Definition
Die Prozesse, Werkzeuge und Artefakte zur Erfassung, Sicherung und Dokumentation netzwerkbezogener Daten (Packet Captures, NetFlow/Metadaten, Firewall/IDS‑Logs, Routerkonfigurationen, DNS‑Logs und Zeitstempel), die für eine Untersuchung relevant sind, einschließlich Maßnahmen zur Sicherstellung von Integrität und Verwahrungskette.

Prinzip

Prinzip
Schnelligkeit, Genauigkeit und Synchronisation: Flüchtige Netzwerkdaten zeitnah mit verlässlichen Zeitreferenzen erfassen, rohe Beweise mit Verifikationshashes sichern und Erfassungsorte und -methoden dokumentieren, um eine zuverlässige Rekonstruktion von Netzwerkereignissen zu ermöglichen.

Demonstration

Demonstration
Bei einem vermuteten Datenabfluss setzt ein Analyst eine Paketaufzeichnung am Perimeter-Switch auf, synchronisiert Zeitstempel mit einer bekannten NTP‑Quelle, speichert rohe pcap‑Dateien mit SHA‑256‑Hashes, sammelt Firewall‑ und Proxy‑Logs für denselben Zeitraum und dokumentiert Sensor‑Konfigurationen, Capture‑Filter und Übergabeschritte.

Fehlanwendung

Fehlanwendung
Sich ausschließlich auf zusammengefasste Metadaten (z. B. aggregierte Flow‑Records) verlassen, ohne rohe Paketaufzeichnungen zu erhalten, wenn Payloads relevant sind; von falsch konfigurierten Sensoren sammeln, ohne Zeitsynchronisation zu dokumentieren; oder den Erfassungsort und die Filter nicht dokumentieren.

Konsequenz

Konsequenz
Eine ordnungsgemäße Netzwerksammlung liefert die rohen Artefakte, die zur Rekonstruktion von Zeitabläufen, Attribution von Aktivitäten, Nachweis von Exfiltration oder lateraler Bewegung und zur Untermauerung hostbasierter Befunde erforderlich sind und dabei Zulässigkeit und Prüfbarkeit bewahren.

Umkehrung

Umkehrung
Verspätete, partielle oder unsachgemäß gesicherte Netzwerkaufzeichnungen können kritische Payloads oder zeitliche Beziehungen auslassen, Lücken erzeugen, die eine Rekonstruktion verhindern, und Attribution sowie Beweiswert schwächen.

Abgrenzung

Abgrenzung
Beinhaltet Erfassung und Sicherung netzwerkbezogener Artefakte und unterstützender Logs, schließt jedoch nicht automatisch nicht verwandte Host‑Forensikdaten ein, sofern sie nicht gesammelt und verknüpft wurden; außerdem müssen rechtliche und datenschutzrechtliche Beschränkungen zur Kommunikationsüberwachung beachtet werden.

Semantische Spannung

Semantische Spannung
Wird häufig mit Endpoint‑Forensik verglichen: Netzwerkdaten liefern Informationen über Kommunikation und Transit, während Endpoint‑Forensik den Gerätezustand beleuchtet — beide sind komplementär, beantworten jedoch unterschiedliche forensische Fragen.

Synthese

Synthese
Die Sammlung von Netzwerkbeweismitteln ist die disziplinierte Erfassung und Bewahrung zeitlich synchronisierter Netzwerkartefakte und Logs, die bei Dokumentation und Verifikation eine reproduzierbare Rekonstruktion relevanter Netzwerkereignisse und -beziehungen ermöglichen.