So sichern Sie digitale Beweismittel: Nachweis von Integrität, Herkunft und Beweiskette

So sichern Sie digitale Beweismittel: Nachweis von Integrität, Herkunft und Beweiskette

Francisco RodriguesProducts and Solutions Leave a Comment

Wichtigste Erkenntnisse

Die Sicherung digitaler Beweismittel ist der Vorgang, bei dem relevante Unterlagen verfügbar gehalten werden, wobei gleichzeitig ein zuverlässiger Nachweis über deren:

A) Integrität (der Datensatz hat sich nicht geändert),
B) Herkunft (woher es stammt und wer es geschaffen hat) sowie
C) Nachverfolgbarkeitskette (eine lückenlose Aufstellung darüber, wer wann und wie damit umgegangen ist).

Diese Aufbewahrung ist von entscheidender Bedeutung, wenn eine digitale Aufzeichnung später im Rahmen einer Ermittlung, eines Rechtsstreits oder eines anderen formellen Verfahrens als Beweismittel herangezogen werden muss.

In diesem Leitfaden wird erläutert, was als digitale Beweismittel gilt, wann eine Sicherung erforderlich ist und Wie Unternehmen einen wiederholbaren Prozess etablieren können basierend auf den Grundsätzen von NIST, ISO/IEC 27037 und SWGDE.

Der Prozess gliedert sich in sieben Phasen:

  1. Identifizieren — ermitteln, um welche Beweise es sich handelt
  2. Konservieren — Veränderung, Zerstörung, Verunreinigung oder unbefugten Zugriff verhindern
  3. Fingerabdruck — Berechnen Sie einen kryptografischen Hashwert des Datensatzes, damit spätere Änderungen erkennbar werden.
  4. Aufzeichnung — Halten Sie fest, wer die Aufzeichnung erfasst hat, wann, wo und mit welcher Methode.
  5. Sicher — Die Akte und die dazugehörigen Unterlagen sind unter Einhaltung von Zugriffskontrollen aufzubewahren, wobei jeder Zugriff protokolliert wird.
  6. Überprüfen — Berechnen Sie den Hash bei Bedarf neu und überprüfen Sie, ob er noch mit dem Original übereinstimmt.
  7. Gegenwart — die Aufzeichnung zusammen mit den Unterlagen vorzulegen, die deren Integrität, Herkunft und Nachverfolgbarkeit belegen.

So werden digitale Beweismittel “identifiziert” und “überprüft”

Entdecken Sie das Tool, das beide Schritte für Sie übernimmt. Es erstellt einen Hashwert für Ihren Datensatz, versieht den Hash mit einem Zeitstempel das Datum kann also nicht rückdatiert werden, und weist auf Anfrage nach, dass es sich um dasselbe Dokument handelt das, das du aufbewahrt hast.

Mehr Informationen

Was gilt als digitaler Beweis?

Eine präzise und wissenschaftlich fundierte Definition, die von NIST, lautet: Digitale Beweismittel sind beweiskräftige Informationen, die in digitaler/binärer Form gespeichert oder übertragen werden.

“Beweiskraft”, wie in Das australische Beweisgesetz und US-Bundesvorschriften, bedeutet, dass die Informationen dazu beitragen können, einen Sachverhalt zu klären, der für die Ermittlungen oder den Fall von Bedeutung ist. Also, Die Tatsache, dass etwas digital ist, macht es noch lange nicht automatisch zu einem Beweis.; es gilt als Beweis, wenn es potenziell relevant ist, um etwas zu beweisen oder zu widerlegen.

Außerhalb von Gerichtssälen, also in Unternehmen, können digitale Beweismittel alle digitalen Aufzeichnungen sein, die später benötigt werden könnten, um festzustellen, was geschehen ist, was vereinbart wurde, was genehmigt wurde oder welche Informationen zu einem bestimmten Zeitpunkt vorlagen. Mit anderen Worten: Sie beschränken sich nicht auf einen einzelnen Gerichtsfall oder eine isolierte Untersuchung. Es kann sich dabei handeln um Verträge und unterzeichnete Dokumente, Finanz- und Buchhaltungsunterlagen, Emails und entfernen, Unterlagen zum geistigen Eigentum, System- und Anwendungsprotokolle, Cloud-Dateien und exportierte Datensätze.

Wann benötigen Unternehmen eine Datensicherung?

In allen Arbeitsabläufen zieht sich ein roter Faden durch: Es geht darum, wie eine Person einen Sachverhalt nachweisen, eine Schlussfolgerung begründen oder belegen muss, dass ein vorgeschriebener Prozess eingehalten wurde – und zwar anhand von Unterlagen als Beweismittel. Dies steht im Zusammenhang mit den Konzepten der Beweisführung, der Aufbewahrung von Beweismitteln und der Beweiskraft.

Es handelt sich dabei durchweg um evidenzbasierte Arbeitsabläufe, bei denen Unternehmen Ereignisse rekonstruieren, Verantwortlichkeiten klären, nachweisen müssen, dass Verpflichtungen oder Kontrollmaßnahmen erfüllt wurden, und gegenüber einem internen oder externen Entscheidungsträger stichhaltige Beweise vorlegen müssen.

Bereich

Arbeitsablauf

Bedarf

Rechtliches

Rechtsstreitigkeiten, Ermittlungen, eDiscovery, Vertragsstreitigkeiten, Reaktion auf behördliche Maßnahmen, Streitigkeiten im Bereich des geistigen Eigentums.

Feststellung des Sachverhalts, der Beweiskette und des zeitlichen Ablaufs sowie Erstellung eines stichhaltigen Ergebnisses.

Prüfung

Finanz- und interne Prüfungen, behördliche Prüfungen, Kontrolltests, Abhilfemaßnahmen.

Es wurde geprüft, inwieweit alles ordnungsgemäß eingerichtet, überprüft und entsprechend betrieben wurde, wobei Mängel festgestellt und behoben wurden.

Compliance

Aufbewahrung von Unterlagen, Nachweis der Kontrollmaßnahmen, Zugriff und Berechtigungen, Reaktion auf Vorfälle und Datenschutzverletzungen, Überwachung durch Dritte, Daten-Governance.

Stellen Sie sicher, dass die Aufzeichnungen und Kontrollmaßnahmen unter Berücksichtigung des Zugriffs und des Datenumgangs sowie einer angemessenen Governance eingehalten und überprüft wurden.

Die Folgen eines Versagens bei der Konservierung

Die Folgen einer unzureichenden Aufbewahrung sind gravierend. Im September 2022 kündigte die US-Börsenaufsichtsbehörde (SEC) Durchsetzungsmaßnahmen gegen 16 Unternehmen an der Wall Street wegen weitreichender Versäumnisse bei der Pflege und Aufbewahrung elektronischer Kommunikationsdaten. Die Unternehmen erklärten sich bereit, Gesamtstrafen in Höhe von mehr als $1,1 Milliarden. Die SEC erklärte, dass diese Versäumnisse dazu geführt hätten, dass ihren Ermittlern Informationen vorenthalten blieben, die ihnen im Rahmen der behördlichen Ermittlungen hätten zur Verfügung stehen müssen.

Im Jahr 2023 wurden weitere 11 Unternehmen wegen Versäumnissen bei der Aufbewahrung und Sicherung elektronischer Kommunikation angeklagt; die Unternehmen erklärten sich bereit, insgesamt $289 Millionen an Strafen. Die SEC bezeichnete diese Versäumnisse als Verstöße gegen die Aufbewahrungspflichten des Bundeswertpapierrechts und betonte erneut, wie wichtig die Aufbewahrung elektronischer Kommunikation für die Aufsicht und für Ermittlungen ist.

Und die Risiken gehen auch über die gesetzlich vorgeschriebene Aufbewahrung von Unterlagen hinaus. Im Vereinigten Königreich befand der High Court Raymond McKeeve der Missachtung des Gerichts für schuldig, nachdem elektronisches Material unter Umständen vernichtet worden war, in denen Aufbewahrungspflichten galten. Das Gericht verhängte daraufhin eine 25.000 Pfund Geldstrafe und erließ erhebliche Kostenentscheidungen. Das Unternehmen Ocado berichtete, dass seine Die Rechtskosten beliefen sich auf rund 1,1 Millionen Pfund.. Herr McKeeve, die betroffene Person, hat etwa 615.000 £ an Verfahrenskosten.

Die Aktenführung und die Sicherung digitaler Beweismittel sind eng miteinander verbunden. Die Aktenführung dient der Führung zuverlässiger Unternehmensunterlagen; die Sicherung digitaler Beweismittel schützt Informationen, die später möglicherweise benötigt werden, um den Sachverhalt zu klären.

Die Lehre daraus ist einfach: Bewahren Sie digitale Informationen nicht nur auf – sichern Sie sie so, dass Sie im entscheidenden Moment nachweisen können, worum es sich dabei handelt und warum man ihnen vertrauen kann.

Die 7 Schritte zur Sicherung digitaler Beweismittel

Der Zweck einer betrieblichen Standardarbeitsanweisung (SOP) zur Beweissicherung besteht darin, eine kleine Reihe verbindlicher Kontrollmaßnahmen festzulegen, die die Integrität, Authentizität, Rückverfolgbarkeit und Reproduzierbarkeit von Beweismitteln vom Zeitpunkt ihrer Identifizierung bis hin zu ihrer endgültigen Vorlage oder Entsorgung gewährleisten. Die drei wichtigsten Leitfäden, die bei der Erstellung dieser SOP herangezogen wurden und die Sie zur Erstellung Ihrer eigenen SOP heranziehen können, sind:

  • ISO/IEC 27037:2012 Informationstechnologie – Sicherheitstechniken – Leitlinien zur Identifizierung, Erfassung, Beschaffung und Sicherung digitaler Beweismittel;
  • ’Wissenschaftliche Arbeitsgruppe für digitale Beweismittel“ (SWGDE) Bewährte Verfahren für die Sicherung digitaler Beweismittel (sowie 17-F-002-2.1, 18-F-002-2.0, 21-F-001-1.1, 23-F-004-1.1);
  • NIST SP 800-86’Leitfaden zur Integration forensischer Techniken in die Incident Response“ und NIST IR 8387 Sicherung digitaler Beweismittel – Überlegungen für die mit Beweismitteln befassten Personen.

Deine Leitregel sollte lauten: Ändere niemals etwas, das du nicht ersetzen kannst; übertrage niemals etwas, dessen Herkunft du nicht zurückverfolgen kannst; verlasse dich niemals auf Beweise, deren Integrität du nicht überprüfen kannst.

1 – IDENTIFIZIEREN

KLÄREN SIE, WELCHE BEWEISE VORLIEGEN

Geben Sie die Quelle, den Status, den Umfang, den Zustand, die eindeutigen Kennungen und die für die Erhebung zuständige Stelle an.

! Stellen Sie fest, ob flüchtige Daten sofort gesichert werden müssen.

2 – ERHALTEN

SCHÜTZE DAS ORIGINAL

Verhindern Sie vor der Untersuchung jegliche Veränderung, Zerstörung, Verunreinigung oder unbefugten Zugriff.

! Halten Sie die Interaktion auf ein Minimum und dokumentieren Sie jede Maßnahme, die zu einer neuen Phase führt.

3 – FINGERABDRUCK

EINE KRYPTOGRAFISCHE IDENTITÄT ERSTELLEN

Erstellen Sie eine geeignete forensische Kopie und generieren Sie einen kryptografischen Hash für das daraus resultierende Beweismaterial.

! Notieren Sie den Algorithmus und den vollständigen Hashwert.

4 – AUFZEICHNUNG

DEN PROZESS NACHVERFOLGBAR GESTALTEN

Erfassen Sie: Wer, Was, Wann, Wo, Wie, Werkzeuge, Ergebnisse, Fehler, Beobachtungen und Abweichungen.

! Bei jeder Übergabe ist die Nachverfolgbarkeit sicherzustellen.

5 – SICHER

SICHERUNG VON BEWEISMITTELN ÜBER IHREN GESAMTEN LEBENSZYKLUS HINWEG

Bewahren Sie verifizierte Stammdaten in einem kontrollierten, zugangsbeschränkten Speicherort getrennt von den Arbeitskopien auf.

! Wenden Sie Zugriffs-, Aufbewahrungs- und Schutzmaßnahmen an.

6 – ÜBERPRÜFEN

NACHWEIS, DASS DIE ERHALTUNG UNVERÄNDERT BLEIBT

Bestätigen Sie, dass die Erfassung wie vorgesehen abgeschlossen wurde, und überprüfen Sie die Hashes bei festgelegten Aufbewahrungsvorgängen erneut.

! Überprüfen Sie Fehler, Einschränkungen, Übertragungen und Korrekturprüfungen.

7 – GEGENWART

SICHERN SIE DIE BEWEISE UND IHRE INTEGRITÄT – NICHT NUR DIE DATEN

Legen Sie die Beweismittel zusammen mit den Unterlagen zu ihrer Herkunft, Unversehrtheit, Verwahrung, Beschaffung und Handhabung vor. Zeigen Sie auf, was sie enthalten und warum man ihnen vertrauen kann.

Dies soll keine spezialisierten forensischen Verfahren ersetzen. Die SWGDE weist ausdrücklich darauf hin, dass ihre Best-Practice-Dokumente keine Schulungshandbücher sind, keinen Anspruch auf Vollständigkeit erheben und möglicherweise nicht auf alle Umstände anwendbar sind. Wenn eine Situation eine Abweichung erfordert, sollten die Abweichung und die ergriffenen Maßnahmen sorgfältig dokumentiert werden.

Produktkette: die Kontrolle über den Lebenszyklus

Jede Übergabe von Beweismitteln sollte auf eine eindeutige Beweismittel-Kennung zurückverfolgbar sein und mindestens folgende Angaben enthalten: wer das Beweismittel übergeben hat, wer es entgegengenommen hat, wann die Übergabe stattfand und aus welchem Grund sie erfolgte. SWGDE 17-F-002 legt diese Elemente ausdrücklich als Mindestanforderungen an die Informationen zur Beweismittelkette bei der Übergabe digitaler Beweismittel fest. Das Ziel ist nicht bürokratische Komplexität, sondern Kontinuität. Die Organisation sollte jederzeit in der Lage sein, folgende Fragen zu beantworten:

  • Wo sind die Beweise?
  • Wer hat das Sorgerecht?
  • Wann hat sich das Sorgerecht geändert?
  • Warum hat sich das geändert?
  • Wurde die Integrität überprüft?

Wenn diese Fragen nicht beantwortet werden können, weist der Prozess der Beweismittelverwaltung eine Lücke in der Rückverfolgbarkeit auf.

Beachten Sie, dass die Stärke einer SOP darin liegt, dass die Kontrollmaßnahmen stabil bleiben, während die Umsetzung immer ausgefeilter wird. Eine kleine Organisation könnte ein kontrolliertes Beweismittelregister, standardisierte Erfassungsformulare, kryptografische Hash-Funktionen, verschlüsselte Speicherung und dokumentierte Übergaben nutzen. Ein größeres Unternehmen kann schrittweise rollenbasierte Zugriffskontrollen, unveränderliche oder schreibgeschützte Beweismittel-Repositorien, automatisierte Hash-Überprüfung, manipulationssichere Prüfprotokolle usw. hinzufügen. Wichtig ist, dass diese Funktionen erweitern die ursprünglichen Steuerelemente beizubehalten, anstatt sie zu ersetzen.

Informieren Sie sich im Referenzrahmen über alle Inhalte und weitere spezifische Anwendungsfälle, die möglicherweise besser zu Ihrem eigenen Arbeitsablauf passen.

Herausforderungen für Unternehmen

Bevor Sie mit der Arbeit beginnen, sollten Sie auch mögliche Herausforderungen bedenken, mit denen Sie möglicherweise konfrontiert werden, selbst wenn bereits ein Plan vorliegt.

Integritätsverlust

Beweismittel können unzuverlässig oder unzulässig werden, wenn Sie nicht nachweisen können, dass sie unverändert geblieben sind.

Sorgerechtslücken

Fehlende Unterlagen zu wer, wennund wie kann dessen Glaubwürdigkeit vor Gericht untergraben.

Volatile Daten

RAM, Protokolle, temporäre Dateien, Cloud-Daten und andere flüchtige Informationen können verloren gehen.

Umfang

Umfangreiche Datensätze erhöhen das Risiko, dass relevante Daten übersehen oder unzureichend aufbewahrt werden.

Verschlüsselung und verteilte Daten

Zugriff, Erfassung und Herkunftsnachweis werden bei verteilten Systemen und Standorten schwieriger.

Fehlende Metadaten

Der Verlust von Zeitstempeln, Herkunftsangaben oder Erfassungsinformationen kann die Authentifizierung von Beweismitteln erschweren.

Das Ziel ist es immer, sich diesen Herausforderungen zu stellen und sie zu digitale Beweismittel in eine Dokumentation, die das Unternehmen überprüfen, erläutern und verteidigen kann.

Wo Software zur Integritätsprüfung zum Einsatz kommt

Im Arbeitsablauf zur Beweissicherung arbeiten wir mit den Phasen “Fingerprint” und “Verify”: Dabei erstellen wir einen kryptografischen Hashwert des gesicherten Datensatzes, ordnen diesen Hashwert sicher einem bekannten Zeitpunkt zu und überprüfen später, ob der Datensatz noch übereinstimmt. Connecting Software’s Truth Enforcer erfüllt diese spezifische Anforderung: Es erstellt einen kryptografischen Fingerabdruck einer Datei und speichert diesen in einem unveränderlichen Blockchain-Ledger, sodass die Datei später auf Änderungen überprüft werden kann, ohne dass das zugrunde liegende Dokument die Kontrolle der Organisation verlässt.

„Truth Enforcer“ könnte innerhalb dieser Arbeitsabläufe eine eigenständige Integritätsprüfung bieten: die Feststellung und anschließende Überprüfung des Status eines Datensatzes.

Sie können es sogar kostenlos testen – ganz unverbindlich:

Wahrheitsüberprüfer für IP-Schöpfer: https://truth-verifier.com/landing

Wahrheitsüberprüfer für Journalisten: https://truthverifier.news/landing

Kontaktieren Sie uns, um die Einführung von Truth Enforcer in Ihrem Unternehmen zu besprechen

Mehr Informationen

Quellen

ISO

ISO/IEC 27037:2012 - Informationstechnologie – Sicherheitstechniken – Leitlinien für die Identifizierung, Erfassung, Beschaffung und Sicherung digitaler Beweismittel.

Quelle: https://www.iso.org/standard/44381.html

SWGDE

SWGDE 18-F-002-2.0 - Bewährte Verfahren für die Erfassung digitaler Beweismittel.

Quelle: https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/

SWGDE 17-F-002-2.1 - Bewährte Verfahren für die Erfassung von Daten im Rahmen der Computerforensik.

Quelle: https://www.swgde.org/documents/published-complete-listing/17-f-002-2-1/

SWGDE 21-F-001-1.1 - Bewährte Verfahren für den Erwerb von Online-Inhalten.

Quelle: https://www.nist.gov/standard/1036

SWGDE 23-F-004-1.1 - Bewährte Verfahren für die Erfassung, Sicherung und Analyse digitaler Beweismittel von Cloud-Dienstleistern.

Quelle: https://www.nist.gov/standard/3351

NIST

NIST SP 800-86 - Leitfaden zur Einbindung forensischer Verfahren in die Incident Response.

Quelle: https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-86.pdf

NISTIR 8387 - Sicherung digitaler Beweismittel: Überlegungen für die mit Beweismitteln befassten Personen.

Quelle: https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8387.pdf


Autor - Francisco Rodrigues

Durch Francisco Rodrigues, Produktmanager

"Ich schreibe darüber, wie sich Software-Integrationen an Geschäftsumgebungen anpassen und auf branchenspezifische Anforderungen reagieren können. Ich möchte Unternehmen den Weg zeigen, wie sie Prozesse rationalisieren, Engpässe beseitigen und die Einhaltung von Vorschriften sicherstellen können, indem sie Teams und Führungskräfte mit den richtigen Tools ausstatten."


Verwandte Lektüre

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.