26 lines
13 KiB
JSON
26 lines
13 KiB
JSON
{
|
||
"schema_version": 1,
|
||
"saved_at": "2026-08-07T04:58:28.8013438Z",
|
||
"content_sha256": "59b39bc0419723288065c82dbf504a0010fd58bc59d71ee4f6fb9af46c7cc008",
|
||
"result": {
|
||
"title": "Disk-Forensik/ Rechtliche Rahmenbedingungen/ Dokumentation – Wikibooks, Sammlung freier Lehr-, Sach- und Fachbücher",
|
||
"url": "https://de.wikibooks.org/wiki/Disk-Forensik/_Rechtliche_Rahmenbedingungen/_Dokumentation",
|
||
"snippet": "Diese Anwendungen garantieren durch eine Kombination aus eindeutigem Zeitstempel in Verbindung mit einer kryptographischen Hashfunktion die eindeutige und manipulationssichere Kennzeichnung der elektronischen Dokumente.",
|
||
"content": "Aus Wikibooks\n\n\u003c Disk-Forensik | Rechtliche Rahmenbedingungen\n\nMögliche Fehler bei der Beweissicherung | Disk-Forensik\n\nKapitel:\n\nRichtlinien und Vorgehensmodelle\n\nUnterkapitel\n\nDas SAP-Modell\n\nDokumentation\n\nDatenschutz\n\nReihenfolge bzw. Vorgehensweise bei der Untersuchung\n\nBenötigte Software\n\nDinge, die man nicht tun sollte\n\nCheckliste für Vorfallsmeldung\n\nQuellen\n\nArten von Beweismittelquellen\n\nUnterkapitel\n\nGrundlagen eines Volumes\n\nBeweismittelquellen auf einem Volume\n\nGrundlagen der Dateisysteme\n\nBeweismittelquellen im Dateisystem\n\nLogfiles\n\nMetadaten\n\nQuellen\n\nGewinnung digitaler Beweismittel\n\nUnterkapitel\n\nZustand des Computers sichern\n\nBeschlagnahmung ganzer Computersysteme\n\nBeschlagnahmung von Backup\n\nSelektives Kopieren\n\nImaging\n\nSuchkriterien digitaler Beweismittel\n\nEindeutige Daten\n\nVersteckte Daten\n\nQuellen\n\nDie Analyse digitaler Beweismittel\n\nUnterkapitel\n\nGrundlagen der Analyse\n\nImageerkennung\n\nDateisystemerkennung\n\nDatenanalyse\n\nDie Notwendigkeit von Analyswerkzeugen\n\nEnCase\n\nILook\n\nSleuthKit\n\nAutopsy Forensic Browser\n\nDokumentation\n\nQuellen\n\nSonstige digitale Beweismittel\n\nUnterkapitel\n\nE-Mail\n\nWeb Browsing\n\nSystemaktivitäten\n\nTemporäre Auslagerung von Anwendungen\n\nKeylogger, Sniffer, Backdoors, Fernzugriffstools und Rootkits\n\nCronjob und Scheduler\n\nKerneldaten\n\nArchive\n\nProtokolldaten\n\nQuellen\n\nRechtliche Rahmenbedingungen\n\nUnterkapitel\n\nCyber Crime Convention\n\nUnternehmen\n\nPrivatanwender\n\nBehörden\n\nSchutz der Beweismittel\n\nBeweise vor Gericht\n\nMögliche Fehler bei der Beweissicherung\n\nDokumentation\n\nQuellen\n\nAlle Aktionen, die während der Ermittlung durchgeführt werden, müssen dokumentiert werden.\nDiese angefertigte Dokumentation soll die Glaubwürdigkeit der Ermittlung verstärken.\nWerden Beweise gesichert, dann müssen diese entsprechend dokumentiert werden, damit eine\nlückenlose Beweiskette dargelegt werden kann. Dabei soll jederzeit für Dritte nachvollziehbar sein, wer,\nwann, wie Zugriff auf die Beweise hatte. Bei elektronischen Beweisen muss hier auf eine\nPrüfsumme zurückgegriffen werden. Weiters können Zeugen bei der Ermittlung\nhinzugezogen werden, die die durchgeführten Aktionen durch eine Unterschrift bezeugen.\n\nDamit die gefundenen Beweise später vor Gericht verwendet werden\nkönnen, dürfen an Herkunft, Besitztum und Unversehrtheit keine Zweifel bestehen. Dies wird\nvor allem durch eine Dokumentation erreicht, welche den kompletten Ablauf der Ermittlung\nlückenlos darstellt und deren Authentizität oder Glaubwürdigkeit vor Gericht gegeben ist. Die\ngrundlegende Bedeutung der Dokumentation bei der Spurensicherung findet sich auch in\nvielen nationalen [5, S.3-7] und internationalen [4] Normen wieder.\n\nArt der Dokumentation\n[ Bearbeiten ]\n\nEs grundsätzlich unerheblich, ob noch in schriftlicher Form in diversen, teilweise\nvorgefertigten Formularen protokolliert wird oder ob dies bereits in elektronischer Form\nerfolgt. Sollte die Dokumentation jedoch elektronisch erfolgen, ist besonders darauf zu\nachten, dass die Dokumente fälschungssicher sind, also zum Beispiel mit einer digitalen\nUnterschrift versehen werden. Dies ist erforderlich, um die Glaubwürdigkeit solcher\nelektronischer Dokumente vor Gericht sicherzustellen. Besonders die folgenden Punkte\nsollten dabei beachtet werden, um die Integrität solcher elektronischer Dokumente\nsicherzustellen [1, S.209]:\n\nSchutz der Dokumente und Dateien durch sämtliche, durch das jeweilige Betriebssystem zur Verfügung gestellten Mittel, wie Zugriffskontrolllisten (Access Control List, ACL), Verschlüsselung, Benutzerverwaltung, usw.\n\nSämtliche Dateizugriffe auf diese Dokumente protokollieren (Logging), dabei sowohl Erfolg, als auch Misserfolg der Zugriffe erfassen.\n\nVerwenden von digitalen Unterschriften, Zertifikaten, Zeitstempel, Hashwerten, u. dgl. zum Signieren der Dokumente.\n\nDurchführen von sicheren Backups, sicheres Verwahren dieser Backups mit Kontrolle der Zugriffe auf diese Backups (z.B. Tresor).\n\nPeriodisches Ausdrucken der wichtigsten Dokumente, danach diese unterschreiben und sicher verwahren.\n\nGerade im Bereich der elektronischen Beweissicherung existieren in der Zwischenzeit einige Applikationen,\nwelche genau diese Punkte beachten und für sicheres Signieren, Backup und Verwalten der elektronischen Dokumente sorgen.\nDiese Anwendungen garantieren durch eine Kombination aus eindeutigem Zeitstempel in Verbindung mit einer\nkryptographischen Hashfunktion die eindeutige und manipulationssichere Kennzeichnung der elektronischen Dokumente.\nGerade in Verbindung mit der digitalen Signatur eines Online-Notars, also eines beglaubigten Notars, der Online digitale Unterschriften anbietet, lassen sich so elektronische Dokumente erzeugen, welche auch höchste Anforderungen an die Integrität erfüllen können.\n\nIn [1,S.331ff] sind Beispielformulare für die Beweisaufnahme und -sicherstellung angeführt.\n\nDokumentation bei der Beweisaufnahme\n[ Bearbeiten ]\n\nDas Dokumentieren eines jeden Schrittes und jeder durchgeführten Tätigkeit hat oberstes\nGebot. Alles was nicht lückenlos dokumentiert ist, lässt sich möglicherweise nicht mehr\ngenau darlegen, wenn es zu einer Gerichtsverhandlung kommt. Dies oft aus dem einfachen\nGrund, dass diese Verhandlungen meistens Jahre später stattfinden und dann die Erinnerung\ndes zuständigen Ermittlers an die durchgeführten Tätigkeiten nicht mehr in der Detailtreue\nvorhanden ist, wie sie vor Gericht erforderlich wäre. Somit kann dann die Glaubwürdigkeit\ndes Ermittlers bzw. der gesamten Ermittlung beeinträchtigt werden.\nSelbst wenn zum Zeitpunkt der Beweismittelerhebung ein Gerichtsverfahren nicht als\nwahrscheinlich erscheint, sollte dennoch mit derselben Sorgfalt bei der Dokumentation\nvorgegangen werden, wie dies bei einer Erhebung für ein Gerichtsverfahren erfolgen würde.\nSollte aus einem kleinen Delikt nach der Analyse der Beweise ein größerer Fall werden und\ndieser vor Gericht ausgetragen werden, so kann eine lückenlose Dokumentation über den Ausgang des Verfahrens entscheiden.\n\nDie folgenden Punkte sollte man beim Sammeln von Beweismaterial und der Erstellung einer Dokumentation in jedem Fall beachten.\n\nFotografieren des kompletten Erhebungsprozesses sowie des behandelten Systems. Gerade bei Beweisaufnahmen, in denen nur Images eines laufenden Systems angefertigt werden können bzw. die Hardware vor Ort bleiben muss, sind Fotos (am besten in elektronischer Form) die optimale Lösung, wenn man sich später an kleine Details oder den Erhebungsvorgang erinnern soll.\n\nSollte ein komplettes System sichergestellt werden, so sollte ein manipulationssicheres Klebeband mit Seriennummer zur Kennzeichnung verwendet werden. Dieses dient einerseits dazu, die sichergestellten Systeme untereinander eindeutig unterscheiden zu können, andererseits auch dazu, um Manipulationen an den Systemen während des Transportes in das eigene Labor / Lager feststellen zu können. Das Klebeband bzw. ein entsprechender Aufkleber sollte so angebracht werden, dass bei einem Öffnen des Gehäuses das Siegel zerstört wird. Die Seriennummer braucht keinem fixen Schema zu folgen, sollte jedoch Informationen zu laufender Nummer, aktuelles Datum, jeweiliger Fall und der Person, die das System sichergestellt hat, enthalten. Sollte es erforderlich sein, das System im eigenen Labor zur Untersuchung zu öffnen, so sollte es anschließend wieder neu versiegelt werden und mit einer geänderten Seriennummer bezeichnet werden, die zusätzlich die Information beinhaltet, wie oft das System bereits geöffnet wurde. Die Seriennummer kann natürlich auch alphanumerische Zeichen enthalten. Amerikanische Ermittler haben dazu das Merkwort „DICED“ eingeführt, welches angibt, welche Informationen auf einem Beweismittel vermerkt gehören [2, S.5]:\n\nDate\n\nInitials\n\nCase (number)\n\nExhibit (number)\n\nDescription of the evidence and where it was recovered\n\nFür die Sicherstellung von Geräten und Systemen sollen entsprechende Transportboxen verwendet werden. Da bei einem sichergestellten System normalerweise die Originalverpackung nicht mehr vorhanden ist, muss ein entsprechendes alternatives Transportmedium verwendet werden. Dieses muss die sichergestellten Systeme beim Transport in das eigene Labor bzw. Lager vor schädlichen Umwelteinflüssen schützten. Eine entsprechende Kennzeichnung an der Außenseite der Verpackung sollte angebracht sein und auf den empfindlichen Inhalt hinweisen. Dazu gehören unter anderem folgende Kennzeichnungen [2, S.29ff]:\n\n„Diese Seite nach oben transportieren.“\n\n„Zerbrechlich – Sensible Elektronikbauteile enthalten.“\n\n„Fernhalten von Magneten oder Magnetischen Feldern erforderlich.\n\nFür die Sicherstellung von wichtigen Kleinteilen sollen manipulationssichere Beweismitteltaschen verwendet werden. Gerade Kleinteile wie Disketten, Festplatten, aber auch Speicherkarten, welche auf magnetische oder elektrostatische Einflüsse empfindlich reagieren, müssen sorgfältig behandelt und vor Umwelteinflüssen geschützt werden. Dazu dienen manipulationssichere Beweismitteltaschen, welche es zu diesem Zweck in spezieller Ausfertigung aus elektrostatisch abweisendem Kunststoff gibt. Diese sollten ebenso wie die großen Transportboxen gekennzeichnet sein.\n\nBeschriften und Dokumentieren der Kabelverbindungen. Grundsätzlich ist es von Vorteil, sämtliche Kabel an beiden Enden zu beschriften und zu dokumentieren, wo sie angeschlossen waren. Zusätzlich zu einem Foto lässt sich mit diesen Informationen somit immer der Originalzustand rekonstruieren.\n\nEin Beweiszettel oder Evidence Custody Form muss jedem Beweisstück beigelegt sein, um den Weg verfolgen zu können. Dieser Beweiszettel dient zur Darstellung aller Informationen, die das Beweisstück betreffen. Dazu zählen einerseits die Informationen über das sichergestellte Beweisstück selbst sowie über den zuständigen Ermittler, andererseits auch über den Weg, den das Beweisstück im Zuge der Ermittlung gegangen ist. Dazu enthält der Beweiszettel Ausgabevermerke, wobei jede Ausgabe / Verwendung des Beweisstückes lückenlos erfasst werden muss. Zusätzlich ist auf dem Beweiszettel auch die Schlussübergabe vermerkt, also die Information, welche Aktion am Ende des Verfahrens mit dem Beweisstück durchgeführt wurde (Rückgabe, Zerstörung, …). Beispiele: [3, S.72], Evidence Custody Form [1, S.331].\n\nEin Inventarisierungsblatt oder Evidence Collection Worksheet für die Inventarisierung. Für die erste Systeminventarisierung sollte ein entsprechendes Arbeitsblatt benutzt werden, damit keine wesentlichen Informationen übersehen werden. Diese Informationen umfassen zum Beispiel den Namen des Besitzers, den Ort der Sicherstellung, in welchem Zustand das System war, welche Aktionen durchgeführt wurden, aus welchen Komponenten das System besteht (inkl. den jeweiligen Seriennummern), sowie den Namen des Ermittlers. Beispiel: Evidence Collection Worksheet [1, S.335].\n\nEin Zugriffsarbeitsblatt oder Evidence Access Worksheet für die Zugriffsüberwachung. Dieses Arbeitsblatt dient zum Nachverfolgen aller Zugriffe, die auf die sichergestellten Daten erfolgt sind. Dies betrifft sowohl die original Daten (original Systemfestplatte), als auch Images, welche angefertigt wurden. Dieses Arbeitsblatt enthält vor allem Informationen zu den jeweilig verwendeten Medien, zur Zugriffszeit und zum Zugriffsdatum, die dabei verwendete Hardware, sowie den Namen des Ermittlers. Beispiel: Evidence Access Worksheet [1, S.337].\n\nAbgerufen von „ https://de.wikibooks.org/w/index.php?title=Disk-Forensik/_Rechtliche_Rahmenbedingungen/_Dokumentation\u0026oldid=628056 “",
|
||
"content_type": "text/html",
|
||
"query": "Wie wird die Dokumentation von Beweismitteln mit Zeitstempel, Herkunft und Hash-Prüfsumme in forensischen Ermittlungen implementiert?",
|
||
"language": "de-DE",
|
||
"round": 1,
|
||
"fetched": true,
|
||
"relevant": true,
|
||
"relevance": 0.9400000000000001,
|
||
"source_quality": "reputable_secondary",
|
||
"source_quality_score": 0.8160000000000001,
|
||
"actionable": true,
|
||
"covered_gap_ids": [
|
||
"KG-003"
|
||
],
|
||
"assessment_reason": "Die Quelle beschreibt die Notwendigkeit der Dokumentation von Beweismitteln mit Hashwerten, Zeitstempeln und Herkunft, um ihre Glaubwürdigkeit zu sichern. Sie erklärt, wie die Beweiskette dokumentiert wird und wie die Integrität der Beweismittel sichergestellt wird. Die Quelle ist relevant und bietet konkrete Schritte zur Umsetzung."
|
||
}
|
||
}
|