CompTIA SY0-701: Vorfallreaktion, Forensik & Bewertung — Lernleitfaden

Teil des CompTIA Security+ SY0-701 — Lernleitfaden. Üben Sie mit verifizierten Antworten im CompTIA-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Digitale Forensik: Sicherung, Erfassung und Analyse

Die forensische Stichhaltigkeit beruht auf dem Grundsatz, dass Beweismittel so gesammelt werden müssen, dass ihre Integrität und Zulässigkeit gewahrt bleiben. Die Sicherung (Preservation) beginnt in dem Moment, in dem ein Vorfall vermutet wird: Einfrieren von Protokollen, Aussetzen der automatisierten Bereinigung und Erteilen von Legal Holds an die Verantwortlichen (Custodians). Die Erfassung (Acquisition) ist die Phase, in der forensische Images tatsächlich erstellt werden, typischerweise als bitweise Kopien von Speichermedien mit Tools wie dd, FTK Imager oder EnCase, zusammen mit Speicherabbildern, die mit Tools wie WinPmem oder LiME erstellt werden. Jede Erfassung muss von einem kryptografischen Hash (SHA-256) begleitet werden, der unmittelbar nach der Image-Erstellung berechnet wird:

# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256

# Verify integrity after transfer
sha256sum -c disk.img.sha256

Die Chain of Custody-Dokumentation (Beweismittelkette) erfasst jede Person, die mit Beweismitteln umgegangen ist, wann und warum. Lücken in der Chain of Custody können Beweismittel in Gerichtsverfahren unzulässig machen und zivilrechtliche Auseinandersetzungen untergraben. Die Order of Volatility (Reihenfolge der Flüchtigkeit) bestimmt die Erfassungssequenz: zuerst CPU-Register und Cache, dann RAM, dann Swap, dann die Festplatte – da flüchtigere Daten bei Stromausfall zuerst verloren gehen.

Die Analyse untersucht Artefakte: Browserverlauf, Prefetch-Dateien, Registry Hives (insbesondere NTUSER.DAT, SYSTEM und SOFTWARE), Ereignisprotokolle, $MFT-Einträge und Netzwerk-Mitschnitte. Die Zeitleistenanalyse (Timeline Analysis) korreliert Ereignisse aus verschiedenen Quellen, um die Aktivitäten des Angreifers zu rekonstruieren. Tools wie Autopsy, Volatility (für den Arbeitsspeicher) und Wireshark (für Netzwerk-Mitschnitte) gehören zum Standard-Toolkit der Forensik.

Praktisches Szenario: Forensische Untersuchung einer Insider-Bedrohung

Das DLP-System eines Pharmaunternehmens meldete ein ungewöhnlich hohes Volumen an Dateiübertragungen von der Workstation einer leitenden Forscherin auf ein privates Cloud-Speicherkonto am Tag vor ihrer Kündigung. Das Sicherheitsteam sicherte das Image der Workstation, bevor es neu aufgesetzt wurde, und erfasste dabei sowohl die Festplatte als auch den Arbeitsspeicher. Die forensische Analyse der $MFT ergab, dass innerhalb eines 90-Minuten-Fensters auf 14.200 Dateien zugegriffen worden war – ein Muster, das nicht mit normaler Arbeit übereinstimmt. Der Browserverlauf zeigte eine Authentifizierung bei einem persönlichen Dropbox-Konto. Die Analyse des USBSTOR-Schlüssels in der Registry ergab, dass drei Tage zuvor ein USB-Laufwerk angeschlossen worden war, dessen Seriennummer nicht in der Unternehmens-Asset-Inventarliste registriert war. Das Speicherabbild enthielt Fragmente einer Dateiliste, die mit dem exfiltrierten Verzeichnis übereinstimmte. Dieses Beweismittelpaket – Festplatten-Image mit verifiziertem Hash, Chain-of-Custody-Dokumentation und bestätigenden Artefakten aus dem Arbeitsspeicher – war ausreichend, um eine zivilrechtliche Klage zu unterstützen und eine Meldung an die Strafverfolgungsbehörden zu rechtfertigen.



Sicherheitsbetrieb · Alle Domänen · Anwendungs-

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei