Womit eine IT-forensische Untersuchung beginnt
Am Anfang steht die Frage, nicht das Werkzeug. Ob geklärt werden soll, wann eine Datei auf einen USB-Stick kopiert wurde, ob ein Konto von außen genutzt wurde oder wer eine Tabelle zuletzt verändert hat, bestimmt, welche Datenquellen überhaupt relevant sind. Erst danach wird festgelegt, welche Systeme gesichert werden.





