Expertise

Expertise

Mit Computern und technischen Geräten aller Art beschäftige ich mich seit Kindertagen gerne – ich bin sozusagen an der Tastatur aufgewachsen. Nach meinem Studium der Informatik, Informationsmanagement & Computersicherheit habe ich mich rasch mit der Frage befasst, welche Spuren die Benutzer digitaler Geräte hinterlassen. Beginnend mit dem Jahr 2015 wurde ich schließlich als Datenforensiker beruflich tätig.

Bereits seit dem Beginn meiner beruflichen Laufbahn als IT-Forensiker darf ich täglich Erfahrung in den Bereichen der forensischen Datensicherung, der Datenrekonstruktion und der Datenauswertung sammeln. Die Fallarbeit erfolgt dabei in allen Bereichen des österreichischen Zivil- und Strafrechts – bis hin zum Kapitalverbrechen – inklusive der Wirtschaftskriminalität sowie in Aufträgen aus der Privatwirtschaft. Dabei ist mir wichtig eine enge Zusammenarbeit und eine offene Kommunikation mit meinen Auftraggeber:innen zu pflegen.

Beweise sichern

Forensische Datensicherung

Dem Stand der Technik entsprechende, forensisch einwandfreie Sicherungen digitaler Beweise und Spuren sind die Grundlage jeder Untersuchung: Die Datensicherung klassischer Betriebssysteme (Windows / Linux / MacOS), von Datenträgern aller Art (z.B. USB-Sticks, externe Festplatten, CDs/DVDs, Magnetbänder...) sowie von Smartphones (z.B. Android, Apple iOS, klassische "Handys") gehört zu meinen täglichen Routineaufgaben. Häufig müssen auch einzelne Dateien (z.B. PDFs, zur Analyse der Metadaten), einzelne E-Mails oder ganze Postfächer, komplette Anwendungen und aus dem Internet (z.B. Social Media – X, Threads, Mastodon, Facebook, Instagram) gesichert werden, wobei ich dafür Methodik und Werkzeug bereit habe.

Hausdurchsuchungen

Ich begleite Hausdurchsuchungen und unterstütze dabei Beamte von Ermittlungsbehörden bei der Beschlagnahme von Datenträgern. Privatpersonen und Unternehmen können mich als neutrale Vertrauensperson hinzuziehen.

Arbeit im forensischen Labor

Zur Ausübung meiner Tätigkeit stehen überwachte Räumlichkeiten für die Lagerung und die direkte, manuelle Arbeit an Beweismitteln zur Verfügung. In diesem gesicherten Umfeld erfolgt beispielsweise die dokumentierte Entnahme von Datenträgern aus Geräten (etwa der Festplatten aus PCs), die forensische Datensicherung selbst sowie gelegentlich die Reparatur defekter Geräte zur Ermöglichung der Datensicherung (beispielsweise der Tausch von beschädigten Komponenten wie Smartphone-Bildschirmen). Es können auch hardwarenahe Methoden zur Datensicherung und zur Zugänglichmachung durchgeführt werden.

Daten auswerten

Forensische Untersuchungen

Die forensische Untersuchung und Begutachtung von Beweismitteln ist das Kernelement meiner Expertise. Im Zentrum steht dabei die Erhebung relevanter Informationen in Datenbeständen (Befundaufnahme) zur Beantwortung konkreter Fragestellungen. Ich überprüfe und stelle dar, wer wann was auf einem Smartphone oder Computer gemacht hat.

Smartphone Forensik

Einer meiner Schwerpunkte ist die Analyse von Daten auf Smartphones, Tablets und alten "Tastenhandys". Besonders im Fokus stehen dabei Kommunikationsdaten (z.B. WhatsApp, Signal-Messenger), Standortdaten und Bewegungsprofile sowie die App-Analyse. Dafür habe ich Zugang zu Werkzeugen gleich mehrerer einschlägiger Anbieter von Smartphone-Forensik-Software.

Apple macOS und iOS

Ein besonderer Schwerpunkt liegt auf Geräten und Diensten von Apple. Die Auswertung von iPhone, iPad, Mac und iCloud folgt eigenen Regeln: Verschlüsselung, Systemprotokolle und die Verzahnung von Gerät und Cloud unterscheiden sich deutlich von anderen Plattformen. Diese Kenntnisse sind durch die Zertifizierung als GIAC iOS and macOS Examiner (GIME) belegt.

Internet der Dinge

Neben Computern und Smartphones geraten zunehmend vernetzte Geräte in den Blick: Fahrzeuge, Fitnessarmbänder und Smartwatches, Überwachungskameras, Sprachassistenten und Steuerungen der Gebäudetechnik. Solche Geräte zeichnen häufig Standorte, Zeitpunkte und Bewegungsmuster auf und speichern sie teils lokal, teils beim Hersteller. Weil weder Datenformate noch Zugriffswege einheitlich sind, ist für jedes Gerät gesondert zu klären, welche Daten überhaupt vorhanden und wie sie beweissicher zu erheben sind.

(Un-) Typische Anwender-Programme

Fast alle Apps und Programme geben entweder Daten aus, die sich begutachten lassen, oder zeichnen selbst viele Informationen über deren Nutzung auf. Das Gegenstück zu Metadaten in Dateien sind Log-Dateien und Datenbanken der Ursprungsprogramme selbst. Die forensische Nachvollziehbarkeit der Handlungen von Benutzern moderner Anwender-Software & Apps ist daher besonders spannend und ergiebig. Das reicht von klassischen Anwendungen wie Microsoft Office über Nischenanwendungen wie dem Tor-Browser oder dem Tox-Netzwerk bis zu beliebten und oft übersehenen Quellen wie Discord, Steam oder Filesharing-Software. Auch aus Cloud-Anwendungen und KI-Assistenten lässt sich oft eine Vielzahl an Daten auslesen.

KI-Fälschungen und Deepfakes

Bild-, Ton- und Videoaufnahmen lassen sich mit frei verfügbaren Werkzeugen erzeugen oder verändern, ohne dass dies mit freiem Auge erkennbar wäre. Damit stellt sich vor Gericht zunehmend die Frage nach der Echtheit einer Aufnahme. Die Prüfung setzt an mehreren Stellen an: an den Metadaten der Datei, an Spuren von Kompression und Bearbeitung, an Unstimmigkeiten in Beleuchtung, Schattenwurf und Geometrie sowie an der Herkunft der Datei selbst. Das Ergebnis ist dabei selten ein klares Ja oder Nein, sondern eine begründete Aussage über die Wahrscheinlichkeit einer Manipulation.

Aufbereitung von Massendaten

Kapazitäten zur Verarbeitung von Datenbeständen im Bereich mehrerer hundert Terabytes werden fallbezogen über Kooperationspartner bezogen, was ein kostengünstigeres Vorgehen ermöglicht. Ich bringe dabei Hard- und Software aus dem Behördenbereich sowie eDiscovery-Lösungen aus dem Unternehmensbereich zum Einsatz. Je nach Fragestellung können weitere Sachverständige und Experten im Rahmen interdisziplinärer Zusammenarbeit mit den aufbereiteten Daten weiterarbeiten (etwa Wirtschaftssachverständige oder Anwälte).

Ergebnisse und Organisation

Erstellung von Berichten

Am Ende der Untersuchung steht fast immer ein schriftliches Ergebnis, welches für Laien verständlich und für Experten nachvollziehbar gestaltet ist. Solche Berichte erstelle ich in Form von signierten und gestempelten Gutachten (Privat- und Gerichtsgutachten), Befunden und Stellungnahmen zur vorbereitenden Information oder zur Vorlage in einem Zivil- oder Strafprozess.

Forensic Case Management

Als Führungskraft eines Teams von IT-Forensikern, die als Hilfskräfte im Sinne des Sachverständigenrechts tätig werden, obliegt mir die inhaltliche Führung forensischer Projekte und die Koordinierung der Aufarbeitung inhaltlicher Fragestellungen. Lückenlose Dokumentation von Vorgängen, sichere Lagerung und Verwaltung von Beweismitteln im Rahmen einer gerichtsfesten Beweismittelkette (Chain of Custody) ist dabei selbstverständlich. Zur Wahrung gesetzlicher Fristen (oder auf Wunsch) können große Datenmengen auf Dauer vorgehalten bzw. archiviert werden.

Weitere Informationen finden Sie unter angebotene Leistungen.

Sie haben einen konkreten Fall?

Nehmen Sie Kontakt auf

Erreichbar Werktags 10–18 Uhr
Per Signal und WhatsApp jederzeit
Antwort in der Regel binnen 24 Stunden
Verschlüsselter Kontakt möglich
Termine aus Sicherheitsgründen
nur nach Vereinbarung
Allgemein beeideter und gerichtlich zertifizierter SachverständigerCertified Information Systems Security Professional (CISSP)GIAC iOS and macOS Examiner (GIME)
Anrufen E-Mail