NIS2 · Forensik
Forensik-Prozess - Herangehensweise und Umsetzung
Ein Playbook für einen möglichen Forensik-Prozess im Rahmen von NIS2 u. a. kann folgender sein:
Incident-Response- und Forensik-Playbook für KMU
1. Ziel und Zweck
Dieses Playbook beschreibt ein strukturiertes Vorgehen bei IT-Sicherheitsvorfällen und forensisch relevanten Ereignissen. Es soll sicherstellen, dass Sicherheitsvorfälle frühzeitig erkannt, intern gemeldet, bewertet, eingedämmt, beweissicher dokumentiert und ordnungsgemäß nachbearbeitet werden.
Ziel ist insbesondere,
- Schäden für das Unternehmen, Kunden, Beschäftigte und Dritte zu begrenzen,
- Beweise nachvollziehbar und verwertbar zu sichern,
- gesetzliche, vertragliche und regulatorische Anforderungen, insbesondere im Zusammenhang mit NIS2, Datenschutz und Informationssicherheit, zu berücksichtigen,
- eine klare Rollen- und Verantwortlichkeitsstruktur festzulegen,
- Wiederherstellungsmaßnahmen kontrolliert durchzuführen,
- aus Vorfällen Verbesserungsmaßnahmen abzuleiten.
Das Playbook gilt für alle IT-Systeme, Netzwerke, Cloud-Dienste, Endgeräte, Datenbanken, Fachanwendungen, Kommunikationssysteme, Backup-Systeme sowie für externe Dienstleisterzugänge.
2. Grundsätze
Bei jedem Sicherheitsvorfall gelten folgende Grundsätze:
- Sicherheitsvorfälle sind unverzüglich intern zu melden.
- Systeme dürfen nicht vorschnell gelöscht, neu installiert, bereinigt oder neu gestartet werden.
- Beweise sind vor technischen Veränderungen möglichst vollständig zu sichern.
- Alle Maßnahmen sind nachvollziehbar zu dokumentieren.
- Externe Kommunikation erfolgt ausschließlich durch autorisierte Personen.
- Die Geschäftsführung ist bei schweren Vorfällen frühzeitig einzubinden.
- Datenschutzrechtliche, regulatorische und vertragliche Meldepflichten sind unverzüglich zu prüfen.
- Wiederherstellungsmaßnahmen erfolgen erst nach Eindämmung, Ursachenanalyse und Freigabe.
3. Begriffsbestimmungen
Ein Sicherheitsereignis ist eine Auffälligkeit, die sicherheitsrelevant sein kann, etwa ein ungewöhnlicher Login, eine verdächtige E-Mail oder eine Malware-Meldung.
Ein Sicherheitsvorfall liegt vor, wenn die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen, Systemen oder Diensten beeinträchtigt ist oder beeinträchtigt sein könnte.
Ein forensisch relevanter Vorfall liegt vor, wenn digitale Spuren, Protokolle, Dateien, Systeme oder Kommunikationsdaten gesichert werden müssen, um den Vorfall nachvollziehen, bewerten oder nachweisen zu können.
Eine Datenschutzverletzung liegt vor, wenn personenbezogene Daten vernichtet, verloren, verändert, unbefugt offengelegt oder unbefugt zugänglich gemacht wurden.
4. Typische Auslöser für das Playbook
Das Playbook ist insbesondere anzuwenden bei:
- Ransomware- oder Malware-Befall,
- Verdacht auf unberechtigten Zugriff,
- kompromittierten Benutzer- oder Administratorkonten,
- Datenabfluss oder Verdacht auf Datenabfluss,
- Verlust oder Diebstahl von Endgeräten oder Datenträgern,
- Manipulation von Systemen, Daten oder Protokollen,
- Angriffen auf E-Mail-Konten oder Cloud-Dienste,
- Ausfall geschäftskritischer IT-Systeme,
- verdächtigen Netzwerkverbindungen,
- Erpressung, Leak-Drohungen oder Veröffentlichung interner Daten,
- Hinweisen durch Kunden, Dienstleister, Behörden, CERT, Versicherer oder Sicherheitsanbieter.
5. Sofortmaßnahmen für Mitarbeitende
Jede Person im Unternehmen hat bei Verdacht auf einen Sicherheitsvorfall folgende Maßnahmen zu beachten:
1. Die Arbeit am betroffenen System ist sofort zu unterbrechen.
2. Das Gerät darf nicht ausgeschaltet, zurückgesetzt oder neu installiert werden, sofern keine unmittelbare Gefahr besteht.
3. Dateien, E-Mails, Logs oder Programme dürfen nicht gelöscht werden.
4. Verdächtige E-Mails, Anhänge oder Links dürfen nicht weiter geöffnet werden.
5. Der Vorfall ist unverzüglich an die interne Meldestelle zu melden.
6. Beobachtungen sind möglichst genau zu notieren, insbesondere Datum, Uhrzeit, betroffene Anwendung, Fehlermeldungen und zuletzt durchgeführte Handlungen.
7. Eine externe Kommunikation über den Vorfall darf nur nach Freigabe erfolgen.
6. Interne Meldestelle und Meldewege
Für Sicherheitsvorfälle wird eine zentrale interne Meldestelle eingerichtet.
Mögliche Meldewege:
- E-Mail: [[security@unternehmen.de](mailto:security@unternehmen.de)]
- Telefon: [Notfallnummer IT]
- Ersatzkontakt: [Mobilnummer Geschäftsführung / IT-Leitung]
- Ticket-System: [internes Ticketsystem]
Eine Erstmeldung soll mindestens enthalten:
- meldende Person,
- Datum und Uhrzeit der Feststellung,
- betroffenes Gerät, Konto, System oder Dienst,
- kurze Beschreibung des Ereignisses,
- mögliche betroffene Daten,
- bereits ergriffene Maßnahmen,
- Screenshots oder verdächtige E-Mails, soweit ohne Veränderung möglich,
- Einschätzung der Dringlichkeit.
Eine Meldung darf nicht verzögert werden, nur weil noch nicht alle Informationen vollständig vorliegen.
7. Rollen und Verantwortlichkeiten
Für die Behandlung von Sicherheitsvorfällen werden folgende Rollen festgelegt:
Geschäftsführung
Die Geschäftsführung trägt die Gesamtverantwortung, trifft Risikoentscheidungen, gibt kritische Maßnahmen frei und entscheidet über externe Kommunikation, Strafanzeige, Versicherungsmeldung oder sonstige Eskalationen.
Incident Manager
Der Incident Manager koordiniert den Vorfall, führt das Lagebild, verteilt Aufgaben, dokumentiert Entscheidungen und überwacht die Umsetzung der Maßnahmen.
IT-Leitung / Administratoren
Die IT-Leitung bzw. die Administratoren übernehmen technische Analyse, Eindämmung, Sicherung technischer Beweise, Systemmaßnahmen, Wiederherstellung und Monitoring.
Informationssicherheitsbeauftragter
Der Informationssicherheitsbeauftragte bewertet die Auswirkungen auf Informationssicherheit, unterstützt die Ursachenanalyse und überwacht Verbesserungsmaßnahmen.
Datenschutzbeauftragter / Datenschutzverantwortlicher
Der Datenschutzbeauftragte bzw. Datenschutzverantwortliche prüft, ob personenbezogene Daten betroffen sind und ob Melde- oder Benachrichtigungspflichten bestehen.
Rechtsberatung
Die Rechtsberatung unterstützt bei rechtlichen Bewertungen, insbesondere bei Haftungsfragen, Strafanzeige, arbeitsrechtlichen Fragen, Kundenkommunikation und regulatorischen Anforderungen.
Externer Forensikdienstleister
Ein externer Forensikdienstleister kann bei schweren oder unklaren Vorfällen zur beweissicheren Sicherung, Analyse und Dokumentation hinzugezogen werden.
Fachbereich
Der betroffene Fachbereich bewertet die fachlichen Auswirkungen auf Geschäftsprozesse, Kunden, Lieferanten und operative Abläufe.
8. Schweregrade
Zur Priorisierung werden Sicherheitsvorfälle in vier Schweregrade eingeteilt.
S1 – Kritischer Vorfall
Ein kritischer Vorfall liegt vor, wenn geschäftskritische Systeme betroffen sind, Ransomware festgestellt wird, ein Datenabfluss wahrscheinlich ist, privilegierte Konten kompromittiert sind, personenbezogene Daten in erheblichem Umfang betroffen sein können oder gesetzliche Meldepflichten wahrscheinlich sind.
Maßnahmen:
- sofortige Aktivierung des Incident Managers,
- unverzügliche Information der Geschäftsführung,
- Einbindung von IT, Datenschutz und Informationssicherheit,
- Prüfung externer Forensik,
- Prüfung von Meldepflichten,
- fortlaufendes Lagebild.
S2 – Hoher Vorfall
Ein hoher Vorfall liegt vor, wenn ein wichtiges System, ein Benutzerkonto, sensible Daten oder ein relevanter Dienst betroffen ist und eine Ausweitung nicht ausgeschlossen werden kann.
Maßnahmen:
- zeitnahe technische Analyse,
- Sicherung relevanter Beweise,
- Bewertung möglicher Datenbetroffenheit,
- Eindämmung des Vorfalls,
- Entscheidung über Eskalation.
S3 – Mittlerer Vorfall
Ein mittlerer Vorfall liegt vor, wenn ein einzelnes System oder Konto betroffen ist und keine Hinweise auf Datenabfluss oder Ausbreitung bestehen.
Maßnahmen:
- Prüfung durch IT,
- Dokumentation,
- technische Bereinigung,
- Nachkontrolle.
S4 – Niedriger Vorfall
Ein niedriger Vorfall liegt vor, wenn ein sicherheitsrelevantes Ereignis noch nicht bestätigt ist oder zunächst nur beobachtet werden muss.
Maßnahmen:
- Erfassung,
- Prüfung,
- Beobachtung,
- gegebenenfalls Hochstufung.
9. Prozessablauf
Der Incident-Response- und Forensik-Prozess besteht aus folgenden Phritten:
1. Vorbereitung,
2. Erkennung und Meldung,
3. Erstbewertung und Triage,
4. Eindämmung,
5. Beweissicherung,
6. Analyse,
7. Beseitigung der Ursache,
8. Wiederherstellung,
9. Kommunikation und Meldungen,
10. Nachbereitung und Verbesserung.
10. Vorbereitung
Vor Eintritt eines Vorfalls sind organisatorische und technische Vorbereitungen zu treffen.
Dazu gehören:
- Benennung eines Incident Managers und einer Stellvertretung,
- Einrichtung einer internen Meldestelle,
- Pflege einer Notfallkontaktliste,
- Festlegung interner und externer Meldewege,
- Vorhaltung eines Vorfallprotokolls,
- Vorhaltung eines Beweissicherungsprotokolls,
- Dokumentation kritischer Systeme und Prozesse,
- regelmäßige Datensicherungen,
- regelmäßige Wiederherstellungstests,
- zentrale Protokollierung wichtiger Systeme,
- Zeitsynchronisation der Systeme,
- Schulung der Mitarbeitenden,
- Festlegung von Eskalationswegen,
- Prüfung eines externen Forensikpartners,
- regelmäßige Überprüfung und Übung des Playbooks.
Die Notfallunterlagen sollten auch offline verfügbar sein, damit sie bei Ausfall zentraler IT-Systeme weiterhin genutzt werden können.
11. Erkennung und Meldung
Ein Sicherheitsvorfall kann erkannt werden durch:
- Mitarbeitermeldung,
- Virenschutz- oder EDR-Meldung,
- Firewall- oder Netzwerkalarm,
- ungewöhnliche Systemaktivität,
- verdächtige E-Mails,
- Hinweise von Kunden oder Lieferanten,
- Meldungen von Dienstleistern,
- verdächtige Login-Aktivitäten,
- Datenverlust,
- Systemausfall,
- Erpressungsnachrichten,
- externe Hinweise durch Behörden oder Sicherheitsstellen.
Nach Eingang einer Meldung wird unverzüglich ein Incident-Ticket oder Vorfallprotokoll angelegt.
Das Vorfallprotokoll enthält mindestens:
- Incident-ID,
- Datum und Uhrzeit,
- meldende Person,
- aufnehmende Person,
- betroffene Systeme,
- erste Beschreibung,
- erste Schweregradeinschätzung,
- bereits getroffene Maßnahmen,
- verantwortliche Personen,
- nächste Schritte.
12. Erstbewertung und Triage
In der Erstbewertung wird geprüft:
- Was ist passiert?
- Wann wurde der Vorfall entdeckt?
- Seit wann könnte der Vorfall bestehen?
- Welche Systeme sind betroffen?
- Welche Konten sind betroffen?
- Welche Daten könnten betroffen sein?
- Sind personenbezogene Daten betroffen?
- Ist der Angriff noch aktiv?
- Gibt es Hinweise auf Datenabfluss?
- Sind Backups betroffen?
- Sind Kunden, Lieferanten oder Dienstleister betroffen?
- Bestehen gesetzliche oder vertragliche Meldepflichten?
- Ist externe Unterstützung erforderlich?
- Ist eine forensische Sicherung erforderlich?
Nach der Erstbewertung wird der Schweregrad festgelegt und entschieden, welche Rollen einzubinden sind.
13. Eindämmung
Ziel der Eindämmung ist es, weiteren Schaden zu verhindern und eine Ausbreitung zu stoppen.
Mögliche Maßnahmen sind:
- Sperrung betroffener Benutzerkonten,
- Zurücksetzen von Passwörtern,
- Widerruf aktiver Sitzungen,
- Aktivierung oder Zurücksetzung von MFA,
- Isolierung betroffener Endgeräte,
- Trennung betroffener Server vom Netzwerk,
- Blockieren verdächtiger IP-Adressen oder Domains,
- Entfernen schädlicher E-Mails aus Postfächern,
- Einschränkung externer Zugriffe,
- Deaktivierung kompromittierter VPN-Zugänge,
- Sicherung der Backup-Systeme,
- temporäre Anpassung von Firewall-Regeln.
Vor der Bereinigung, Neuinstallation oder Wiederherstellung ist zu prüfen, ob zunächst Beweise gesichert werden müssen.
14. Forensische Beweissicherung
Die forensische Beweissicherung dient dazu, den Vorfall nachvollziehbar zu dokumentieren und eine spätere technische, rechtliche, regulatorische oder versicherungsbezogene Bewertung zu ermöglichen.
Grundsätze der Beweissicherung:
- Beweise sind möglichst unverändert zu sichern.
- Originaldaten sind zu schützen.
- Analysen erfolgen möglichst auf Kopien.
- Jede Sicherung wird dokumentiert.
- Zugriff auf Beweise wird beschränkt.
- Beweise werden manipulationsgeschützt gespeichert.
- Soweit möglich, werden Hashwerte gebildet.
- Übergaben von Beweisen werden dokumentiert.
- Datum, Uhrzeit, Zeitzone und verantwortliche Person werden festgehalten.
Zu sichernde Beweise können insbesondere sein:
- Systemprotokolle,
- Authentifizierungsprotokolle,
- VPN-Logs,
- Firewall-Logs,
- Proxy-Logs,
- DNS-Logs,
- E-Mail-Header,
- verdächtige E-Mails,
- Cloud-Audit-Logs,
- Endpoint-Security-Meldungen,
- verdächtige Dateien,
- laufende Prozesse,
- Netzwerkverbindungen,
- Benutzer- und Gruppenänderungen,
- Screenshots,
- Backup-Protokolle,
- Admin-Aktivitäten,
- Kommunikationsverläufe zum Vorfall,
- Dienstleistermeldungen,
- Tickets und interne Notizen.
Für jeden gesicherten Beweis wird ein Beweissicherungsprotokoll geführt.
Dieses enthält:
- Beweis-ID,
- Beschreibung des Beweises,
- Quelle oder System,
- Hostname, IP-Adresse oder Seriennummer,
- Datum und Uhrzeit der Sicherung,
- sichernde Person,
- verwendetes Werkzeug,
- Speicherort,
- Hashwert, soweit vorhanden,
- Zugriffsberechtigte,
- Übergaben,
- Bemerkungen.
15. Analyse
Die Analyse soll klären:
- wie der Vorfall entstanden ist,
- welcher Eintrittsweg genutzt wurde,
- welche Systeme betroffen sind,
- welche Konten betroffen sind,
- ob eine Ausbreitung stattgefunden hat,
- ob Daten abgeflossen sind,
- ob personenbezogene Daten betroffen sind,
- ob Kunden oder Dritte betroffen sind,
- ob Backups kompromittiert wurden,
- welche Schwachstellen ausgenutzt wurden,
- welche Maßnahmen zur sicheren Wiederherstellung erforderlich sind.
Bei schweren Vorfällen wird ein fortlaufendes Lagebild geführt. Dieses enthält bestätigte Fakten, offene Fragen, Risiken, Maßnahmen, Entscheidungen, Verantwortliche und Fristen.
16. Beseitigung der Ursache
Nach der Analyse werden die Ursachen des Vorfalls beseitigt.
Mögliche Maßnahmen sind:
- Schließen ausgenutzter Schwachstellen,
- Patchen betroffener Systeme,
- Entfernen von Schadsoftware,
- Entfernen von Persistenzmechanismen,
- Zurücksetzen kompromittierter Passwörter,
- Rotation von API-Schlüsseln, Zertifikaten und Tokens,
- Prüfung administrativer Gruppen,
- Entfernen unzulässiger E-Mail-Weiterleitungen,
- Härtung von VPN-, RDP- und Fernzugriffen,
- Erzwingen von MFA,
- Anpassung von Firewall-Regeln,
- Neuinstallation kompromittierter Systeme,
- Prüfung und Bereinigung von Backups,
- Verbesserung von Logging und Monitoring.
17. Wiederherstellung
Die Wiederherstellung erfolgt kontrolliert und priorisiert.
Eine Wiederherstellung darf erst erfolgen, wenn:
- der Vorfall eingedämmt ist,
- die Ursache verstanden oder ausreichend eingegrenzt wurde,
- keine aktive Kompromittierung mehr erkennbar ist,
- Backups geprüft wurden,
- Zugangsdaten rotiert wurden,
- kritische Systeme priorisiert wurden,
- IT und Geschäftsführung die Wiederherstellung freigegeben haben.
Die Wiederherstellung erfolgt nach Kritikalität der Systeme. Nach der Wiederherstellung sind die Systeme verstärkt zu überwachen.
18. Kommunikation und Meldungen
Die Kommunikation erfolgt zentral, sachlich und abgestimmt.
Intern werden nur die Personen informiert, die für Bearbeitung, Entscheidung oder Umsetzung erforderlich sind. Mitarbeitende erhalten konkrete Handlungsanweisungen, soweit sie betroffen sind oder zur Schadensbegrenzung beitragen müssen.
Eine externe Kommunikation gegenüber Kunden, Lieferanten, Behörden, Versicherern oder Öffentlichkeit erfolgt nur nach Freigabe durch die Geschäftsführung.
Bei jedem Vorfall ist zu prüfen, ob personenbezogene Daten betroffen sind. Falls eine meldepflichtige Datenschutzverletzung vorliegt, sind die zuständigen Stellen fristgerecht zu informieren. Die Entscheidung über eine Meldung oder Nichtmeldung ist zu dokumentieren.
Soweit das Unternehmen in den Anwendungsbereich von NIS2 oder anderer regulatorischer Anforderungen fällt, ist zusätzlich zu prüfen, ob ein erheblicher Sicherheitsvorfall vorliegt und ob entsprechende Meldepflichten ausgelöst werden.
Auch vertragliche Informationspflichten gegenüber Kunden, Auftraggebern, Versicherern oder Dienstleistern sind zu prüfen.
19. Spezifisches Kurz-Playbook: Ransomware
Bei Ransomware-Verdacht sind folgende Sofortmaßnahmen umzusetzen:
1. Incident Manager aktivieren.
2. Geschäftsführung informieren.
3. Betroffene Systeme isolieren.
4. Systeme nicht vorschnell ausschalten oder neu installieren.
5. Backup-Systeme schützen.
6. Erpressernachricht sichern.
7. Verschlüsselungsumfang feststellen.
8. Logs sichern.
9. Domain-Controller und Administratorkonten prüfen.
10. VPN- und externe Zugänge prüfen.
11. Datenschutz- und NIS2-Relevanz prüfen.
12. Externe Forensik und Rechtsberatung prüfen.
13. Wiederherstellung nur aus geprüften Backups durchführen.
14. Nach Abschluss Ursachenanalyse und Maßnahmenplan erstellen.
20. Spezifisches Kurz-Playbook: Kompromittiertes E-Mail-Konto
Bei Verdacht auf ein kompromittiertes E-Mail-Konto sind folgende Maßnahmen umzusetzen:
1. Konto sperren oder Passwort ändern.
2. Aktive Sitzungen beenden.
3. MFA prüfen und neu registrieren.
4. Weiterleitungsregeln prüfen und entfernen.
5. Delegationen und Postfachberechtigungen prüfen.
6. Verdächtige App-Berechtigungen entfernen.
7. Login-Protokolle sichern.
8. Versandte E-Mails prüfen.
9. Mögliche Empfänger schädlicher E-Mails identifizieren.
10. Datenschutzrelevanz prüfen.
11. Betroffene Kontakte bei Bedarf warnen.
12. Ursache dokumentieren.
13. Schutzmaßnahmen verbessern.
21. Spezifisches Kurz-Playbook: Verlust oder Diebstahl eines Geräts
Bei Verlust oder Diebstahl eines Geräts sind folgende Maßnahmen umzusetzen:
1. Verlust unverzüglich melden.
2. Gerät eindeutig identifizieren.
3. Remote-Sperre oder Remote-Löschung prüfen.
4. Benutzerkonto absichern.
5. Aktive Sitzungen widerrufen.
6. Datenträgerverschlüsselung prüfen.
7. Betroffene Daten bewerten.
8. Datenschutzrelevanz prüfen.
9. Gegebenenfalls Polizei und Versicherung informieren.
10. Ersatzgerät sicher bereitstellen.
22. Nachbereitung und Verbesserung
Nach Abschluss eines Sicherheitsvorfalls findet eine Nachbesprechung statt.
Dabei werden insbesondere folgende Fragen behandelt:
- Was ist passiert?
- Wann wurde der Vorfall erkannt?
- Wie wurde der Vorfall erkannt?
- Welche Systeme und Daten waren betroffen?
- Welche Maßnahmen waren wirksam?
- Welche Maßnahmen waren unzureichend?
- Welche Ursachen wurden festgestellt?
- Welche Meldepflichten bestanden?
- Wurden Fristen eingehalten?
- Waren Rollen und Zuständigkeiten klar?
- Waren Backups nutzbar?
- Welche technischen und organisatorischen Verbesserungen sind erforderlich?
Die Ergebnisse werden in einem Abschlussbericht dokumentiert.
Der Abschlussbericht enthält:
- Zusammenfassung des Vorfalls,
- Zeitlinie,
- Ursache,
- betroffene Systeme,
- betroffene Daten,
- Auswirkungen,
- getroffene Maßnahmen,
- forensische Erkenntnisse,
- externe Meldungen,
- Wiederherstellungsmaßnahmen,
- Restrisiken,
- Verbesserungsmaßnahmen,
- Verantwortliche,
- Fristen,
- Freigabe durch die Geschäftsführung.
23. Mindestnachweise
Zur Nachweisführung sollten mindestens folgende Dokumente vorhanden sein:
- freigegebenes Playbook,
- Rollen- und Kontaktliste,
- Vorfallprotokolle,
- Beweissicherungsprotokolle,
- Datenschutz-Erstbewertungen,
- Meldeentscheidungen,
- Wiederherstellungsprotokolle,
- Abschlussberichte,
- Maßnahmenpläne,
- Schulungsnachweise,
- Übungsprotokolle,
- Backup-Testnachweise.
24. Regelmäßige Überprüfung
Dieses Playbook ist mindestens jährlich sowie nach jedem erheblichen Sicherheitsvorfall zu überprüfen und bei Bedarf anzupassen.
Änderungen werden versioniert dokumentiert.
Freigegeben am: [Datum]
Freigegeben durch: [Name / Funktion]
Nächste Überprüfung: [Datum]
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 29. Juni 2026.