Backup zurĂŒckgespielt, Beweise weg: Warum ein verdĂ€chtiger Datenverlust zuerst gesichert werden muss
Veröffentlicht am: 22.09.2026 um 07:45 Uhr | pressetext, AD HOC NEWSWem nach dem Vorfall Rechenschaft geschuldet ist
Betrifft ein Datenverlust personenbezogene Daten, kann eine Meldung an die Aufsichtsbehörde nach Artikel 33 DSGVO fĂ€llig werden, möglichst binnen 72 Stunden nach Bekanntwerden. Die Meldung muss unter anderem die Art der Verletzung, die betroffenen Datenkategorien, die ungefĂ€hre Zahl der Betroffenen und die wahrscheinlichen Folgen benennen. Wer nach einem Backup-Restore nur noch sagen kann, dass Daten fehlten, hat fĂŒr diese Felder keine Antwort. Versicherer verlangen fĂŒr die Regulierung eines Cybervorfalls ebenfalls eine nachvollziehbare Dokumentation, und wer arbeitsrechtlich gegen einen Mitarbeiter vorgehen will, braucht den Nachweis, welches Konto zu welcher Zeit gehandelt hat. Alle drei Wege setzen voraus, dass die Spuren am ersten Tag gesichert wurden. Ob einer davon beschritten wird, entscheidet sich oft erst Wochen spĂ€ter, und bis dahin muss die Beweislage stehen.
Woran ein forensischer Fall zu erkennen ist
Die Datenrettung beantwortet, ob die Daten noch da sind und wie sie zurĂŒckkommen. Die Forensik beantwortet, wer, was, wann und von wo. Ob der zweite Auftrag nötig ist, zeigt sich an wenigen Anzeichen, und eines davon reicht: Daten fehlen, ohne dass ein Laufwerk Symptome zeigt. Die Löschung fĂ€llt zeitlich mit einer KĂŒndigung, einem Personalwechsel oder einem Streit um Kundendaten zusammen. Das Ereignisprotokoll verzeichnet Anmeldungen zu ungewöhnlichen Uhrzeiten, neu angelegte Administratorkonten oder Zugriffe von unbekannten IP-Adressen. Auf dem Desktop liegt eine Erpressernachricht. In diesen FĂ€llen kehrt sich die gewohnte Reihenfolge um: erst sichern, dann wiederherstellen. Wer es umgekehrt macht, bekommt seine Dateien zurĂŒck und verliert dabei möglicherweise die Belege fĂŒr den Hergang.
Ein Beispiel aus der Laborpraxis
Ein Ablauf, wie er dem Labor regelmĂ€Ăig geschildert wird: Am Freitag kĂŒndigt ein Mitarbeiter, am Montag ist die Projektfreigabe auf dem Fileserver leer. Das RAID meldet alle Platten in Ordnung, es gibt keine Fehlermeldung und kein auffĂ€lliges LaufwerksgerĂ€usch. Die IT-Leitung spielt das Backup vom Freitag zurĂŒck, um elf Uhr arbeitet die Abteilung wieder. Drei Wochen spĂ€ter will die Rechtsabteilung wissen, wer die Ordner gelöscht hat. Ob sich das noch belegen lĂ€sst, hĂ€tte sich am Montag klĂ€ren lassen. Inzwischen hat das zurĂŒckgespielte Backup die freien EintrĂ€ge belegt, und das Sicherheitsprotokoll wurde seither Tag fĂŒr Tag weitergeschrieben. Der Restore war technisch richtig und hat den Fall trotzdem beendet, bevor jemand die Frage gestellt hatte.
Was im Normalbetrieb verloren geht
Ein Dateisystem löscht nichts sofort, es gibt Platz frei. Unter Windows bleibt der Eintrag einer gelöschten Datei in der Master File Table von NTFS zunĂ€chst als frei markiert bestehen, samt Name, Zeitstempeln, GröĂe und Verweisen auf die Datenblöcke. Das System vergibt diese EintrĂ€ge an die nĂ€chsten neuen Dateien: ein Update belegt einige, ein Backup, das auf dasselbe Volume zurĂŒckgeht, belegt sie massenhaft. Dasselbe gilt fĂŒr die Datenblöcke, mit jedem neu beschriebenen Sektor verschwindet ein StĂŒck des gelöschten Bestands. Das Ănderungsjournal von NTFS und das Transaktionsprotokoll des Dateisystems sind Ringpuffer fester GröĂe, Ă€ltere EintrĂ€ge fallen heraus, sobald neue nachkommen, und das Windows-Sicherheitsprotokoll verhĂ€lt sich in der Standardkonfiguration Ă€hnlich.
Bei SSDs kommt der TRIM-Befehl hinzu. Nach dem Löschen teilt das Betriebssystem dem Laufwerk mit, welche Blöcke frei sind, und der Controller kann sie im Hintergrund leeren, um sie fĂŒr neue SchreibvorgĂ€nge vorzubereiten. Wie schnell das passiert, hĂ€ngt von Betriebssystem, Dateisystem, Controller und Laufwerk ab, in ungĂŒnstigen FĂ€llen beginnt der Vorgang kurz nach dem Löschen, ohne dass jemand eine Datei berĂŒhrt. Hinter manchen Hardware-RAID-Controllern kommt der Befehl nicht bis zum Laufwerk durch, bei direkt angebundenen SSDs in Servern und Arbeitsplatzrechnern greift er. Eine SSD, die nach einer verdĂ€chtigen Löschung weiterlĂ€uft, kann so Beweise verlieren, die auf einer klassischen Festplatte noch Monate lesbar wĂ€ren.
Schreibschutz, Duplikat, Fingerabdruck
Die forensische Sicherung beginnt mit einer Zusage: Am Original Ă€ndert sich nichts mehr. DafĂŒr wird der DatentrĂ€ger hinter einem hardwareseitigen Schreibschutz angeschlossen, der jeden Schreibbefehl des Analyserechners abfĂ€ngt, und anschlieĂend Sektor fĂŒr Sektor kopiert, einschlieĂlich der freien Bereiche und des Slack Space, in denen gelöschte Daten liegen können und die ein normaler Dateikopierer ĂŒberspringt. Direkt nach dem Kopieren berechnet DATA REVERSEÂź einen Hashwert ĂŒber das Original und ĂŒber die Kopie. Dieser digitale Fingerabdruck Ă€ndert sich bereits bei einem einzigen abweichenden Bit, stimmen beide Werte ĂŒberein, ist die Kopie nachweislich vollstĂ€ndig und unverĂ€ndert. Die Werte werden dokumentiert, jede weitere Analyse lĂ€uft auf dem Duplikat, das Original bleibt im Ausgangszustand und kann als Beweismittel dienen. Ist das Laufwerk physisch beschĂ€digt, geht die Datenrettung voraus: Der lesbare Bestand wird unter dokumentierten Bedingungen gesichert, und erst diese Sicherung wird ausgewertet.
Eine Frage, die sich beantworten lÀsst
Auf dem Duplikat rekonstruieren die Forensiker, was sich auf dem DatentrĂ€ger befand und was damit geschah: gelöschte Dateien und Fragmente mit ihren Metadaten, Zeitstempel, ProtokolleintrĂ€ge, Spuren angeschlossener USB-GerĂ€te, Anmeldungen und Zugriffe. Daraus entsteht ein zeitlicher Ablauf des Vorfalls, aufbereitet fĂŒr die interne Untersuchung, den Versicherer, die Aufsichtsbehörde oder ein Gerichtsverfahren. Voraussetzung ist eine Zielstellung, die sich prĂŒfen lĂ€sst. "Finden Sie heraus, was passiert ist" liefert Tausende EintrĂ€ge ohne Filter. TragfĂ€hig sind Fragen wie: Wurde der Ordner "Projekte 2026" zwischen dem 5. und dem 8. September gelöscht, und von welchem Konto? Wurde in diesem Zeitraum ein externer DatentrĂ€ger angeschlossen, und welche Seriennummer hatte er? Wie belastbar die Antwort ausfĂ€llt, hĂ€ngt auch davon ab, welche Protokolle das Unternehmen vor dem Vorfall ĂŒberhaupt gefĂŒhrt hat. Je enger die Frage, desto belastbarer die Antwort. Abgerechnet wird nach Stunden, das Budget wird vorab festgelegt.
Was bis zur Sicherung gilt
* Kein Backup auf dasselbe Volume zurĂŒckspielen, keine Reparaturwerkzeuge, kein chkdsk, keine Recovery-Software. * Das betroffene System vom Netzwerk trennen und nicht weiter bedienen. Ob es eingeschaltet bleibt oder kontrolliert heruntergefahren wird, entscheidet der Forensiker im Einzelfall, weil Arbeitsspeicher und Hintergrundprozesse des Laufwerks fĂŒr die Analyse eine Rolle spielen können. * Die Backup-Rotation anhalten, damit die letzte Sicherung vor dem Vorfall nicht turnusmĂ€Ăig ĂŒberschrieben wird. * Nicht selbst nach Spuren suchen. Jede Durchsicht der Freigaben durch Administratoren erzeugt neue ProtokolleintrĂ€ge und verdrĂ€ngt alte. * Jeden Zugriff seit dem Vorfall festhalten: wer, wann, was, mit welchem Konto. * Die Zielstellung formulieren, bevor der DatentrĂ€ger das Haus verlĂ€sst.
DATA REVERSEÂź bietet IT-Forensik ergĂ€nzend zur Datenrettung an, mit Schwerpunkt auf Dateisystem-, Betriebssystem- und Smartphone-Forensik. Das Unternehmen ist nach ISO 9001 und ISO/IEC 27001 zertifiziert, arbeitet mit Geheimhaltungsvereinbarung und Vertrag zur Auftragsverarbeitung und beschĂ€ftigt einen eigenen Datenschutzkoordinator. AuftrĂ€ge mit der Einstufung "VS-Vertraulich" bearbeiten Mitarbeiter mit SicherheitsĂŒberprĂŒfung Ă1 nach § 8 SĂG.
(Ende)
Aussender: DATA REVERSEŸ Datenrettung Ansprechpartner: Christine Schröder Tel.: +49 341 392 817 89 E-Mail: presse@datareverse.de Website: www.datareverse-datenrettung.de
