BIN434: Digitale Forensik
Wahlpflicht-Module
BIN434: Digitale Forensik
Prof. Dr. Nils Kopal
- Prof. Dr. Nils Kopal
- Prof. Dr.-Ing. Martin Grothe
Bachelor Informatik
Informatik
Deutsch
Wintersemester
1 Semester
5 ECTS
Deutsche Notenskala 1-5
2 V | 2 Ü | - P | - S
Digital Forensics
- BIN008: Grundlagen der IT-Sicherheit: Angriffe, Schwachstellen, Sicherheitsvorfälle.
- BIN005: Systemsoftware: Betriebssysteme, Dateisysteme, Prozesse.
- BIN007: Datennetze: Protokolle, IP-Netze, Netzwerkdienste.
- BIN432: Sichere Ausführungsumgebungen: Isolation, Härtung, Systemkonfiguration.
- BIN433: Ethisches Hacken: Schwachstellen, Angriffswege, Reporting.
WAS
Mit erfolgreichem Abschluss des Moduls sind die Studierenden in der Lage, einen digitalen Sicherheitsvorfall methodengerecht zu untersuchen, relevante Spuren nachvollziehbar zu sichern und aus den erhobenen Befunden eine fachlich belastbare Ereignisrekonstruktion abzuleiten.
WOMIT
Die Studierenden erreichen dieses Lernergebnis, indem sie
- Untersuchungsauftrag, rechtliche Rahmenbedingungen und Zuständigkeiten bestimmen,
- digitale Spuren und Beweismittel identifizieren und hinsichtlich Flüchtigkeit und Bedeutung priorisieren,
- forensische Sicherungen unter Wahrung von Integrität, Nachvollziehbarkeit und Chain of Custody planen,
- Datenträger-, Dateisystem-, Betriebssystem-, Speicher-, Netzwerk- und Logdaten untersuchen,
- Zeitangaben, Benutzeraktivitäten, Prozesse, Dateien und Netzwerkverbindungen korrelieren,
- Hypothesen über Ablauf, Ursache und Auswirkungen eines Sicherheitsvorfalls entwickeln und prüfen,
- Grenzen und Unsicherheiten forensischer Verfahren bewerten,
- Untersuchungsschritte, Befunde und Ergebnisse reproduzierbar für technische und nichttechnische Adressaten aufbereiten.
WOZU
Die Studierenden nutzen diese Kompetenzen, um digitale Sicherheitsvorfälle nachvollziehbar zu rekonstruieren und belastbare Grundlagen für Reaktion, Wiederherstellung und weitere Entscheidungen bereitzustellen. Das Modul bereitet auf das Capstone-Projekt IT-Sicherheit vor.
- Ziele, Phasen und Grenzen digitaler Forensik
- Rechtliche und organisatorische Rahmenbedingungen, Autorisierung und Datenschutz
- Chain of Custody, Beweissicherung, Schreibschutz, forensische Abbilder und Hashwerte
- Datenträger- und Dateisystemforensik
- Betriebssystemforensik, Benutzerkonten, Sitzungen, Persistenz und Dienste
- Loganalyse, Korrelation und Manipulationserkennung
- Netzwerkforensik und Grenzen verschlüsselter Kommunikation
- Speicherforensik, Prozesse, Module, Verbindungen und Indikatoren
- Zeitlinienanalyse und Ereignisrekonstruktion
- Hypothesenbildung, Befundbewertung, Unsicherheiten und Lücken
- Incident Response, Eindämmung, Wiederherstellung und Lessons Learned
- Forensische Berichterstattung und adressatengerechte Präsentation
Erfolgreiche Bearbeitung ausgewählter forensischer Laborübungen mit Kurzprotokollen; unbenotet.
Studien- oder Projektarbeit. Das Prüfungskonzept ist als Projektarbeit in Form einer forensischen Falluntersuchung mit schriftlichem Untersuchungsbericht und individuellem Fachgespräch (20 Minuten) ausgestaltet. Grundlage ist ein bereitgestellter Datensatz zu einem simulierten Sicherheitsvorfall.
- Brian Carrier: File System Forensic Analysis. Addison-Wesley, 2005.
- Eoghan Casey: Digital Evidence and Computer Crime. 3. Auflage, Academic Press, 2011.
- Bill Nelson, Amelia Phillips, Christopher Steuart: Guide to Computer Forensics and Investigations. 6. Auflage, Cengage, 2019.
- Jason Luttgens, Matthew Pepe, Kevin Mandia: Incident Response and Computer Forensics. 3. Auflage, McGraw-Hill, 2014.
- Michael Hale Ligh, Andrew Case, Jamie Levy, Aaron Walters: The Art of Memory Forensics. Wiley, 2014.
- National Institute of Standards and Technology: Guide to Integrating Forensic Techniques into Incident Response. NIST SP 800-86, 2006.