B2242;text-decoration:underline\">Phishing-Verdacht technisch pr\u00fcfen<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Laterale Bewegung, Berechtigungsausweitung und Persistenz<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Bei komplexeren Angriffen bleibt ein Angreifer h\u00e4ufig nicht auf dem urspr\u00fcnglich kompromittierten System. Deshalb kann untersucht werden, ob weitere Systeme angesprochen, Zugangsdaten verwendet, privilegierte Konten kompromittiert oder administrative Werkzeuge eingesetzt wurden. Hierdurch l\u00e4sst sich der tats\u00e4chliche Umfang eines Vorfalls h\u00e4ufig wesentlich genauer bestimmen.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Laterale Bewegung<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Untersucht wird, ob und auf welchem Weg weitere Systeme innerhalb der Infrastruktur erreicht wurden. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/laterale-bewegung-unternehmen-rekonstruieren\/\" style=\"color:#9B2242;text-decoration:underline\">laterale Bewegung im Unternehmen rekonstruieren<\/a>.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Privilegierte Konten<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Die Verwendung administrativer Konten ver\u00e4ndert die Reichweite eines Vorfalls erheblich. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/administratorkonto-kompromittierung-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">Kompromittierung von Administratorkonten<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/gestohlene-zugangsdaten-cyberangriff\/\" style=\"color:#9B2242;text-decoration:underline\">gestohlene Zugangsdaten<\/a>.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Persistenz<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Geplante Tasks, Dienste, Autostartmechanismen und zus\u00e4tzlich eingerichtete Zug\u00e4nge k\u00f6nnen einem Angreifer dauerhaften Zugriff erm\u00f6glichen. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/angreifer-persistenz-nachweisen\/\" style=\"color:#9B2242;text-decoration:underline\">Persistenzmechanismen nachweisen<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Datenzugriff und m\u00f6gliche Datenexfiltration<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine der wichtigsten Fragen nach einem Cyberangriff lautet h\u00e4ufig, ob Unternehmensdaten entwendet wurden. Dabei muss klar unterschieden werden zwischen:<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Daten waren <strong>erreichbar<\/strong><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Daten wurden <strong>aufgerufen<\/strong><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Daten wurden <strong>gesammelt<\/strong> beziehungsweise f\u00fcr eine m\u00f6gliche \u00dcbertragung vorbereitet<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">es existieren <strong>technische Hinweise<\/strong> auf eine \u00dcbertragung<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">eine \u00dcbertragung kann <strong>technisch nachvollzogen<\/strong> werden<\/li>\n<\/ul>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">LanCologne dokumentiert, welche dieser Aussagen durch die vorhandene Beweislage gest\u00fctzt werden. Kann eine tats\u00e4chliche Daten\u00fcbertragung nicht belegt werden, wird aus einem theoretisch m\u00f6glichen Zugriff kein vermeintlich bewiesener Datenabfluss konstruiert.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-datenexfiltration-pruefen\/\" style=\"color:#9B2242;text-decoration:underline\">Hinweise auf Datenexfiltration pr\u00fcfen<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/menge-exfiltrierter-daten-eingrenzen\/\" style=\"color:#9B2242;text-decoration:underline\">Umfang m\u00f6glicherweise abgeflossener Daten eingrenzen<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/personenbezogene-daten-cyberangriff-betroffen\/\" style=\"color:#9B2242;text-decoration:underline\">Betroffenheit personenbezogener Daten<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#9B2242&#8243; custom_padding=&#8220;50px|0|50px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:22px;font-weight:700;color:#fff;margin:0 0 16px 0\">Cybervorfall forensisch untersuchen lassen<\/h2>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0\">Akuter oder zur\u00fcckliegender Cybervorfall? Sprechen Sie mit uns \u00fcber die betroffene Infrastruktur und die zu kl\u00e4renden Fragestellungen.<\/p>\n<p><a href=\"https:\/\/lancologne.de\/kontakt\/\" style=\"display:inline-block;background:#fff;color:#9B2242;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none\">Sachverhalt vertraulich besprechen<\/a><br \/>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">IT-Forensik nach einem Ransomware-Angriff<\/h2>\n<p><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-1080x675.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-480x300.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-768x480.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-1024x640.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-1080x675.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-1280x800.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Ransomware_Forensik-1536x960.jpg 1536w\" sizes=\"(min-width: 2400px) 1920px, 80vw\" width=\"1080\" height=\"675\" alt=\"Techniker im forensischen Labor pr\u00fcft einen Datentr\u00e4ger, im Hintergrund Auswertungen auf mehreren Bildschirmen\" style=\"width:100%;height:auto;display:block;border-radius:8px;margin:0 0 20px\" loading=\"lazy\" decoding=\"async\" title=\"\"><\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ein Ransomware-Angriff beginnt nicht zwangsl\u00e4ufig mit der sichtbaren Verschl\u00fcsselung von Daten. Zwischen initialem Zugriff und Verschl\u00fcsselung k\u00f6nnen Stunden, Tage oder in bestimmten F\u00e4llen noch l\u00e4ngere Zeitr\u00e4ume liegen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">W\u00e4hrend dieser Phase k\u00f6nnen Zugangsdaten gesammelt, zus\u00e4tzliche Systeme kompromittiert, Berechtigungen erweitert, Sicherheitsmechanismen ver\u00e4ndert oder Datenbest\u00e4nde untersucht worden sein. Die sichtbare Verschl\u00fcsselung kann damit lediglich die Endphase eines wesentlich umfangreicheren Angriffs darstellen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine forensische Ransomware-Untersuchung kann deshalb unter anderem umfassen:<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">initialer Angriffsweg und betroffene Benutzerkonten<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">privilegierte Zugriffe und laterale Bewegungen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Persistenzmechanismen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Manipulation von Sicherheitsl\u00f6sungen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Zugriffe auf Server und Datenbest\u00e4nde<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">Hinweise auf Datenexfiltration<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">zeitlicher Ablauf bis zur Verschl\u00fcsselung<\/li>\n<\/ul>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ziel ist es, den Vorfall soweit wie technisch m\u00f6glich vom ersten feststellbaren Ereignis bis zu den sichtbaren Auswirkungen zu rekonstruieren.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-erstkompromittierung-verschluesselung\/\" style=\"color:#9B2242;text-decoration:underline\">Zeitraum zwischen Erstkompromittierung und Verschl\u00fcsselung<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-reichweite-verschluesselung\/\" style=\"color:#9B2242;text-decoration:underline\">Reichweite der Verschl\u00fcsselung bestimmen<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/linux-ransomware-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">Ransomware auf Linux-Systemen<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Microsoft 365, Cloud und Identit\u00e4tsinfrastrukturen<\/h2>\n<p><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-1080x675.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-480x300.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-768x480.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-1024x640.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-1080x675.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-1280x800.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Server_Cloud_Forensik-1536x960.jpg 1536w\" sizes=\"(min-width: 2400px) 1920px, 80vw\" width=\"1080\" height=\"675\" alt=\"IT-Forensiker mit Notebook am offenen Serverschrank, im Hintergrund Auswertungsmonitore und Rechenzentrumsumgebung\" style=\"width:100%;height:auto;display:block;border-radius:8px;margin:0 0 20px\" loading=\"lazy\" decoding=\"async\" title=\"\"><\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Microsoft&nbsp;365, Azure, weitere Cloud-Dienste sowie Active Directory und andere Identit\u00e4tsinfrastrukturen z\u00e4hlen zu den Datenquellen, die im Rahmen einer Untersuchung gesichert und ausgewertet werden k\u00f6nnen. Welche Aussagen m\u00f6glich sind, h\u00e4ngt davon ab, welche Audit- und Anmeldedaten vorhanden sind und wie lange sie aufbewahrt wurden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/microsoft-365-kompromittierung-forensik\/\" style=\"color:#9B2242;text-decoration:underline\">Kompromittierung von Microsoft 365 untersuchen<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/aktive-cloud-sessions-nach-cyberangriff\/\" style=\"color:#9B2242;text-decoration:underline\">aktive Cloud-Sessions nach einem Angriff<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/session-token-diebstahl-cloudangriff\/\" style=\"color:#9B2242;text-decoration:underline\">Diebstahl von Session-Tokens<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/credentials-token-reset-nach-cyberangriff\/\" style=\"color:#9B2242;text-decoration:underline\">Zur\u00fccksetzen kompromittierter Zugangsdaten und Tokens<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Forensische Untersuchung f\u00fcr Cyberversicherungen<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Nach einem Cybervorfall k\u00f6nnen Ursache, Umfang und Auswirkungen eines Sicherheitsereignisses auch f\u00fcr die Schadenregulierung einer Cyberversicherung relevant sein. LanCologne unterst\u00fctzt Unternehmen und \u2013 abh\u00e4ngig vom Mandat \u2013 Versicherer beziehungsweise deren beauftragte Stellen bei der technischen Aufarbeitung.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Dokumentiert werden k\u00f6nnen insbesondere Ursache und zeitlicher Verlauf, betroffene IT-Systeme, Umfang der feststellbaren Kompromittierung, Hinweise auf unbefugte Zugriffe, Datenzugriffe und m\u00f6glicher Datenabfluss, Manipulation oder Verschl\u00fcsselung von Daten, technische Auswirkungen auf den Gesch\u00e4ftsbetrieb sowie durchgef\u00fchrte Untersuchungs- und Sicherungsma\u00dfnahmen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Der konkrete Untersuchungsumfang kann mit den Beteiligten abgestimmt und in klar definierte Projektphasen unterteilt werden. Aussagen zu Versicherungsdeckung, Regulierungsanspruch oder rechtlicher Verantwortlichkeit treffen wir nicht.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/\" style=\"color:#9B2242;text-decoration:underline\">IT-Forensik f\u00fcr Versicherungen<\/a> sowie <a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/datenexfiltration-vor-verschluesselung-pruefen\/\" style=\"color:#9B2242;text-decoration:underline\">Datenexfiltration vor der Verschl\u00fcsselung pr\u00fcfen<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">IT-Forensik im Kontext von NIS2 und BSIG<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">F\u00fcr besonders wichtige und wichtige Einrichtungen sieht \u00a7&nbsp;32 BSIG bei erheblichen Sicherheitsvorf\u00e4llen abgestufte Meldepflichten vor \u2013 beginnend mit einer Erstmeldung innerhalb von 24&nbsp;Stunden nach Kenntniserlangung, gefolgt von einer weiteren Meldung innerhalb von 72&nbsp;Stunden und einer sp\u00e4teren Abschlussmeldung.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ob ein Unternehmen im Einzelfall meldepflichtig ist und welche Fristen konkret gelten, ist eine rechtliche Bewertung. Diese nehmen wir nicht vor. Unsere Aufgabe ist die technische Untersuchung.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine IT-forensische Analyse kann Erkenntnisse zu Zeitpunkt und Verlauf des Vorfalls, zu betroffenen Systemen, technischen Auswirkungen, Kompromittierungsindikatoren, m\u00f6glicher Ursache und Umfang der Kompromittierung liefern \u2013 also die technische Tatsachengrundlage, auf die sich eine Meldung st\u00fctzen muss.<\/p>\n<p style=\"font-size:13px;color:#888888;line-height:1.6;margin-top:18px\">Stand der regulatorischen Angaben: August 2026. Diese Passage ersetzt keine Rechtsberatung.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Umfangreiche Cybervorf\u00e4lle strukturiert untersuchen<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Nicht jeder Cybervorfall erfordert dieselbe Untersuchungstiefe. Ein einzelner kompromittierter Arbeitsplatz unterscheidet sich erheblich von einem Vorfall, bei dem mehrere Standorte, Server, Active Directory, Cloud-Dienste und hunderte Endger\u00e4te betroffen sein k\u00f6nnten.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Deshalb werden umfangreiche Untersuchungen in definierbare Projektphasen gegliedert. Nach einer ersten technischen Bewertung k\u00f6nnen Untersuchungsziele, Priorit\u00e4ten, relevante Systeme und erforderliche Ressourcen festgelegt werden.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Dadurch bleibt auch bei komplexen Vorf\u00e4llen nachvollziehbar, welche Fragestellungen untersucht werden, welche Systeme hierf\u00fcr erforderlich sind, welche Erkenntnisse bereits vorliegen und welche weiteren Untersuchungsschritte fachlich sinnvoll sind.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Ergebnisse f\u00fcr Gesch\u00e4ftsf\u00fchrung und Entscheidungstr\u00e4ger<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ein Cybervorfall muss nicht nur technisch verstanden werden. Gesch\u00e4ftsf\u00fchrung, Rechtsabteilung, Versicherer und weitere Entscheidungstr\u00e4ger ben\u00f6tigen h\u00e4ufig eine andere Darstellung als die unmittelbar beteiligten IT-Spezialisten.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Deshalb kann die technische Detaildokumentation bei umfangreichen Untersuchungen durch eine Management Summary erg\u00e4nzt werden. Diese fasst die wesentlichen Erkenntnisse verst\u00e4ndlich zusammen und trennt gesicherte Feststellungen, technische Indizien, daraus ableitbare Bewertungen und verbleibende Unsicherheiten.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-abschlussbericht-geschaeftsfuehrung\/\" style=\"color:#9B2242;text-decoration:underline\">technisch belastbarer Abschlussbericht f\u00fcr die Gesch\u00e4ftsf\u00fchrung<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/geschaeftsleitung-cybervorfall-entscheidungen-dokumentieren\/\" style=\"color:#9B2242;text-decoration:underline\">Dokumentation der Entscheidungen der Gesch\u00e4ftsleitung<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Was Unternehmen nach der Untersuchung erhalten k\u00f6nnen<\/h2>\n<p><img src=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-1080x675.jpg\" srcset=\"https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-480x300.jpg 480w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-768x480.jpg 768w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-1024x640.jpg 1024w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-1080x675.jpg 1080w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-1280x800.jpg 1280w, https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/Forensischer_Bericht-1536x960.jpg 1536w\" sizes=\"(min-width: 2400px) 1920px, 80vw\" width=\"1080\" height=\"675\" alt=\"Ausgedruckter forensischer Untersuchungsbericht mit Tabellen und Diagrammen auf einem Besprechungstisch\" style=\"width:100%;height:auto;display:block;border-radius:8px;margin:0 0 20px\" loading=\"lazy\" decoding=\"async\" title=\"\"><\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Forensischer Untersuchungsbericht<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Dokumentation von Untersuchungsauftrag, Datengrundlage, Vorgehensweise, relevanten Befunden und technischen Schlussfolgerungen.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Incident Timeline<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Chronologische Darstellung der f\u00fcr den Sicherheitsvorfall relevanten Ereignisse.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Management Summary<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Zusammenfassung der wesentlichen Ergebnisse f\u00fcr Gesch\u00e4ftsleitung und Entscheidungstr\u00e4ger.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">\u00dcbersicht betroffener Systeme und Konten<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Darstellung der im Rahmen der Untersuchung festgestellten beziehungsweise wahrscheinlich betroffenen Komponenten.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Indicators of Compromise<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Dokumentation relevanter technischer Kompromittierungsindikatoren, soweit vorhanden.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Ursachenanalyse<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Bewertung des technisch nachvollziehbaren Eintrittswegs und der zugrunde liegenden Ursache, soweit dies anhand der vorhandenen Spuren m\u00f6glich ist.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Bewertung m\u00f6glicher Datenzugriffe und Datenabfl\u00fcsse<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Differenzierte Darstellung dessen, was anhand der vorhandenen Daten tats\u00e4chlich festgestellt werden konnte.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Dokumentation der Beweissicherung<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Soweit Bestandteil des Auftrags: Dokumentation von Datensicherungen, Integrit\u00e4tswerten und Chain of Custody.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Technische Anlagen<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Relevante Artefakte, Tabellen, Logausz\u00fcge, Screenshots und weitere technische Nachweise.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Warum LanCologne f\u00fcr die IT-forensische Untersuchung?<\/h2>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Forensische Untersuchung statt reiner St\u00f6rungsbeseitigung<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Unser Schwerpunkt liegt nicht ausschlie\u00dflich darauf, ein betroffenes System wieder in Betrieb zu nehmen. Wir untersuchen die digitalen Spuren mit dem Ziel, den tats\u00e4chlichen Ablauf des Vorfalls nachvollziehbar zu rekonstruieren.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Eigenes forensisches Labor<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Beweissicherungen und Untersuchungen k\u00f6nnen innerhalb unserer eigenen forensischen Infrastruktur durchgef\u00fchrt werden.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Unterschiedliche Datenquellen \u2013 ein Gesamtbild<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ein Sicherheitsvorfall l\u00e4sst sich h\u00e4ufig nicht aus einer einzelnen Logdatei erkl\u00e4ren. Deshalb k\u00f6nnen Daten aus Endger\u00e4ten, Servern, Identit\u00e4tssystemen, Netzwerkkomponenten, Cloud-Diensten und Sicherheitsl\u00f6sungen miteinander korreliert werden.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Werkzeugergebnisse werden kritisch bewertet<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Forensische und Security-Werkzeuge unterst\u00fctzen die Untersuchung, ersetzen jedoch nicht die fachliche Bewertung. Relevante Befunde werden soweit m\u00f6glich anhand zus\u00e4tzlicher Artefakte und Datenquellen verifiziert.<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0\">Transparente Aussagegrenzen<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine technisch m\u00f6gliche Handlung ist noch kein Nachweis daf\u00fcr, dass sie tats\u00e4chlich stattgefunden hat. Deshalb dokumentieren wir nicht nur Feststellungen, sondern auch deren Beweiswert und technische Grenzen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Zur Qualifikation: <a href=\"https:\/\/lancologne.de\/tuev-zertifizierter-it-forensiker-in-koeln\/\" style=\"color:#9B2242;text-decoration:underline\">T\u00dcV-zertifizierter IT-Forensiker in K\u00f6ln<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">Cyberangriff festgestellt \u2013 was jetzt?<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Bei einem laufenden oder k\u00fcrzlich entdeckten Cybervorfall sollten Ma\u00dfnahmen zur Eind\u00e4mmung, Wiederherstellung und Beweissicherung koordiniert erfolgen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Soweit die konkrete Gefahrenlage dies zul\u00e4sst, sollten potenziell relevante Systeme und Daten nicht unn\u00f6tig ver\u00e4ndert werden. Insbesondere k\u00f6nnen unkoordinierte Neuinstallationen, Bereinigungen, das L\u00f6schen von Benutzerkonten oder Protokolldaten sowie weitreichende Ver\u00e4nderungen an betroffenen Systemen die sp\u00e4tere Rekonstruktion erschweren.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Gleichzeitig hat die Eind\u00e4mmung eines aktiven Angriffs eine hohe Priorit\u00e4t. Deshalb sollte zun\u00e4chst gekl\u00e4rt werden:<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">welche Systeme betroffen sind<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">welche Ma\u00dfnahmen unmittelbar erforderlich sind<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">welche Datenquellen kurzfristig erhalten werden m\u00fcssen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">welche Systeme den h\u00f6chsten forensischen Informationswert besitzen<\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\">welche Ma\u00dfnahmen bereits durchgef\u00fchrt wurden<\/li>\n<\/ul>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/systeme-nach-cyberangriff-isolieren\/\" style=\"color:#9B2242;text-decoration:underline\">Systeme nach einem Cyberangriff isolieren<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/bereinigung-oder-rebuild-kompromittiertes-system\/\" style=\"color:#9B2242;text-decoration:underline\">Bereinigung oder Rebuild eines kompromittierten Systems<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#0A0814&#8243; custom_padding=&#8220;50px|0|50px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:22px;font-weight:700;color:#fff;margin:0 0 16px 0\">IT-Forensik nach Cyberangriffen &ndash; aus K&ouml;ln, bundesweit im Einsatz<\/h2>\n<p style=\"font-size:16px;font-weight:700;color:#fff;line-height:1.7;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 24px 0\">Bei einem akuten Cybervorfall sind wir 24\/7 erreichbar &ndash; 365 Tage im Jahr, rund um die Uhr: <a href=\"tel:+4922164306610\" style=\"color:#fff;text-decoration:underline\">+49 (0)221 64306610<\/a>. Regul&auml;re Gesch&auml;ftszeiten sind montags bis freitags von 08:00 bis 18:00 Uhr.<\/p>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0\">LanCologne hat den Sitz in der Horbeller Stra&szlig;e 31 in 50858 K&ouml;ln. Untersuchungen f&uuml;hren wir seit 2015 bundesweit durch.<\/p>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0\">F&uuml;r Unternehmen im Gro&szlig;raum K&ouml;ln bedeutet der Standort kurze Wege: Datentr&auml;ger k&ouml;nnen pers&ouml;nlich &uuml;bergeben werden, und betroffene Systeme k&ouml;nnen bei Bedarf vor Ort gesichert werden &ndash; etwa dann, wenn ein Transport betrieblich nicht m&ouml;glich oder forensisch nicht sinnvoll ist.<\/p>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0\">Die fachliche Grundlage ist eine vom T&Uuml;V Rheinland gepr&uuml;fte Qualifikation f&uuml;r Mobilger&auml;te- und Windows-Forensik, &ouml;ffentlich einsehbar in der Zertifikatsdatenbank Certipedia unter der Pr&uuml;fzeichennummer 0000067863.<\/p>\n<p><a href=\"https:\/\/lancologne.de\/kontakt\/\" style=\"display:inline-block;background:#fff;color:#9B2242;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none\">Akuten Cybervorfall besprechen<\/a>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0\">H\u00e4ufig gestellte Fragen<\/h2>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Was kostet eine IT-forensische Untersuchung nach einem Cyberangriff?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Eine pauschale Preisangabe ist bei komplexen Cybervorf\u00e4llen nicht seri\u00f6s m\u00f6glich. Der Aufwand h\u00e4ngt unter anderem von Anzahl und Art der betroffenen Systeme, Datenvolumen, Infrastruktur, Untersuchungszeitraum, vorhandenen Logs und der konkreten Fragestellung ab. Nach einer technischen Erstbewertung kann der Untersuchungsumfang definiert und bei gr\u00f6\u00dferen Vorf\u00e4llen in einzelne Projektphasen gegliedert werden.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Wie schnell sollte eine Untersuchung nach einem Cybervorfall beginnen?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Grunds\u00e4tzlich m\u00f6glichst fr\u00fch, da bestimmte digitale Spuren fl\u00fcchtig sind oder durch den laufenden Betrieb ver\u00e4ndert beziehungsweise \u00fcberschrieben werden k\u00f6nnen. Gleichzeitig m\u00fcssen erforderliche Ma\u00dfnahmen zur Eind\u00e4mmung eines laufenden Angriffs ber\u00fccksichtigt werden.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann festgestellt werden, wie ein Angreifer in das Unternehmen gelangt ist?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">In vielen F\u00e4llen kann der m\u00f6gliche Eintrittsweg anhand unterschiedlicher Artefakte rekonstruiert werden. Ob eine eindeutige Feststellung m\u00f6glich ist, h\u00e4ngt jedoch von den vorhandenen Daten und zwischenzeitlich erfolgten Ver\u00e4nderungen ab.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann festgestellt werden, ob Unternehmensdaten gestohlen wurden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Das h\u00e4ngt von der vorhandenen Beweislage ab. Teilweise k\u00f6nnen konkrete Daten\u00fcbertragungen nachvollzogen werden. In anderen F\u00e4llen l\u00e4sst sich lediglich feststellen, dass bestimmte Daten zug\u00e4nglich waren oder aufgerufen wurden. Diese Sachverhalte werden in unserer Bewertung klar voneinander getrennt.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann ein Ransomware-Angriff rekonstruiert werden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Soweit die vorhandenen Spuren dies zulassen, ja. Untersucht werden k\u00f6nnen unter anderem der initiale Angriffsweg, betroffene Benutzerkonten, privilegierte Zugriffe, laterale Bewegungen, Persistenzmechanismen, Zugriffe auf Datenbest\u00e4nde, Hinweise auf Datenexfiltration sowie der zeitliche Ablauf bis zur Verschl\u00fcsselung.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">K\u00f6nnen auch bereits zur\u00fcckliegende Cyberangriffe untersucht werden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ja. Auch zur\u00fcckliegende Vorf\u00e4lle k\u00f6nnen untersucht werden. Die m\u00f6gliche Untersuchungstiefe h\u00e4ngt jedoch unter anderem davon ab, welche Systeme noch vorhanden sind, wie lange Protokolldaten gespeichert wurden und welche Ver\u00e4nderungen seit dem Vorfall vorgenommen wurden.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Welche Systeme werden bei einem Cybervorfall untersucht?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Abh\u00e4ngig von Infrastruktur und Vorfall k\u00f6nnen unter anderem Windows-, Linux- und macOS-Systeme, Server und Arbeitsplatzrechner, Active Directory und Identit\u00e4tsinfrastrukturen, virtuelle Systeme, Firewalls, VPN- und Netzwerkkomponenten, Microsoft&nbsp;365 und weitere Cloud-Dienste, E-Mail-Systeme, EDR-, XDR- und SIEM-Daten, Protokolldaten, Datentr\u00e4ger, Arbeitsspeicher sowie Backup-Systeme untersucht werden. Entscheidend ist nicht die Anzahl, sondern die forensische Relevanz.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Welche Daten ben\u00f6tigt ein IT-Forensiker?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">F\u00fcr die Erstbewertung sind zun\u00e4chst der bekannte Sachverhalt, Zeitpunkt und Art der Entdeckung, bereits festgestellte Auff\u00e4lligkeiten, vorhandene Sicherheitsmeldungen, betroffene Systeme und Konten sowie bereits durchgef\u00fchrte Gegenma\u00dfnahmen relevant. Welche Daten anschlie\u00dfend gesichert werden, ergibt sich aus den gemeinsam definierten Untersuchungszielen.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann Microsoft 365 forensisch untersucht werden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Ja, abh\u00e4ngig von den verf\u00fcgbaren Protokolldaten. Microsoft&nbsp;365, Azure und weitere Cloud-Dienste geh\u00f6ren zu den Datenquellen, die im Rahmen einer Untersuchung gesichert und ausgewertet werden k\u00f6nnen. Welche Aussagen m\u00f6glich sind, h\u00e4ngt davon ab, welche Audit- und Anmeldedaten im konkreten Mandanten vorhanden sind und wie lange sie aufbewahrt wurden.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann ein kompromittiertes Active Directory untersucht werden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Active Directory und weitere Identit\u00e4tsinfrastrukturen z\u00e4hlen zu den forensisch relevanten Datenquellen. Untersucht werden k\u00f6nnen beispielsweise Anmeldevorg\u00e4nge, neu angelegte Konten, \u00c4nderungen von Berechtigungen und die Verwendung privilegierter Konten. Ob sich daraus ein vollst\u00e4ndiges Bild ergibt, h\u00e4ngt von den vorhandenen Protokolldaten und deren Aufbewahrungsdauer ab.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Welche Rolle spielt IT-Forensik bei einer Cyberversicherung?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Der technische Untersuchungsbericht kann abh\u00e4ngig vom Auftrag so strukturiert werden, dass relevante technische Feststellungen f\u00fcr Versicherer beziehungsweise deren beauftragte Stellen nachvollziehbar dargestellt werden. Welche Informationen im konkreten Schadenfall ben\u00f6tigt werden, richtet sich nach Versicherungsvertrag und Auftrag. Aussagen zur Deckung treffen wir nicht.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Welche Rolle spielt IT-Forensik bei NIS2-relevanten Sicherheitsvorf\u00e4llen?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Wir k\u00f6nnen die technische Tatsachengrundlage eines Sicherheitsvorfalls untersuchen und dokumentieren. Die rechtliche Bewertung einer konkreten Meldepflicht sollte durch die hierf\u00fcr zust\u00e4ndigen Stellen beziehungsweise die rechtliche Beratung des Unternehmens erfolgen.<\/p>\n<h3 style=\"font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0\">Kann ein forensischer Bericht sp\u00e4ter rechtlich verwendet werden?<\/h3>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px\">Wenn dies bereits bei Auftragserteilung bekannt ist, k\u00f6nnen Beweissicherung, Dokumentation und Untersuchungsablauf entsprechend ausgerichtet werden. Eine pauschale Garantie der sp\u00e4teren gerichtlichen W\u00fcrdigung w\u00e4re jedoch unseri\u00f6s; \u00fcber den Beweiswert entscheidet letztlich das zust\u00e4ndige Gericht.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#9B2242&#8243; custom_padding=&#8220;50px|0|50px|0&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"font-size:22px;font-weight:700;color:#fff;margin:0 0 16px 0\">Einen Cybervorfall nicht nur beheben \u2013 sondern verstehen<\/h2>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0\">Nach einem Sicherheitsvorfall k\u00f6nnen technische Entscheidungen weitreichende Auswirkungen haben. LanCologne unterst\u00fctzt dabei, relevante digitale Spuren zu sichern, den Vorfall strukturiert zu untersuchen und die verf\u00fcgbaren Erkenntnisse nachvollziehbar zu dokumentieren.<\/p>\n<p><a href=\"https:\/\/lancologne.de\/kontakt\/\" style=\"display:inline-block;background:#fff;color:#9B2242;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none\">Forensische Erstbewertung anfragen<\/a><br \/>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;10px||30px||true|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;|||&#8220; global_colors_info=&#8220;{}&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text _builder_version=&#8220;4.16&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<div style=\"border-top:2px solid #9b2242;padding-top:20px\">\n<h2 style=\"font-size:11px;font-weight:700;letter-spacing:0.15em;color:#9B2242;text-transform:uppercase;margin:0 0 14px 0;padding:0;line-height:27px\">Weiterf\u00fchrende Fachseiten<\/h2>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">IT-Forensik \u2013 \u00dcbersicht<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">IT-Forensik f\u00fcr Unternehmen<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">IT-Forensik f\u00fcr Versicherungen<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/windows-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">Windows-Forensik<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">Linux-Forensik<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6\"><a href=\"https:\/\/lancologne.de\/it-forensik\/macos\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500\">macOS-Forensik<\/a><\/li>\n<\/ul>\n<\/div>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Cyberangriff stellt Unternehmen h\u00e4ufig innerhalb k\u00fcrzester Zeit vor weitreichende technische, organisatorische und rechtliche Fragestellungen. Neben der Eind\u00e4mmung des Vorfalls und der Wiederherstellung des Gesch\u00e4ftsbetriebs muss gekl\u00e4rt werden, was tats\u00e4chlich geschehen ist, welche Systeme betroffen sind, wie weit ein m\u00f6glicher Angreifer in die Infrastruktur vorgedrungen ist und ob Daten eingesehen, ver\u00e4ndert, gel\u00f6scht oder \u00fcbertragen wurden.Cyberangriff [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":399418,"parent":391316,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"<style>.lc-eyebrow{font-size:11px;font-weight:700;letter-spacing:0.15em;color:#9B2242;text-transform:uppercase;margin:0 0 14px 0}.lc-h1{font-size:clamp(22px,3.5vw,38px);font-weight:800;color:#fff;line-height:1.2;margin:0 0 18px 0}.lc-lead{font-size:16px;color:rgba(255,255,255,0.78);line-height:1.75;max-width:700px;margin:0 0 24px 0}.lc-h2{font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0}.lc-h2w{font-size:22px;font-weight:700;color:#fff;margin:0 0 16px 0}.lc-p{font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px}.lc-pw{font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0}.lc-h3{font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0}.lc-q{font-size:16px;font-weight:700;color:#0A0814;margin:22px 0 8px 0}.lc-ul{list-style:none;padding-left:0;margin:0 0 18px}.lc-ul li{padding:9px 0;border-bottom:1px solid #eee;font-size:15px;color:#666666;line-height:1.6}.lc-ul li a{color:#1f2937;text-decoration:none;font-weight:500}.lc-p a,.lc-ul li a.lc-inline{color:#9B2242;text-decoration:underline}.lc-btn{display:inline-block;background:#9B2242;color:#fff;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none;letter-spacing:0.03em}.lc-btnw{display:inline-block;background:#fff;color:#9B2242;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none}.lc-block{border-top:2px solid #9b2242;padding-top:20px}.lc-note{font-size:13px;color:#888888;line-height:1.6;margin-top:18px}<\/style>[et_pb_section fb_built=\"1\" fullwidth=\"off\" specialty=\"off\" background_color=\"#0A0814\" custom_padding=\"60px|0|60px|0\"]\r\n[et_pb_row custom_padding=\"0|0|0|0\"]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<p class=\"lc-eyebrow\">IT-Forensik \u00b7 Cyberangriffe und Cybervorf\u00e4lle<\/p><h1 class=\"lc-h1\">IT-Forensik nach Cyberangriffen und Cybervorf\u00e4llen<\/h1><p class=\"lc-lead\">Digitale Spuren sichern, Angriffswege rekonstruieren und Ursachen sowie Auswirkungen eines Cybervorfalls nachvollziehbar untersuchen.<\/p><p class=\"lc-lead\">Ein Cyberangriff stellt Unternehmen h\u00e4ufig innerhalb k\u00fcrzester Zeit vor weitreichende technische, organisatorische und rechtliche Fragestellungen. Neben der Eind\u00e4mmung des Vorfalls und der Wiederherstellung des Gesch\u00e4ftsbetriebs muss gekl\u00e4rt werden, was tats\u00e4chlich geschehen ist, welche Systeme betroffen sind, wie weit ein m\u00f6glicher Angreifer in die Infrastruktur vorgedrungen ist und ob Daten eingesehen, ver\u00e4ndert, gel\u00f6scht oder \u00fcbertragen wurden.<\/p><a class=\"lc-btn\" href=\"https:\/\/lancologne.de\/kontakt\/\">Forensische Erstbewertung anfragen<\/a>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Cyberangriff im Unternehmen \u2013 was ist tats\u00e4chlich passiert?<\/h2><p class=\"lc-p\">Nach einem Sicherheitsvorfall reichen einzelne Warnmeldungen eines Sicherheitssystems h\u00e4ufig nicht aus, um den tats\u00e4chlichen Umfang eines Angriffs zu beurteilen. Ein kompromittiertes Benutzerkonto, eine verd\u00e4chtige Netzwerkverbindung oder eine Schadsoftware auf einem einzelnen System kann lediglich ein Teil eines wesentlich umfangreicheren Vorfalls sein.<\/p><p class=\"lc-p\">Die IT-forensische Untersuchung verfolgt deshalb einen \u00fcbergreifenden Ansatz. Abh\u00e4ngig von der vorhandenen Beweislage k\u00f6nnen unter anderem folgende Fragen untersucht werden:<\/p><ul class=\"lc-ul\"><li>Wann lassen sich die ersten Hinweise auf eine Kompromittierung feststellen?<\/li><li>Wie k\u00f6nnte der initiale Zugriff auf die Infrastruktur erfolgt sein?<\/li><li>Welche Systeme und Benutzerkonten waren betroffen?<\/li><li>Wurden administrative oder privilegierte Konten verwendet?<\/li><li>Hat sich ein Angreifer innerhalb der Infrastruktur weiterbewegt?<\/li><li>Wurden zus\u00e4tzliche Zug\u00e4nge oder Persistenzmechanismen eingerichtet?<\/li><li>Welche Dateien und Datenbest\u00e4nde wurden aufgerufen?<\/li><li>Gibt es technische Hinweise auf eine \u00dcbertragung oder Exfiltration von Daten?<\/li><li>Wurden Daten ver\u00e4ndert, verschl\u00fcsselt oder gel\u00f6scht?<\/li><li>Welche Sicherheitsmechanismen wurden m\u00f6glicherweise umgangen oder manipuliert?<\/li><li>Welche externen Systeme oder IP-Adressen waren an der Kommunikation beteiligt?<\/li><li>Welche Indicators of Compromise lassen sich identifizieren?<\/li><li>L\u00e4sst sich der urspr\u00fcngliche Eintrittsweg technisch rekonstruieren?<\/li><li>Welche Auswirkungen des Vorfalls k\u00f6nnen anhand der vorhandenen Spuren belegt werden?<\/li><\/ul><p class=\"lc-p\">Eine seri\u00f6se forensische Untersuchung muss ebenso aufzeigen, welche Fragen anhand der vorhandenen Daten nicht zweifelsfrei beantwortet werden k\u00f6nnen. Nicht jede technische Auff\u00e4lligkeit stellt einen Beweis dar. Deshalb unterscheiden wir zwischen festgestellten Tatsachen, technischen Indizien, daraus ableitbaren Schlussfolgerungen und Sachverhalten, die aufgrund der verf\u00fcgbaren Daten nicht abschlie\u00dfend beurteilt werden k\u00f6nnen.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Warum eine fr\u00fchzeitige forensische Untersuchung wichtig ist<\/h2><p class=\"lc-p\">Digitale Spuren sind teilweise fl\u00fcchtig. Logdateien werden \u00fcberschrieben, Cloud- und Security-Systeme besitzen begrenzte Aufbewahrungszeiten, Arbeitsspeicher ver\u00e4ndert sich kontinuierlich und durch administrative Eingriffe k\u00f6nnen relevante Artefakte ver\u00e4ndert oder vernichtet werden.<\/p><p class=\"lc-p\">Nach Bekanntwerden eines Cyberangriffs besteht deshalb h\u00e4ufig ein Spannungsfeld zwischen drei Zielen: <strong>Angriff eind\u00e4mmen \u2013 Gesch\u00e4ftsbetrieb sichern \u2013 digitale Spuren erhalten.<\/strong><\/p><p class=\"lc-p\">Eine forensische Untersuchung darf notwendige Ma\u00dfnahmen zur Eind\u00e4mmung eines laufenden Angriffs nicht unangemessen verz\u00f6gern. Gleichzeitig sollten relevante Systeme und Datenquellen nach M\u00f6glichkeit gesichert werden, bevor Neuinstallationen, Bereinigungen oder andere weitreichende Ver\u00e4nderungen vorgenommen werden.<\/p><p class=\"lc-p\">LanCologne kann bereits in einer fr\u00fchen Phase dabei unterst\u00fctzen, forensisch relevante Datenquellen zu identifizieren und die weiteren Untersuchungsschritte zu priorisieren. Wie sich <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-beweiserhalt-eindaemmung\/\">Beweiserhalt und Eind\u00e4mmung koordinieren lassen<\/a>, ist dabei eine der ersten praktischen Fragen.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Forensische Erstbewertung des Sicherheitsvorfalls<\/h2><p class=\"lc-p\">Zu Beginn wird der bislang bekannte Sachverhalt aufgenommen. Dazu geh\u00f6ren beispielsweise Zeitpunkt und Art der Entdeckung, bereits festgestellte Auff\u00e4lligkeiten, betroffene Systeme, vorhandene Sicherheitsmeldungen, bekannte Benutzerkonten, durchgef\u00fchrte Gegenma\u00dfnahmen und die vorhandene IT-Infrastruktur.<\/p><p class=\"lc-p\">Gemeinsam mit dem Auftraggeber werden anschlie\u00dfend die konkreten Untersuchungsziele definiert. Bei umfangreichen Vorf\u00e4llen erm\u00f6glicht dieses Vorgehen eine Priorisierung besonders relevanter Systeme und Datenquellen.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Welche Systeme und Datenquellen werden untersucht?<\/h2><p class=\"lc-p\">Abh\u00e4ngig von Infrastruktur und Vorfall k\u00f6nnen beispielsweise Windows-, Linux- und macOS-Systeme, Server und Arbeitsplatzrechner, Active Directory und Identit\u00e4tsinfrastrukturen, virtuelle Systeme, Firewalls, VPN-Systeme, Netzwerkkomponenten, Microsoft\u00a0365, Azure, weitere Cloud-Dienste, E-Mail-Systeme, EDR-, XDR- und SIEM-Daten, Security- und Systemprotokolle, Netzwerk- und Verbindungsdaten, Datentr\u00e4ger, externe Speichermedien, Arbeitsspeicher sowie Backup-Systeme untersucht beziehungsweise gesichert werden.<\/p><p class=\"lc-p\">Nicht die Anzahl der untersuchten Systeme ist entscheidend, sondern deren forensische Relevanz f\u00fcr die Rekonstruktion des Vorfalls.<\/p><p class=\"lc-p\">Je nach betroffener Plattform greifen wir auf die jeweilige Fachdisziplin zur\u00fcck \u2013 etwa die <a href=\"https:\/\/lancologne.de\/it-forensik\/windows-forensik\/\">forensische Untersuchung von Windows-Systemen<\/a>, die Untersuchung von <a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/\">Linux-Servern<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/macos\/\">macOS-Forensik<\/a> oder die Auswertung <a href=\"https:\/\/lancologne.de\/mobile-forensik\/\">mobiler Endger\u00e4te<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Digitale Beweissicherung und Beweiserhalt<\/h2><p class=\"lc-p\">Soweit es die jeweilige Situation erfordert und technisch erm\u00f6glicht, werden relevante Daten forensisch gesichert. Dabei k\u00f6nnen Integrit\u00e4tswerte dokumentiert und Originaldaten von den f\u00fcr die Untersuchung verwendeten Arbeitskopien getrennt werden.<\/p><p class=\"lc-p\">Bei beweisrelevanten Untersuchungen kann zus\u00e4tzlich eine dokumentierte Chain of Custody gef\u00fchrt werden. Ziel ist es, Herkunft und Integrit\u00e4t relevanter Untersuchungsdaten nachvollziehbar zu dokumentieren.<\/p><p class=\"lc-p\">Eine praktische Frage im laufenden Betrieb ist dabei, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-logs-beweisdaten-aufbewahren\/\">welche Logdaten als Beweisdaten aufbewahrt werden sollten<\/a> \u2013 und wie mit <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/logdateien-loeschung-manipulation\/\">gel\u00f6schten oder manipulierten Logdateien<\/a> umzugehen ist.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Kompromittierungsanalyse<\/h2><p class=\"lc-p\">Die gesicherten Daten werden auf Hinweise einer m\u00f6glichen Kompromittierung untersucht. Dazu k\u00f6nnen geh\u00f6ren:<\/p><ul class=\"lc-ul\"><li>verd\u00e4chtige Prozesse und Programme<\/li><li>ungew\u00f6hnliche Benutzeranmeldungen und neu angelegte Konten<\/li><li>Ver\u00e4nderungen von Berechtigungen<\/li><li>Remote-Zugriffe sowie PowerShell- oder Kommandozeilenaktivit\u00e4ten<\/li><li>geplante Tasks, Dienste und Autostartmechanismen<\/li><li>Netzwerkverbindungen und Schadsoftware<\/li><li>manipulierte Systemdateien und weitere relevante Artefakte<\/li><\/ul><p class=\"lc-p\">Eine zentrale Teilfrage lautet dabei, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/tatsaechlich-kompromittierte-systeme-bestimmen\/\">welche Systeme tats\u00e4chlich kompromittiert wurden<\/a> \u2013 und welche lediglich als betroffen vermutet werden.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Rekonstruktion des Angriffsverlaufs \u2013 Incident Timeline<\/h2><p class=\"lc-p\">Eine zentrale Aufgabe umfangreicher IT-forensischer Untersuchungen besteht in der zeitlichen Rekonstruktion des Vorfalls. Ereignisse unterschiedlicher Systeme und Datenquellen werden miteinander korreliert.<\/p><p class=\"lc-p\">Dadurch kann schrittweise ein Gesamtbild entstehen: Wann begann der Angriff? Welches System war zuerst betroffen? Welche Konten wurden anschlie\u00dfend verwendet? Welche Systeme wurden danach erreicht? Wann wurden Daten aufgerufen, ver\u00e4ndert oder verschl\u00fcsselt?<\/p><p class=\"lc-p\">Wie eine solche <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/angriffschronologie-cybervorfall\/\">Angriffschronologie eines Cybervorfalls<\/a> entsteht und wo ihre Grenzen liegen, behandeln wir gesondert. Sind mehrere Dienstleister beteiligt, stellt sich zus\u00e4tzlich die Frage nach <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/mehrere-dienstleister-gemeinsame-timeline\/\">einer gemeinsamen Timeline<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Initial Access und Root Cause Analysis<\/h2><p class=\"lc-p\">Soweit die vorhandenen Spuren dies erm\u00f6glichen, wird untersucht, wie der urspr\u00fcngliche Zugriff auf die Infrastruktur erfolgt sein k\u00f6nnte. M\u00f6gliche Ursachen k\u00f6nnen kompromittierte Zugangsdaten, exponierte Dienste, Sicherheitsl\u00fccken, manipulierte E-Mails, Remote-Zug\u00e4nge oder andere technische Angriffswege sein.<\/p><p class=\"lc-p\">Eine Ursache wird nicht deshalb als festgestellt bezeichnet, weil sie technisch plausibel erscheint. Entscheidend ist, welche Schlussfolgerung durch die tats\u00e4chlich vorhandenen Artefakte gest\u00fctzt wird.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/root-cause-analyse-cyberangriff\/\">Root-Cause-Analyse eines Cyberangriffs<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/eintrittsweg-cyberangriff-forensisch-bestimmen\/\">Eintrittsweg forensisch bestimmen<\/a> sowie <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/phishing-verdacht-technisch-pruefen\/\">Phishing-Verdacht technisch pr\u00fcfen<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Laterale Bewegung, Berechtigungsausweitung und Persistenz<\/h2><p class=\"lc-p\">Bei komplexeren Angriffen bleibt ein Angreifer h\u00e4ufig nicht auf dem urspr\u00fcnglich kompromittierten System. Deshalb kann untersucht werden, ob weitere Systeme angesprochen, Zugangsdaten verwendet, privilegierte Konten kompromittiert oder administrative Werkzeuge eingesetzt wurden. Hierdurch l\u00e4sst sich der tats\u00e4chliche Umfang eines Vorfalls h\u00e4ufig wesentlich genauer bestimmen.<\/p><h3 class=\"lc-h3\">Laterale Bewegung<\/h3><p class=\"lc-p\">Untersucht wird, ob und auf welchem Weg weitere Systeme innerhalb der Infrastruktur erreicht wurden. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/laterale-bewegung-unternehmen-rekonstruieren\/\">laterale Bewegung im Unternehmen rekonstruieren<\/a>.<\/p><h3 class=\"lc-h3\">Privilegierte Konten<\/h3><p class=\"lc-p\">Die Verwendung administrativer Konten ver\u00e4ndert die Reichweite eines Vorfalls erheblich. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/administratorkonto-kompromittierung-forensik\/\">Kompromittierung von Administratorkonten<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/gestohlene-zugangsdaten-cyberangriff\/\">gestohlene Zugangsdaten<\/a>.<\/p><h3 class=\"lc-h3\">Persistenz<\/h3><p class=\"lc-p\">Geplante Tasks, Dienste, Autostartmechanismen und zus\u00e4tzlich eingerichtete Zug\u00e4nge k\u00f6nnen einem Angreifer dauerhaften Zugriff erm\u00f6glichen. Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/angreifer-persistenz-nachweisen\/\">Persistenzmechanismen nachweisen<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Datenzugriff und m\u00f6gliche Datenexfiltration<\/h2><p class=\"lc-p\">Eine der wichtigsten Fragen nach einem Cyberangriff lautet h\u00e4ufig, ob Unternehmensdaten entwendet wurden. Dabei muss klar unterschieden werden zwischen:<\/p><ul class=\"lc-ul\"><li>Daten waren <strong>erreichbar<\/strong><\/li><li>Daten wurden <strong>aufgerufen<\/strong><\/li><li>Daten wurden <strong>gesammelt<\/strong> beziehungsweise f\u00fcr eine m\u00f6gliche \u00dcbertragung vorbereitet<\/li><li>es existieren <strong>technische Hinweise<\/strong> auf eine \u00dcbertragung<\/li><li>eine \u00dcbertragung kann <strong>technisch nachvollzogen<\/strong> werden<\/li><\/ul><p class=\"lc-p\">LanCologne dokumentiert, welche dieser Aussagen durch die vorhandene Beweislage gest\u00fctzt werden. Kann eine tats\u00e4chliche Daten\u00fcbertragung nicht belegt werden, wird aus einem theoretisch m\u00f6glichen Zugriff kein vermeintlich bewiesener Datenabfluss konstruiert.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-datenexfiltration-pruefen\/\">Hinweise auf Datenexfiltration pr\u00fcfen<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/menge-exfiltrierter-daten-eingrenzen\/\">Umfang m\u00f6glicherweise abgeflossener Daten eingrenzen<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/personenbezogene-daten-cyberangriff-betroffen\/\">Betroffenheit personenbezogener Daten<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#9B2242\" custom_padding=\"50px|0|50px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2w\">Cybervorfall forensisch untersuchen lassen<\/h2><p class=\"lc-pw\">Akuter oder zur\u00fcckliegender Cybervorfall? Sprechen Sie mit uns \u00fcber die betroffene Infrastruktur und die zu kl\u00e4renden Fragestellungen.<\/p><a class=\"lc-btnw\" href=\"https:\/\/lancologne.de\/kontakt\/\">Sachverhalt vertraulich besprechen<\/a>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">IT-Forensik nach einem Ransomware-Angriff<\/h2><p class=\"lc-p\">Ein Ransomware-Angriff beginnt nicht zwangsl\u00e4ufig mit der sichtbaren Verschl\u00fcsselung von Daten. Zwischen initialem Zugriff und Verschl\u00fcsselung k\u00f6nnen Stunden, Tage oder in bestimmten F\u00e4llen noch l\u00e4ngere Zeitr\u00e4ume liegen.<\/p><p class=\"lc-p\">W\u00e4hrend dieser Phase k\u00f6nnen Zugangsdaten gesammelt, zus\u00e4tzliche Systeme kompromittiert, Berechtigungen erweitert, Sicherheitsmechanismen ver\u00e4ndert oder Datenbest\u00e4nde untersucht worden sein. Die sichtbare Verschl\u00fcsselung kann damit lediglich die Endphase eines wesentlich umfangreicheren Angriffs darstellen.<\/p><p class=\"lc-p\">Eine forensische Ransomware-Untersuchung kann deshalb unter anderem umfassen:<\/p><ul class=\"lc-ul\"><li>initialer Angriffsweg und betroffene Benutzerkonten<\/li><li>privilegierte Zugriffe und laterale Bewegungen<\/li><li>Persistenzmechanismen<\/li><li>Manipulation von Sicherheitsl\u00f6sungen<\/li><li>Zugriffe auf Server und Datenbest\u00e4nde<\/li><li>Hinweise auf Datenexfiltration<\/li><li>zeitlicher Ablauf bis zur Verschl\u00fcsselung<\/li><\/ul><p class=\"lc-p\">Ziel ist es, den Vorfall soweit wie technisch m\u00f6glich vom ersten feststellbaren Ereignis bis zu den sichtbaren Auswirkungen zu rekonstruieren.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-erstkompromittierung-verschluesselung\/\">Zeitraum zwischen Erstkompromittierung und Verschl\u00fcsselung<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/ransomware-reichweite-verschluesselung\/\">Reichweite der Verschl\u00fcsselung bestimmen<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/linux-ransomware-forensik\/\">Ransomware auf Linux-Systemen<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Microsoft 365, Cloud und Identit\u00e4tsinfrastrukturen<\/h2><p class=\"lc-p\">Microsoft\u00a0365, Azure, weitere Cloud-Dienste sowie Active Directory und andere Identit\u00e4tsinfrastrukturen z\u00e4hlen zu den Datenquellen, die im Rahmen einer Untersuchung gesichert und ausgewertet werden k\u00f6nnen. Welche Aussagen m\u00f6glich sind, h\u00e4ngt davon ab, welche Audit- und Anmeldedaten vorhanden sind und wie lange sie aufbewahrt wurden.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/microsoft-365-kompromittierung-forensik\/\">Kompromittierung von Microsoft 365 untersuchen<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/aktive-cloud-sessions-nach-cyberangriff\/\">aktive Cloud-Sessions nach einem Angriff<\/a>, <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/session-token-diebstahl-cloudangriff\/\">Diebstahl von Session-Tokens<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/credentials-token-reset-nach-cyberangriff\/\">Zur\u00fccksetzen kompromittierter Zugangsdaten und Tokens<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Forensische Untersuchung f\u00fcr Cyberversicherungen<\/h2><p class=\"lc-p\">Nach einem Cybervorfall k\u00f6nnen Ursache, Umfang und Auswirkungen eines Sicherheitsereignisses auch f\u00fcr die Schadenregulierung einer Cyberversicherung relevant sein. LanCologne unterst\u00fctzt Unternehmen und \u2013 abh\u00e4ngig vom Mandat \u2013 Versicherer beziehungsweise deren beauftragte Stellen bei der technischen Aufarbeitung.<\/p><p class=\"lc-p\">Dokumentiert werden k\u00f6nnen insbesondere Ursache und zeitlicher Verlauf, betroffene IT-Systeme, Umfang der feststellbaren Kompromittierung, Hinweise auf unbefugte Zugriffe, Datenzugriffe und m\u00f6glicher Datenabfluss, Manipulation oder Verschl\u00fcsselung von Daten, technische Auswirkungen auf den Gesch\u00e4ftsbetrieb sowie durchgef\u00fchrte Untersuchungs- und Sicherungsma\u00dfnahmen.<\/p><p class=\"lc-p\">Der konkrete Untersuchungsumfang kann mit den Beteiligten abgestimmt und in klar definierte Projektphasen unterteilt werden. Aussagen zu Versicherungsdeckung, Regulierungsanspruch oder rechtlicher Verantwortlichkeit treffen wir nicht.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/\">IT-Forensik f\u00fcr Versicherungen<\/a> sowie <a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/datenexfiltration-vor-verschluesselung-pruefen\/\">Datenexfiltration vor der Verschl\u00fcsselung pr\u00fcfen<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">IT-Forensik im Kontext von NIS2 und BSIG<\/h2><p class=\"lc-p\">F\u00fcr besonders wichtige und wichtige Einrichtungen sieht \u00a7\u00a032 BSIG bei erheblichen Sicherheitsvorf\u00e4llen abgestufte Meldepflichten vor \u2013 beginnend mit einer Erstmeldung innerhalb von 24\u00a0Stunden nach Kenntniserlangung, gefolgt von einer weiteren Meldung innerhalb von 72\u00a0Stunden und einer sp\u00e4teren Abschlussmeldung.<\/p><p class=\"lc-p\">Ob ein Unternehmen im Einzelfall meldepflichtig ist und welche Fristen konkret gelten, ist eine rechtliche Bewertung. Diese nehmen wir nicht vor. Unsere Aufgabe ist die technische Untersuchung.<\/p><p class=\"lc-p\">Eine IT-forensische Analyse kann Erkenntnisse zu Zeitpunkt und Verlauf des Vorfalls, zu betroffenen Systemen, technischen Auswirkungen, Kompromittierungsindikatoren, m\u00f6glicher Ursache und Umfang der Kompromittierung liefern \u2013 also die technische Tatsachengrundlage, auf die sich eine Meldung st\u00fctzen muss.<\/p><p class=\"lc-note\">Stand der regulatorischen Angaben: August 2026. Diese Passage ersetzt keine Rechtsberatung.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Umfangreiche Cybervorf\u00e4lle strukturiert untersuchen<\/h2><p class=\"lc-p\">Nicht jeder Cybervorfall erfordert dieselbe Untersuchungstiefe. Ein einzelner kompromittierter Arbeitsplatz unterscheidet sich erheblich von einem Vorfall, bei dem mehrere Standorte, Server, Active Directory, Cloud-Dienste und hunderte Endger\u00e4te betroffen sein k\u00f6nnten.<\/p><p class=\"lc-p\">Deshalb werden umfangreiche Untersuchungen in definierbare Projektphasen gegliedert. Nach einer ersten technischen Bewertung k\u00f6nnen Untersuchungsziele, Priorit\u00e4ten, relevante Systeme und erforderliche Ressourcen festgelegt werden.<\/p><p class=\"lc-p\">Dadurch bleibt auch bei komplexen Vorf\u00e4llen nachvollziehbar, welche Fragestellungen untersucht werden, welche Systeme hierf\u00fcr erforderlich sind, welche Erkenntnisse bereits vorliegen und welche weiteren Untersuchungsschritte fachlich sinnvoll sind.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Ergebnisse f\u00fcr Gesch\u00e4ftsf\u00fchrung und Entscheidungstr\u00e4ger<\/h2><p class=\"lc-p\">Ein Cybervorfall muss nicht nur technisch verstanden werden. Gesch\u00e4ftsf\u00fchrung, Rechtsabteilung, Versicherer und weitere Entscheidungstr\u00e4ger ben\u00f6tigen h\u00e4ufig eine andere Darstellung als die unmittelbar beteiligten IT-Spezialisten.<\/p><p class=\"lc-p\">Deshalb kann die technische Detaildokumentation bei umfangreichen Untersuchungen durch eine Management Summary erg\u00e4nzt werden. Diese fasst die wesentlichen Erkenntnisse verst\u00e4ndlich zusammen und trennt gesicherte Feststellungen, technische Indizien, daraus ableitbare Bewertungen und verbleibende Unsicherheiten.<\/p><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/cyberangriff-abschlussbericht-geschaeftsfuehrung\/\">technisch belastbarer Abschlussbericht f\u00fcr die Gesch\u00e4ftsf\u00fchrung<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/geschaeftsleitung-cybervorfall-entscheidungen-dokumentieren\/\">Dokumentation der Entscheidungen der Gesch\u00e4ftsleitung<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Was Unternehmen nach der Untersuchung erhalten k\u00f6nnen<\/h2><h3 class=\"lc-h3\">Forensischer Untersuchungsbericht<\/h3><p class=\"lc-p\">Dokumentation von Untersuchungsauftrag, Datengrundlage, Vorgehensweise, relevanten Befunden und technischen Schlussfolgerungen.<\/p><h3 class=\"lc-h3\">Incident Timeline<\/h3><p class=\"lc-p\">Chronologische Darstellung der f\u00fcr den Sicherheitsvorfall relevanten Ereignisse.<\/p><h3 class=\"lc-h3\">Management Summary<\/h3><p class=\"lc-p\">Zusammenfassung der wesentlichen Ergebnisse f\u00fcr Gesch\u00e4ftsleitung und Entscheidungstr\u00e4ger.<\/p><h3 class=\"lc-h3\">\u00dcbersicht betroffener Systeme und Konten<\/h3><p class=\"lc-p\">Darstellung der im Rahmen der Untersuchung festgestellten beziehungsweise wahrscheinlich betroffenen Komponenten.<\/p><h3 class=\"lc-h3\">Indicators of Compromise<\/h3><p class=\"lc-p\">Dokumentation relevanter technischer Kompromittierungsindikatoren, soweit vorhanden.<\/p><h3 class=\"lc-h3\">Ursachenanalyse<\/h3><p class=\"lc-p\">Bewertung des technisch nachvollziehbaren Eintrittswegs und der zugrunde liegenden Ursache, soweit dies anhand der vorhandenen Spuren m\u00f6glich ist.<\/p><h3 class=\"lc-h3\">Bewertung m\u00f6glicher Datenzugriffe und Datenabfl\u00fcsse<\/h3><p class=\"lc-p\">Differenzierte Darstellung dessen, was anhand der vorhandenen Daten tats\u00e4chlich festgestellt werden konnte.<\/p><h3 class=\"lc-h3\">Dokumentation der Beweissicherung<\/h3><p class=\"lc-p\">Soweit Bestandteil des Auftrags: Dokumentation von Datensicherungen, Integrit\u00e4tswerten und Chain of Custody.<\/p><h3 class=\"lc-h3\">Technische Anlagen<\/h3><p class=\"lc-p\">Relevante Artefakte, Tabellen, Logausz\u00fcge, Screenshots und weitere technische Nachweise.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Warum LanCologne f\u00fcr die IT-forensische Untersuchung?<\/h2><h3 class=\"lc-h3\">Forensische Untersuchung statt reiner St\u00f6rungsbeseitigung<\/h3><p class=\"lc-p\">Unser Schwerpunkt liegt nicht ausschlie\u00dflich darauf, ein betroffenes System wieder in Betrieb zu nehmen. Wir untersuchen die digitalen Spuren mit dem Ziel, den tats\u00e4chlichen Ablauf des Vorfalls nachvollziehbar zu rekonstruieren.<\/p><h3 class=\"lc-h3\">Eigenes forensisches Labor<\/h3><p class=\"lc-p\">Beweissicherungen und Untersuchungen k\u00f6nnen innerhalb unserer eigenen forensischen Infrastruktur durchgef\u00fchrt werden.<\/p><h3 class=\"lc-h3\">Unterschiedliche Datenquellen \u2013 ein Gesamtbild<\/h3><p class=\"lc-p\">Ein Sicherheitsvorfall l\u00e4sst sich h\u00e4ufig nicht aus einer einzelnen Logdatei erkl\u00e4ren. Deshalb k\u00f6nnen Daten aus Endger\u00e4ten, Servern, Identit\u00e4tssystemen, Netzwerkkomponenten, Cloud-Diensten und Sicherheitsl\u00f6sungen miteinander korreliert werden.<\/p><h3 class=\"lc-h3\">Werkzeugergebnisse werden kritisch bewertet<\/h3><p class=\"lc-p\">Forensische und Security-Werkzeuge unterst\u00fctzen die Untersuchung, ersetzen jedoch nicht die fachliche Bewertung. Relevante Befunde werden soweit m\u00f6glich anhand zus\u00e4tzlicher Artefakte und Datenquellen verifiziert.<\/p><h3 class=\"lc-h3\">Transparente Aussagegrenzen<\/h3><p class=\"lc-p\">Eine technisch m\u00f6gliche Handlung ist noch kein Nachweis daf\u00fcr, dass sie tats\u00e4chlich stattgefunden hat. Deshalb dokumentieren wir nicht nur Feststellungen, sondern auch deren Beweiswert und technische Grenzen.<\/p><p class=\"lc-p\">Zur Qualifikation: <a href=\"https:\/\/lancologne.de\/tuev-zertifizierter-it-forensiker-in-koeln\/\">T\u00dcV-zertifizierter IT-Forensiker in K\u00f6ln<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">Cyberangriff festgestellt \u2013 was jetzt?<\/h2><p class=\"lc-p\">Bei einem laufenden oder k\u00fcrzlich entdeckten Cybervorfall sollten Ma\u00dfnahmen zur Eind\u00e4mmung, Wiederherstellung und Beweissicherung koordiniert erfolgen.<\/p><p class=\"lc-p\">Soweit die konkrete Gefahrenlage dies zul\u00e4sst, sollten potenziell relevante Systeme und Daten nicht unn\u00f6tig ver\u00e4ndert werden. Insbesondere k\u00f6nnen unkoordinierte Neuinstallationen, Bereinigungen, das L\u00f6schen von Benutzerkonten oder Protokolldaten sowie weitreichende Ver\u00e4nderungen an betroffenen Systemen die sp\u00e4tere Rekonstruktion erschweren.<\/p><p class=\"lc-p\">Gleichzeitig hat die Eind\u00e4mmung eines aktiven Angriffs eine hohe Priorit\u00e4t. Deshalb sollte zun\u00e4chst gekl\u00e4rt werden:<\/p><ul class=\"lc-ul\"><li>welche Systeme betroffen sind<\/li><li>welche Ma\u00dfnahmen unmittelbar erforderlich sind<\/li><li>welche Datenquellen kurzfristig erhalten werden m\u00fcssen<\/li><li>welche Systeme den h\u00f6chsten forensischen Informationswert besitzen<\/li><li>welche Ma\u00dfnahmen bereits durchgef\u00fchrt wurden<\/li><\/ul><p class=\"lc-p\">Vertiefend: <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/systeme-nach-cyberangriff-isolieren\/\">Systeme nach einem Cyberangriff isolieren<\/a> und <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/bereinigung-oder-rebuild-kompromittiertes-system\/\">Bereinigung oder Rebuild eines kompromittierten Systems<\/a>.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#F8F7F9\" custom_padding=\"40px|0|40px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2\">H\u00e4ufig gestellte Fragen<\/h2><h3 class=\"lc-q\">Was kostet eine IT-forensische Untersuchung nach einem Cyberangriff?<\/h3><p class=\"lc-p\">Eine pauschale Preisangabe ist bei komplexen Cybervorf\u00e4llen nicht seri\u00f6s m\u00f6glich. Der Aufwand h\u00e4ngt unter anderem von Anzahl und Art der betroffenen Systeme, Datenvolumen, Infrastruktur, Untersuchungszeitraum, vorhandenen Logs und der konkreten Fragestellung ab. Nach einer technischen Erstbewertung kann der Untersuchungsumfang definiert und bei gr\u00f6\u00dferen Vorf\u00e4llen in einzelne Projektphasen gegliedert werden.<\/p><h3 class=\"lc-q\">Wie schnell sollte eine Untersuchung nach einem Cybervorfall beginnen?<\/h3><p class=\"lc-p\">Grunds\u00e4tzlich m\u00f6glichst fr\u00fch, da bestimmte digitale Spuren fl\u00fcchtig sind oder durch den laufenden Betrieb ver\u00e4ndert beziehungsweise \u00fcberschrieben werden k\u00f6nnen. Gleichzeitig m\u00fcssen erforderliche Ma\u00dfnahmen zur Eind\u00e4mmung eines laufenden Angriffs ber\u00fccksichtigt werden.<\/p><h3 class=\"lc-q\">Kann festgestellt werden, wie ein Angreifer in das Unternehmen gelangt ist?<\/h3><p class=\"lc-p\">In vielen F\u00e4llen kann der m\u00f6gliche Eintrittsweg anhand unterschiedlicher Artefakte rekonstruiert werden. Ob eine eindeutige Feststellung m\u00f6glich ist, h\u00e4ngt jedoch von den vorhandenen Daten und zwischenzeitlich erfolgten Ver\u00e4nderungen ab.<\/p><h3 class=\"lc-q\">Kann festgestellt werden, ob Unternehmensdaten gestohlen wurden?<\/h3><p class=\"lc-p\">Das h\u00e4ngt von der vorhandenen Beweislage ab. Teilweise k\u00f6nnen konkrete Daten\u00fcbertragungen nachvollzogen werden. In anderen F\u00e4llen l\u00e4sst sich lediglich feststellen, dass bestimmte Daten zug\u00e4nglich waren oder aufgerufen wurden. Diese Sachverhalte werden in unserer Bewertung klar voneinander getrennt.<\/p><h3 class=\"lc-q\">Kann ein Ransomware-Angriff rekonstruiert werden?<\/h3><p class=\"lc-p\">Soweit die vorhandenen Spuren dies zulassen, ja. Untersucht werden k\u00f6nnen unter anderem der initiale Angriffsweg, betroffene Benutzerkonten, privilegierte Zugriffe, laterale Bewegungen, Persistenzmechanismen, Zugriffe auf Datenbest\u00e4nde, Hinweise auf Datenexfiltration sowie der zeitliche Ablauf bis zur Verschl\u00fcsselung.<\/p><h3 class=\"lc-q\">K\u00f6nnen auch bereits zur\u00fcckliegende Cyberangriffe untersucht werden?<\/h3><p class=\"lc-p\">Ja. Auch zur\u00fcckliegende Vorf\u00e4lle k\u00f6nnen untersucht werden. Die m\u00f6gliche Untersuchungstiefe h\u00e4ngt jedoch unter anderem davon ab, welche Systeme noch vorhanden sind, wie lange Protokolldaten gespeichert wurden und welche Ver\u00e4nderungen seit dem Vorfall vorgenommen wurden.<\/p><h3 class=\"lc-q\">Welche Systeme werden bei einem Cybervorfall untersucht?<\/h3><p class=\"lc-p\">Abh\u00e4ngig von Infrastruktur und Vorfall k\u00f6nnen unter anderem Windows-, Linux- und macOS-Systeme, Server und Arbeitsplatzrechner, Active Directory und Identit\u00e4tsinfrastrukturen, virtuelle Systeme, Firewalls, VPN- und Netzwerkkomponenten, Microsoft\u00a0365 und weitere Cloud-Dienste, E-Mail-Systeme, EDR-, XDR- und SIEM-Daten, Protokolldaten, Datentr\u00e4ger, Arbeitsspeicher sowie Backup-Systeme untersucht werden. Entscheidend ist nicht die Anzahl, sondern die forensische Relevanz.<\/p><h3 class=\"lc-q\">Welche Daten ben\u00f6tigt ein IT-Forensiker?<\/h3><p class=\"lc-p\">F\u00fcr die Erstbewertung sind zun\u00e4chst der bekannte Sachverhalt, Zeitpunkt und Art der Entdeckung, bereits festgestellte Auff\u00e4lligkeiten, vorhandene Sicherheitsmeldungen, betroffene Systeme und Konten sowie bereits durchgef\u00fchrte Gegenma\u00dfnahmen relevant. Welche Daten anschlie\u00dfend gesichert werden, ergibt sich aus den gemeinsam definierten Untersuchungszielen.<\/p><h3 class=\"lc-q\">Kann Microsoft 365 forensisch untersucht werden?<\/h3><p class=\"lc-p\">Ja, abh\u00e4ngig von den verf\u00fcgbaren Protokolldaten. Microsoft\u00a0365, Azure und weitere Cloud-Dienste geh\u00f6ren zu den Datenquellen, die im Rahmen einer Untersuchung gesichert und ausgewertet werden k\u00f6nnen. Welche Aussagen m\u00f6glich sind, h\u00e4ngt davon ab, welche Audit- und Anmeldedaten im konkreten Mandanten vorhanden sind und wie lange sie aufbewahrt wurden.<\/p><h3 class=\"lc-q\">Kann ein kompromittiertes Active Directory untersucht werden?<\/h3><p class=\"lc-p\">Active Directory und weitere Identit\u00e4tsinfrastrukturen z\u00e4hlen zu den forensisch relevanten Datenquellen. Untersucht werden k\u00f6nnen beispielsweise Anmeldevorg\u00e4nge, neu angelegte Konten, \u00c4nderungen von Berechtigungen und die Verwendung privilegierter Konten. Ob sich daraus ein vollst\u00e4ndiges Bild ergibt, h\u00e4ngt von den vorhandenen Protokolldaten und deren Aufbewahrungsdauer ab.<\/p><h3 class=\"lc-q\">Welche Rolle spielt IT-Forensik bei einer Cyberversicherung?<\/h3><p class=\"lc-p\">Der technische Untersuchungsbericht kann abh\u00e4ngig vom Auftrag so strukturiert werden, dass relevante technische Feststellungen f\u00fcr Versicherer beziehungsweise deren beauftragte Stellen nachvollziehbar dargestellt werden. Welche Informationen im konkreten Schadenfall ben\u00f6tigt werden, richtet sich nach Versicherungsvertrag und Auftrag. Aussagen zur Deckung treffen wir nicht.<\/p><h3 class=\"lc-q\">Welche Rolle spielt IT-Forensik bei NIS2-relevanten Sicherheitsvorf\u00e4llen?<\/h3><p class=\"lc-p\">Wir k\u00f6nnen die technische Tatsachengrundlage eines Sicherheitsvorfalls untersuchen und dokumentieren. Die rechtliche Bewertung einer konkreten Meldepflicht sollte durch die hierf\u00fcr zust\u00e4ndigen Stellen beziehungsweise die rechtliche Beratung des Unternehmens erfolgen.<\/p><h3 class=\"lc-q\">Kann ein forensischer Bericht sp\u00e4ter rechtlich verwendet werden?<\/h3><p class=\"lc-p\">Wenn dies bereits bei Auftragserteilung bekannt ist, k\u00f6nnen Beweissicherung, Dokumentation und Untersuchungsablauf entsprechend ausgerichtet werden. Eine pauschale Garantie der sp\u00e4teren gerichtlichen W\u00fcrdigung w\u00e4re jedoch unseri\u00f6s; \u00fcber den Beweiswert entscheidet letztlich das zust\u00e4ndige Gericht.<\/p>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#9B2242\" custom_padding=\"50px|0|50px|0\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<h2 class=\"lc-h2w\">Einen Cybervorfall nicht nur beheben \u2013 sondern verstehen<\/h2><p class=\"lc-pw\">Nach einem Sicherheitsvorfall k\u00f6nnen technische Entscheidungen weitreichende Auswirkungen haben. LanCologne unterst\u00fctzt dabei, relevante digitale Spuren zu sichern, den Vorfall strukturiert zu untersuchen und die verf\u00fcgbaren Erkenntnisse nachvollziehbar zu dokumentieren.<\/p><a class=\"lc-btnw\" href=\"https:\/\/lancologne.de\/kontakt\/\">Forensische Erstbewertung anfragen<\/a>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]\r\n[et_pb_section fb_built=\"1\" background_color=\"#ffffff\" custom_padding=\"10px||30px||true|false\"]\r\n[et_pb_row]\r\n[et_pb_column type=\"4_4\"]\r\n[et_pb_text]\r\n<div class=\"lc-block\"><p class=\"lc-eyebrow\">Weiterf\u00fchrende Fachseiten<\/p><ul class=\"lc-ul\"><li><a href=\"https:\/\/lancologne.de\/it-forensik\/\">IT-Forensik \u2013 \u00dcbersicht<\/a><\/li><li><a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/\">IT-Forensik f\u00fcr Unternehmen<\/a><\/li><li><a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/\">IT-Forensik f\u00fcr Versicherungen<\/a><\/li><li><a href=\"https:\/\/lancologne.de\/it-forensik\/windows-forensik\/\">Windows-Forensik<\/a><\/li><li><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/\">Linux-Forensik<\/a><\/li><li><a href=\"https:\/\/lancologne.de\/it-forensik\/macos\/\">macOS-Forensik<\/a><\/li><\/ul><\/div>\r\n[\/et_pb_text]\r\n[\/et_pb_column]\r\n[\/et_pb_row]\r\n[\/et_pb_section]","_et_gb_content_width":"","footnotes":""},"class_list":["post-399416","page","type-page","status-publish","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/pages\/399416","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/comments?post=399416"}],"version-history":[{"count":11,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/pages\/399416\/revisions"}],"predecessor-version":[{"id":399458,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/pages\/399416\/revisions\/399458"}],"up":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/pages\/391316"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/media\/399418"}],"wp:attachment":[{"href":"https:\/\/lancologne.de\/sv\/wp-json\/wp\/v2\/media?parent=399416"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}