Zum Inhalt springen
Categoria: Forensics8 Min. Lesezeit

Beweiskette und Beweismittelbehandlung fuer DFIR

Por Lucas Andrade ·

Praktischer DFIR-Leitfaden zur Beweiskette: Fluechtigkeitsreihenfolge, forensisches Imaging, Hashing, Custody-Log und Aufbewahrung.

In diesem Artikel

In der digitalen Forensik und Incident Response zaehlt die technische Brillanz einer Analyse nichts, wenn den Beweisen nicht vertraut werden kann. Die Beweiskette ist die Disziplin, die ein Artefakt belastbar macht: eine luecklose, dokumentierte Aufzeichnung, wer jedes Element sammelte, wann, wie und wer es seither beruehrt hat. Ob eine Untersuchung vor Gericht, in einem internen Disziplinarverfahren oder schlicht in einem ehrlichen Ursachenbericht endet, dasselbe Prinzip gilt: Sie muessen zeigen koennen, dass die von Ihnen analysierten Bytes dieselben sind, die auf dem System existierten, unveraendert durch Ihre Behandlung. Dieser Leitfaden richtet sich an Verteidiger und DFIR-Praktiker. Er erklaert, was die Beweiskette bedeutet, wie man Beweise korrekt erfasst und bewahrt, und die Fehler, die die Verwertbarkeit still zerstoeren, lange bevor jemand die Akte oeffnet.

Was die Beweiskette bedeutet#

Die Beweiskette ist die pruefbare Historie eines Beweisstuecks von dem Moment seiner Identifikation bis zu dem Moment seiner Vorlage oder Vernichtung. Sie beantwortet eine einfache gegnerische Frage: Koennte dies veraendert worden sein, und koennen Sie beweisen, dass es das nicht wurde. In der Praxis verbindet sie zwei Dinge. Erstens Integritaet: ein kryptografischer Nachweis, meist ein Hash, dass die Daten sich nicht geaendert haben. Zweitens Rechenschaft: eine ununterbrochene Papier- oder Digitalspur, die jede Person nennt, die das Element besass, die Zeiten der Uebergabe und den Zweck jedes Zugriffs. Bricht eines von beidem, kann eine Gegenpartei die Unzuverlaessigkeit der Beweise behaupten. Ziel ist nicht Buerokratie um ihrer selbst willen, sondern vernuenftige Zweifel an der Echtheit des Gefundenen zu beseitigen.

Warum mehr auf dem Spiel steht, als es scheint#

Selbst in Untersuchungen, die nie vor Gericht kommen, schuetzt die Beweiskette alle Beteiligten. Eine saubere Aufzeichnung schuetzt den Responder vor Manipulationsvorwuerfen, schuetzt den Beschuldigten vor einem konstruierten Fall und gibt der Fuehrung die Gewissheit, dass die Schluesse auf festem Boden stehen. Wird die Sache doch rechtlich, ist nachlaessige Behandlung einer der haeufigsten Gruende, warum Beweise ausgeschlossen werden. Regulierer, Versicherer und Auditoren erwarten zunehmend dieselbe Strenge bei Breach-Untersuchungen. Custody als optional zu behandeln, weil dieser Fall nur intern ist, ist eine Falle, denn Sie wissen zu Beginn eines Vorfalls selten, wie weit er reisen wird. Die sicherste Haltung ist, jede Erfassung so zu behandeln, als koennte sie eines Tages von einem feindseligen Gutachter gepruft werden.

Fluechtigkeitsreihenfolge: in der richtigen Sequenz sammeln#

Digitale Beweise zerfallen. Manche verschwinden in dem Augenblick, in dem eine Maschine ausgeschaltet oder sogar laufen gelassen wird. Die Fluechtigkeitsreihenfolge sagt Ihnen, die fragilsten Daten zuerst zu erfassen. Grob heisst das: CPU-Register und Cache, dann der Inhalt des RAM und der Zustand laufender Prozesse und Netzwerkverbindungen, dann temporaere und Swap-Daten, dann die Festplatte und schliesslich Archivquellen wie Backups und entfernte Logs. Praktisch gesehen kann, wenn ein System laeuft und Sie befugt sind zu handeln, das Erfassen eines Speicherabbilds vor dem Stromabschalten Verschluesselungsschluessel, In-Memory-Schadsoftware und Netzwerkzustand bewahren, die ein Festplattenabbild allein nie zeigt. Dokumentieren Sie die gewaehlte Sequenz und warum, denn die Erfassungsreihenfolge selbst ist Teil der Aufzeichnung.

Erfassung: Imaging und Hashing#

Korrekte Erfassung ist der Ort, an dem Integritaet gewonnen oder verloren wird. Das Prinzip lautet, an einer Kopie zu arbeiten, nie am Original. Fuer Festplatten verwenden Sie einen Write Blocker und erstellen ein bitgenaues forensisches Abbild, dann berechnen Sie einen kryptografischen Hash von Quelle und Abbild, um deren Uebereinstimmung zu beweisen. Historisch wurden MD5 und SHA-1 genutzt, aber moderne Praxis bevorzugt SHA-256, um Streit ueber Kollisionsschwaechen zu vermeiden. Notieren Sie das Werkzeug, seine Version, den Bediener, Zeitstempel und die resultierenden Hashwerte in Ihren Aufzeichnungen zum Zeitpunkt der Erfassung, nicht spaeter aus dem Gedaechtnis. Von da an laeuft jede Analyse gegen eine verifizierte Arbeitskopie, und Sie hashen vor und nach der Behandlung erneut, um zu zeigen, dass Ihre Untersuchung nichts veraendert hat.

Beschriften, Versiegeln und das Custody-Log#

Einmal erfasst, muss ein Element eindeutig identifizierbar und physisch oder logisch kontrolliert sein. Vergeben Sie eine eindeutige Beweiskennung, beschriften Sie das Medium oder Abbild mit Fallnummer, Datum, Sammler und einer Beschreibung, und wo physische Medien beteiligt sind, verwenden Sie manipulationssichere Beutel mit signierten Siegeln. Das Custody-Log ist das Herz der Rechenschaft: Jede Uebergabe erfasst, wer das Element freigab, wer es empfing, Datum und Zeit und den Grund. Jede Uebergabe sollte signiert sein. Fuer digitale Beweise in einem System ist das Aequivalent ein zugangskontrolliertes Repository mit unveraenderlicher Audit-Protokollierung, sodass jeder Lese-, Kopier- und Exportvorgang zurechenbar ist. Eine Luecke im Log, selbst eine harmlose, ist genau das, wonach ein gegnerischer Gutachter sucht.

Aufbewahrung und Integritaet ueber die Zeit#

Beweise warten oft Monate, bevor sie gebraucht werden, daher ist Bewahrung kein einmaliger Akt. Speichern Sie Abbilder an einem sicheren, zugangsbeschraenkten Ort, idealerweise mit Redundanz, damit ein einzelner Plattendefekt nicht die einzige Kopie zerstoert. Verifizieren Sie Hashes periodisch erneut, um fortlaufende Integritaet zu beweisen, und protokollieren Sie diese Verifikationen. Beschraenken Sie den Zugriff auf das Repository und protokollieren Sie jeden Zugriff. Fuer langlebige Faelle erwaegen Sie Write-Once-Medien oder Objektspeicher mit Legal Hold und Object Lock, sodass niemand, auch Administratoren nicht, ein Element still veraendern oder loeschen kann. Die Frage, die Sie stets beantworten koennen muessen, ist, ob das heute gespeicherte Artefakt beweisbar identisch mit dem erfassten ist, und Ihre Aufzeichnungen muessen diese Antwort trivial machen.

Cloud- und Fernbeweise#

Moderne Vorfaelle umspannen Systeme, die Sie nicht physisch besitzen. Cloud-Beweise, SaaS-Exporte und Logs verwalteter Dienste erfordern dieselbe, an das Medium angepasste Strenge. Wenn Sie Daten von einem Anbieter exportieren, erfassen Sie die exakten API-Aufrufe oder Konsolenaktionen, das genutzte Konto und die Identitaet, Zeitstempel und einen Hash des exportierten Artefakts. Beachten Sie, dass Sie eine vom Anbieter erzeugte Kopie sammeln, und dokumentieren Sie die eigenen Integritaetsgarantien des Anbieters, sofern vorhanden. Da Fernlogs kurze Aufbewahrung haben koennen, priorisieren Sie deren fruehe Sicherung und erfassen Sie den Sammelzeitpunkt praezise. Die Beweisketten-Prinzipien aendern sich in der Cloud nicht; was sich aendert, ist, dass Sie auch das Vertrauen dokumentieren muessen, das Sie in die Systeme eines Dritten setzen, und wie Sie den Export verifiziert haben.

Haeufige Fallstricke#

Mehrere Fehler wiederholen sich, und jeder kann einen Fall versenken. Analysten untersuchen das Originalmedium statt einer verifizierten Kopie und veraendern dabei Zeitstempel. Jemand vergisst, bei der Erfassung zu hashen, sodass es keine Basislinie gibt, um Integritaet spaeter zu beweisen. Das Custody-Log hat eine Luecke, wo ein Element ueber Nacht ohne Eintrag auf einem Schreibtisch lag. Notizen werden Stunden spaeter aus dem Gedaechtnis geschrieben und fuehren Widersprueche ein, die ein Kreuzverhoerer ausnutzt. Uhren ueber Systeme werden nie abgeglichen, sodass die Zeitleiste sich selbst widerspricht. Und ein subtiler: Ein Responder handelt ohne dokumentierte Befugnis, die Daten zu beschlagnahmen oder darauf zuzugreifen, und kontaminiert alles Folgende. Das Heilmittel fuer all dies ist dieselbe konsequent angewandte Disziplin und zeitnahe Dokumentation, die sich nie auf Erinnerung stuetzt.

DFIR-Beweisketten-Checkliste#

Nutzen Sie dies als Arbeitssequenz. 1. Bestaetigen Sie Befugnis und Umfang schriftlich, bevor Sie etwas beruehren. 2. Fotografieren und dokumentieren Sie Tatort und Systemzustand. 3. Sammeln Sie nach Fluechtigkeitsreihenfolge, erfassen Sie Speicher vor dem Ausschalten, wenn angebracht. 4. Verwenden Sie einen Write Blocker und erstellen Sie ein forensisches Abbild; arbeiten Sie nicht an Originalen. 5. Hashen Sie Quelle und Abbild mit SHA-256 und notieren Sie die Werte sofort. 6. Vergeben Sie eine eindeutige ID, beschriften und versiegeln Sie den Beweis. 7. Fuehren Sie das Custody-Log fuer jede Uebergabe, beidseitig signiert. 8. Bewahren Sie sicher mit Redundanz und periodischer Hash-Neuverifikation. 9. Analysieren Sie nur verifizierte Arbeitskopien und hashen Sie vor und nach. 10. Dokumentieren Sie jeden Schritt zeitnah, nie aus dem Gedaechtnis.

FAQ: Welchen Hash-Algorithmus sollte ich fuer Beweise verwenden?#

Verwenden Sie SHA-256 als Standard. MD5 und SHA-1 tauchen noch in aelteren Werkzeugen auf und sind fuer eine schnelle Integritaetspruefung nicht nutzlos, aber beide haben bekannte Kollisionsschwaechen, die ein versierter gegnerischer Gutachter anfuehren kann, um Zweifel zu saeen. SHA-256 zu berechnen und es zum Zeitpunkt der Erfassung zu notieren, vermeidet dieses Argument vollstaendig. Es ist ueblich und vernuenftig, mehr als einen Hash zur Verteidigung in der Tiefe zu notieren. Der spezifische Algorithmus zaehlt weniger als die Disziplin darum: Hashen Sie Quelle und Abbild, notieren Sie die Werte zeitnah und verifizieren Sie ueber die Zeit erneut, damit Sie stets zeigen koennen, dass sich nichts geaendert hat.

FAQ: Muss ich Speicher erfassen, oder reicht ein Festplattenabbild?#

Es haengt vom Vorfall ab, aber fuer einen laufenden, potenziell kompromittierten Host ist Speicher oft der wertvollste und vergaenglichste Beweis, den Sie je erhalten. RAM kann Verschluesselungsschluessel, entschluesselte Daten, injizierten Code, der nie die Platte beruehrt, und den Live-Netzwerkzustand halten, die alle beim Ausschalten verschwinden. Wenn Sie die Befugnis und eine sichere Methode haben, erfassen Sie den Speicher vor dem Herunterfahren. Allerdings stoert die Speichererfassung auf einem laufenden System die Maschine leicht, dokumentieren Sie also Ihre Methode und deren Fussabdruck. Fuer ein bereits ausgeschaltetes System arbeiten Sie mit der Platte und verfuegbaren Logs und vermerken, dass fluechtige Daten bei Ihrer Ankunft nicht mehr verfuegbar waren.

Fazit#

Die Beweiskette ist das stille Fundament, das eine DFIR-Untersuchung der Pruefung standhalten laesst. Sie ruht auf zwei Saeulen, beweisbarer Integritaet durch Hashing und ununterbrochener Rechenschaft durch Dokumentation, angewandt vom ersten Moment der Sammlung bis zur endgueltigen Verwertung. Sammeln Sie nach Fluechtigkeitsreihenfolge, arbeiten Sie nur an verifizierten Kopien, hashen Sie frueh und verifizieren Sie oft erneut, fuehren Sie ein signiertes Custody-Log ohne Luecken und schreiben Sie alles nieder, waehrend es geschieht, statt aus dem Gedaechtnis. Behandeln Sie jede Erfassung, als stuende sie einem feindseligen Gutachter gegenueber, und Sie schuetzen nicht nur den Fall, sondern alle Beteiligten. Die Gewohnheiten sind einfach; die Disziplin, sie jedes Mal anzuwenden, macht Beweise vertrauenswuerdig.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly