# Was ist Digital Forensics and Incident Response (DFIR)?

> Digital Forensics and Incident Response ist eine Betriebsdisziplin, die Incident Response mit der Sammlung und Analyse digitaler Beweise integriert.

- Kanonische URL: https://yellowcube.eu/de/glossary/digital-forensics-and-incident-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Incident Response konzentriert sich darauf, Vorfälle vorzubereiten, zu erkennen und zu bewerten, Schaden zu begrenzen, Ursachen zu beseitigen, den Betrieb wiederherzustellen und aus dem Geschehenen zu lernen. Digital Forensics konzentriert sich darauf, Beweise auf vertretbare Weise zu identifizieren, zu sichern, zu erwerben, zu untersuchen, zu analysieren und zu berichten.

Die Disziplinen arbeiten zusammen: Forensische Befunde können Umfang, Abfolge und Grundursache feststellen, während Reaktionsprioritäten bestimmen, welche Fragen und Systeme am wichtigsten sind. Sie verschmelzen nicht zu einer Tätigkeit. Eine dringende Reaktion kann erfordern, einen Host zu isolieren, bevor eine vollständige Acquisition möglich ist, während eine rechtliche, regulatorische oder disziplinarische Angelegenheit strengere Aufbewahrung, Provenance und Dokumentation verlangen kann als der Routinebetrieb.

### Wichtigste Punkte

- **Beweisbereitschaft:** Vertrauenswürdige Zeit, geeignete Protokollierung und Aufbewahrung, Acquisition-Fähigkeit, geschultes Personal, dokumentierte Befugnisse und sichere Beweisaufbewahrung vor einem Vorfall bereitstellen.
- **Typische Fragen:** Was geschah, wann, wie, welche Identitäten und Assets waren betroffen, welche Beweise stützen die Schlussfolgerung, und welches Risiko bleibt?
- **Entscheidungsdisziplin:** Festhalten, wer Beweise gesammelt oder behandelt hat, Methoden und Tool-Versionen, Integritätsprüfungen, Analyseannahmen, Reaktionsmaßnahmen und wesentliche Lücken.
- **Wichtige Einschränkung:** Nicht jeder Vorfall erfordert ein vollständiges forensisches Imaging, und Beweissicherung ist nicht immer die einzige Priorität. Teams müssen den Beweiswert gegen Sicherheit, Datenschutz, rechtliche Pflichten, Dienstverfügbarkeit und die Notwendigkeit abwägen, laufenden Schaden zu stoppen.

### Verwandte Begriffe

[Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Chain of Custody](<https://yellowcube.eu/de/glossary/chain-of-custody/>) · [Root Cause Analysis](<https://yellowcube.eu/de/glossary/root-cause-analysis/>) · [Malware-Analyse](<https://yellowcube.eu/de/glossary/malware-analysis/>) · [Sicherheitsvorfall](<https://yellowcube.eu/de/glossary/security-incident/>)

### Quellen

[NIST SP 800-86](https://csrc.nist.gov/pubs/sp/800/86/final) · [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST IR 8428: DFIR Framework for Operational Technology](https://www.nist.gov/publications/digital-forensics-and-incident-response-dfir-framework-operational-technology-ot) · [NIST digital evidence resources](https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt/digital-evidence)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

