IT-Forensik: Deshalb wird die digitale Spurensicherung für Unternehmen immer wichtiger 

Ob Datendiebstahl, Systemmanipulation oder Ransomware-Angriff: Die Zahl der Cyberattacken auf Unternehmen nimmt kontinuierlich zu. Um solche Sicherheitsvorfälle systematisch zu analysieren und aufzuklären – und Schwachstellen damit gezielt zu beheben – rückt ein Bereich vermehrt in den Fokus der IT-Sicherheitsstrategie: die IT-Forensik. Was sich dahinter verbirgt und wieso IT-Forensik für Unternehmen zunehmend überlebensnotwendig ist, lesen Sie im Artikel.

8. August 2025

|

Lesedauer: ca. 4 Min.

IT-Forensik-Lupe

Bild: © Johannes/stock.adobe.com

Sie ist heute ein essenzieller Bestandteil der Cybersicherheitsstrategie: die IT-Forensik. Sie hilft Unternehmen dabei, Cybersicherheitsvorfälle genau zu analysieren und schnellstmöglich aufzuklären. Dafür werden digitale Beweise gesichert und die Ursachen des Vorfalls erforscht und identifiziert. IT-Forensik beschäftigt sich also nicht nur mit der Frage „Was ist passiert?“, sondern auch mit „Wie lässt sich ein solcher Vorfall in Zukunft verhindern?“.

Für Unternehmen ist IT-Forensik kein „Nice-to-have“ mehr, sondern zunehmend unverzichtbar. Dies liegt besonders an zwei Faktoren:

1. Steigende Anzahl und Komplexität von Cyberangriffen

Im Jahr 2025 gilt für Unternehmen mehr denn je: Die Frage lautet nicht mehr ob, sondern wann man Opfer eines Cyberangriffs wird. Das geht aus dem aktuellen CANCOM Cyber Security Report hervor. Demnach vergrößern Cyberkriminelle ihre Angriffsflächen immer weiter – und nutzen dafür auch neue, AI-gestützte Angriffswerkzeuge. Das bedeutet: Die Wahrscheinlichkeit, attackiert zu werden, ist so hoch wie nie zuvor. Um darauf vorbereitet zu sein, ist IT-Forensik für Unternehmen unverzichtbar.

Richtig eingesetzt, kann diese nämlich nicht „nur“ wesentlich dazu beitragen, die Schäden nach einem Cybersicherheitsvorfall zu begrenzen – etwa, indem der Vorfall dank präziser Analyse und akribischer Beweissicherung schnell erkannt und eingedämmt wird.

Auch ist IT-Forensik für den Bereich der Prävention wichtig. Unternehmen müssen ihre IT-Systeme und Infrastruktur so konfigurieren, dass relevante, mitunter sensible, Daten kontinuierlich und manipulationssicher erfasst und aufbewahrt werden. Dies gewährleistet, dass die Daten als belastbare, digitale Beweismittel herangezogen werden können, wenn tatsächlich ein Cybersicherheitsvorfall auftritt. Zudem gehört zur Prävention die Etablierung klarer Prozesse und Zuständigkeiten – um eine forensische Untersuchung im Ernstfall überhaupt durchführen zu können.

2. Umfangreiche gesetzliche Vorgaben

Neben der Eindämmung von Cyberangriffen spielt IT-Forensik auch für die Erfüllung gesetzlicher Vorgaben wie die DSGVO eine wesentliche Rolle. Wieso das der Fall ist, erklärt CANCOM-Experte Walter Wirl im CANCOM.info-Interview: „Wenn sensible Daten bei einem Cyberangriff kopiert werden, liegt ein Datenschutzvorfall vor. Diesen muss das betroffene Unternehmen gemäß DSGVO melden – und vor allem die Ursache, den Ablauf und die ergriffenen Gegenmaßnahmen angeben. Um dieser Meldepflicht nachzukommen, ist eine forensische Analyse erforderlich: Sie bildet dafür eine wesentliche Grundlage.“

Darüber hinaus verpflichtet die EU-Richtlinie NIS2 betroffene Unternehmen dazu, bei Cybersicherheitsvorfällen schnell und nachvollziehbar zu reagieren sowie den Vorfall zu dokumentieren – umfassend und vor Gericht verwertbar. Um dieser Verpflichtung nachzukommen, ist eine moderne IT-Forensik, gerade in Hinblick auf die Dokumentation, unverzichtbar. Bei Nichteinhaltung drohen Bußgelder in Höhe von bis zu 10 Millionen Euro bzw. zwei Prozent des weltweiten Jahresumsatzes.

Wie funktioniert IT-Forensik genau?

Das zeigt: Unternehmen kommen nicht mehr umhin, IT-Forensik als zentralen Baustein ihrer Cybersicherheitsstrategie zu integrieren. Denn IT-Forensik ist für Unternehmen heute überlebensnotwendig: Einerseits unterstützt sie Firmen dabei, einen Cybersicherheitsvorfall schnellstmöglich einzudämmen und damit die Schäden zu begrenzen. Andererseits spielt sie eine wesentliche Rolle dabei, gesetzliche Vorgaben wie die DSGVO oder NIS2 einzuhalten.

Konkret besteht IT-Forensik aus einem strukturierten Prozess, der sich in mehrere, klar definierte Phasen unterteilt, die aufeinander aufbauen. Dieser Prozess ist vor allem darauf ausgelegt, digitale Beweise zu sichern und gerichtsverwertbar zu erheben, zu analysieren und zu dokumentieren. Zu den zentralen Phasen gehören:

1. Vorbereitung 

  • Präventive Maßnahmen zur Vorbereitung auf den Ernstfall
  • Etablierung klarer Prozesse und Zuständigkeiten
  • Aktivieren von Logdaten und anderen Dokumentationsmechanismen

2. Datensammlung 

  • Geschieht unmittelbar nach einem Cybersicherheitsvorfall
  • Sammlung und Sicherung aller relevanter Datenquellen bzw. digitalen Beweise: zum Beispiel Festplatten, Logdaten etc.

3. Untersuchung und Analyse 

  • Geschieht nach der Datensammlung
  • Auswertung der gesammelten Daten bzw. digitalen Beweise, um den Ablauf des Cybersicherheitsvorfalls zu rekonstruieren

4. Dokumentation und Reporting 

  • Geschieht nach Abschluss der Untersuchung und Analyse
  • Nachvollziehbare Dokumentation aller Schritte der Untersuchung
  • Erstellung eines verständlichen und gerichtlich verwertbaren Abschlussberichts – inklusive Angabe der Ursache des Vorfalls und Rückschlüsse für künftige Schutzmaßnahmen

IT-Forensik als externe Dienstleistung

Die praktische Umsetzung der IT-Forensik ist jedoch mit mehreren Herausforderungen verbunden. So werden beispielsweise hochqualifizierte IT-Forensik-Experten benötigt, die neben technischem Wissen auch über ein hohes Maß an juristischem und organisatorischem Know-how verfügen müssen. Darüber hinaus ist der Einsatz spezieller Tools unverzichtbar.

Allein das zeigt: Gerade die interne Umsetzung der IT-Forensik ist für Unternehmen alles andere als einfach. Falls erwünscht, haben Firmen heute aber eine Alternative. Denn sie können IT-Forensik als externen Service beziehen – und dabei auf IT-Dienstleister wie CANCOM zurückgreifen.

So verfügt der IT-Konzern, wie CANCOM-Experte Walter Wirl im CANCOM.info-Interview beschreibt, über eine Reihe von Security-Experten. Dazu zählten beispielsweise Berater für Krisenkommunikation und Datenschutz sowie Forensiker. 

Tatsächlich bietet CANCOM ganzheitliche Cybersecurity-Leistungen an, die sowohl präventive als auch reaktive Maßnahmen umfassen – und mit denen der IT-Konzern Unternehmen umfassend beim Aufbau eines hohen Cybersecurity-Niveaus unterstützt.

Sie möchten sich näher zu den Cybersecurity-Leistungen von CANCOM informieren? Dann besuchen Sie gerne die exklusive Themenseite. 

Mehr zum Thema „Information Protection & Cyber Security“

SaaS Backup: Wie die Müller Group ihre Office 365-Daten ganzheitlich absichert

SaaS Backup: Wie die Müller Group ihre Office 365-Daten ganzheitlich absichert

Auf Empfehlung von CANCOM hat die Müller Group die SaaS Backup-Lösung von NetApp eingeführt. Das Ziel: ein umfassender Schutz ihrer Office 365-Daten.

Lesedauer: 2 Min.

CANCOM auf der it-sa 2019

CANCOM auf der it-sa 2019

CANCOM war letzte Woche mit seinen Partnern Cisco, IBM und Trend Micro auf der it-sa 2019 vertreten. Erfahren Sie im Rückblick, welche Themen wichtig waren.

Lesedauer: 1 Min.

Firewall-Administration durch IT-Dienstleister: Wie Unternehmen davon profitieren

Firewall-Administration durch IT-Dienstleister: Wie Unternehmen davon profitieren

Zum Schutz vor Cyberangriffen ist eine leistungsfähige Firewall unabdingbar. IT-Dienstleister können bei der Firewall-Administration umfassend unterstützen.

Lesedauer: 4 Min.