Definition
Die Prozesse, Werkzeuge und Artefakte zur Erfassung, Sicherung und Dokumentation netzwerkbezogener Daten (Packet Captures, NetFlow/Metadaten, Firewall/IDS‑Logs, Routerkonfigurationen, DNS‑Logs und Zeitstempel), die für eine Untersuchung relevant sind, einschließlich Maßnahmen zur Sicherstellung von Integrität und Verwahrungskette.
Prinzip
Prinzip
Schnelligkeit, Genauigkeit und Synchronisation: Flüchtige Netzwerkdaten zeitnah mit verlässlichen Zeitreferenzen erfassen, rohe Beweise mit Verifikationshashes sichern und Erfassungsorte und -methoden dokumentieren, um eine zuverlässige Rekonstruktion von Netzwerkereignissen zu ermöglichen.
Demonstration
Demonstration
Bei einem vermuteten Datenabfluss setzt ein Analyst eine Paketaufzeichnung am Perimeter-Switch auf, synchronisiert Zeitstempel mit einer bekannten NTP‑Quelle, speichert rohe pcap‑Dateien mit SHA‑256‑Hashes, sammelt Firewall‑ und Proxy‑Logs für denselben Zeitraum und dokumentiert Sensor‑Konfigurationen, Capture‑Filter und Übergabeschritte.
Fehlanwendung
Fehlanwendung
Sich ausschließlich auf zusammengefasste Metadaten (z. B. aggregierte Flow‑Records) verlassen, ohne rohe Paketaufzeichnungen zu erhalten, wenn Payloads relevant sind; von falsch konfigurierten Sensoren sammeln, ohne Zeitsynchronisation zu dokumentieren; oder den Erfassungsort und die Filter nicht dokumentieren.
Konsequenz
Konsequenz
Eine ordnungsgemäße Netzwerksammlung liefert die rohen Artefakte, die zur Rekonstruktion von Zeitabläufen, Attribution von Aktivitäten, Nachweis von Exfiltration oder lateraler Bewegung und zur Untermauerung hostbasierter Befunde erforderlich sind und dabei Zulässigkeit und Prüfbarkeit bewahren.
Umkehrung
Umkehrung
Verspätete, partielle oder unsachgemäß gesicherte Netzwerkaufzeichnungen können kritische Payloads oder zeitliche Beziehungen auslassen, Lücken erzeugen, die eine Rekonstruktion verhindern, und Attribution sowie Beweiswert schwächen.
Abgrenzung
Abgrenzung
Beinhaltet Erfassung und Sicherung netzwerkbezogener Artefakte und unterstützender Logs, schließt jedoch nicht automatisch nicht verwandte Host‑Forensikdaten ein, sofern sie nicht gesammelt und verknüpft wurden; außerdem müssen rechtliche und datenschutzrechtliche Beschränkungen zur Kommunikationsüberwachung beachtet werden.
Semantische Spannung
Semantische Spannung
Wird häufig mit Endpoint‑Forensik verglichen: Netzwerkdaten liefern Informationen über Kommunikation und Transit, während Endpoint‑Forensik den Gerätezustand beleuchtet — beide sind komplementär, beantworten jedoch unterschiedliche forensische Fragen.
Synthese
Synthese
Die Sammlung von Netzwerkbeweismitteln ist die disziplinierte Erfassung und Bewahrung zeitlich synchronisierter Netzwerkartefakte und Logs, die bei Dokumentation und Verifikation eine reproduzierbare Rekonstruktion relevanter Netzwerkereignisse und -beziehungen ermöglichen.