CyberGlossary

Forensik und Incident Response

Cloud-Forensik

Auch bekannt als: Cloud-Incident-Forensik, SaaS-Forensik

Definition

Forensische Untersuchung cloudgehosteter Infrastruktur, Anwendungen und SaaS-Dienste mittels Provider-APIs, Audit-Logs und ephemerer Ressourcen.

Cloud-Forensik überträgt klassische Prinzipien in mandantenfähige, elastische, API-getriebene Umgebungen. Ermittler stützen sich auf Anbieter-Audit-Logs (AWS CloudTrail, Azure Activity/Sign-in, Google Cloud Audit Logs), Control-Plane-Events, Identity-Logs (Entra ID, Okta), VPC Flow Logs und Storage-Access-Logs sowie auf Gastebenenartefakte aus EC2/Compute-VMs oder Kubernetes-Knoten. Die Sicherung umfasst Snapshots von EBS oder verwalteten Datenträgern, Object-Storage-Exporte und Live-Memory-Sammlung über SSM/AVML. Herausforderungen: Shared Responsibility, Datenresidenz, Log-Aufbewahrungslücken, schnelle Ressourcenlöschung. NIST IR 8006, ISO/IEC 27050 und CSA-Vorgaben prägen reproduzierbare Prozesse.

Beispiele

  • Rückverfolgung einer AWS-Kontoübernahme via CloudTrail bis zu einem gestohlenen IAM-Schlüssel.
  • Snapshot der Disk einer Azure-VM und Live-Memory-Erfassung über Run Command zur Analyse.

Verwandte Begriffe