CyberGlossary

Forensik und Incident Response

Netzwerkforensik

Auch bekannt als: NetFor, Trafficforensik

Definition

Erfassung, Speicherung und Analyse von Netzwerkverkehr und Metadaten zur Untersuchung von Sicherheitsvorfällen und Rekonstruktion gegnerischer Aktivität.

Netzwerkforensik untersucht Paketmitschnitte (PCAP), NetFlow/IPFIX, DNS-, Proxy-, Firewall- und IDS-Logs, um Intrusionspfade, Exfiltrationskanäle, Command-and-Control und Lateral Movement zu erkennen. Ansätze reichen von vollständiger Paketmitschnitterfassung bis zu zielgerichtetem Sniffing an Engpässen. Tools: Wireshark, Zeek, Suricata, tcpdump, Arkime/Moloch und kommerzielle NDR-Plattformen. Analysten korrelieren Flows mit Endpoint- und SIEM-Daten, dekodieren HTTP, TLS-Metadaten, DNS, SMB und nutzen JA3/JA4-Fingerprints. Da Traffic flüchtig ist, sind Aufbewahrungsrichtlinien, sicherer Speicher und eine Beweismittelkette ab den Sensoren entscheidend für die Verwertbarkeit nach ISO/IEC 27037.

Beispiele

  • Rekonstruktion der HTTP-C2-Sitzungen eines Angreifers aus Zeek-conn.log und PCAP-Ausschnitt.
  • DNS-Tunneling-Exfiltration durch Längenverteilung der Queries in NetFlow erkennen.

Verwandte Begriffe