IT made easy!

IT-Forensik nach einem Cyberangriff - wie er reinkam, wie lange er drin war, was abgeflossen ist

Nach dem Angriff zählt, was Du belegen kannst. Wir rekonstruieren den Ablauf nach dem BSI-Vorgehensmodell und liefern einen Bericht, der gegenüber Versicherung, Aufsichtsbehörde und Deinen Kunden Bestand hat.

BSI-Vorgehensmodell · gerichtsfeste Dokumentation · remote ohne Anfahrtszeit · keine Zuschläge

+49 221 292 763 30 · info@seraph-it.de

Lupe über einer Notebook-Tastatur
BSI-Vorgehensmodellkeine Nacht- und WochenendzuschlägeAufwandsschätzung nach 4 hremote, keine AnfahrtszeitKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was eine forensische Untersuchung klärt

Was passiert ist

Einstiegspunkt, Zeitpunkt, Bewegung im Netz und Verweildauer des Angreifers. Nicht die Vermutung, sondern der aus Images, Protokollen und Cloud-Mandanten rekonstruierte Ablauf.

Was abgeflossen ist

Belastbar, mit klar benannten Grenzen. Wo die Datenlage keine Aussage hergibt, steht genau das im Bericht. Eine forensische Aussage, die mehr behauptet als sie trägt, fällt Dir gegenüber der Aufsichtsbehörde auf die Füße.

Ob es vorbei ist

Ob persistente Zugänge, Hintertüren oder Angreiferkonten noch bestehen. Der häufigste teure Fehler nach einem Vorfall ist die Annahme, mit dem Passwortwechsel sei der Angreifer draußen.

Einen verwertbaren Bericht

Schriftlich, nachvollziehbar, für Versicherung, Aufsichtsbehörde, Anwalt und Deine Kunden. Auf die Anforderungen der Schadenregulierung ausgelegt.

Die Zuarbeit für die Meldungen

Technische Grundlage für die Meldung nach Art. 33 DSGVO und, falls einschlägig, für die NIS2-Meldung ans BSI. Ohne eigenen Datenschutzbeauftragten ziehen wir einen hinzu und bearbeiten den Fall im Tandem.

So arbeiten wir

Ablauf nach dem BSI-Vorgehensmodell

01

Erstkontakt und Lagebild

Per Mail an notfall@seraph-it.de, Rückruf auf Wunsch. Was ist bekannt, was ist betroffen, was hat Vorrang. Am Ende dieses Schritts weißt Du, ob Eindämmung oder Beweissicherung zuerst kommt.

02

Spurensicherung

Images, Speicherabzüge, Logdaten. Dokumentierte Beweiskette ab der ersten Minute, weil ein Befund ohne lückenlose Kette später nichts wert ist.

03

Analyse

Rekonstruktion des Angriffsverlaufs, Bewertung des Datenabflusses, Suche nach verbliebenen Zugängen.

04

Bericht und Übergabe

Schriftlich, nachvollziehbar, mit klar benannten Grenzen der Aussagekraft.

05

Härtung

Was zu tun ist, damit derselbe Weg kein zweites Mal funktioniert. Ob wir das übernehmen, entscheidest Du danach.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Incident Response und Forensik laufen bei uns unter einer Leitung. In schlecht koordinierten Vorfällen zerstört das eine Team genau die Spuren, die das andere später braucht, und am Ende steht ein Bericht, der gegenüber der Versicherung nichts trägt.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Du steckst gerade mittendrin? Zur Notfallseite. Sofortkontakt: notfall@seraph-it.de. Diese Seite ist für die Fragen danach.

Incident Response und IT-Forensik: der Unterschied

Incident Response ist die Abwehr: Angreifer aussperren, Systeme isolieren, Backups einspielen, Betrieb hochfahren. IT-Forensik ist die Beweisaufnahme, die parallel oder danach läuft.

In schlecht koordinierten Vorfällen zerstört das eine Team die Spuren, die das andere später bräuchte. Das passiert nicht aus Unfähigkeit, sondern weil unter Druck der schnellste sichtbare Fortschritt gewinnt: das System wird neu aufgesetzt, bevor jemand den Speicher gesichert hat. Bei uns laufen beide Stränge unter einer Leitung, und die Reihenfolge wird im Erstkontakt entschieden, nicht im Nachhinein bedauert.

Was IT-Forensik kostet

160 Euro pro Stunde, netto.

  • Keine Zuschläge nachts, am Wochenende oder an Feiertagen. Angriffe starten überwiegend am Freitagabend, weil dann bis Montag niemand hinsieht. Diesen Umstand rechnen wir nicht gegen Dich ab.
  • Keine Mindestabnahme.
  • Nach den ersten vier Stunden bekommst Du eine belastbare Schätzung des Restaufwands. Ab da weißt Du, worauf Du Dich einstellst.
  • Keine Anfahrtskosten, weil wir remote arbeiten. Wird eine Sicherung vor Ort nötig, sagen wir das vorher und rechnen den Fremdaufwand transparent durch.

Auf der Startseite steht, dass wir mit Festpreisen arbeiten. Forensik ist die Ausnahme davon, aus einem Grund: Bei einem Vorfall, dessen Umfang zu Beginn niemand kennt, ist ein Festpreis entweder zu Deinen Lasten geschätzt oder zu unseren. Die Abschätzung nach vier Stunden schließt diese Lücke, ohne Dir das Risiko zuzuschieben.

Marktübliche Preise zum Vergleich

Stundensätze in der IT-Forensik beginnen laut öffentlich einsehbaren Preislisten kleiner Anbieter bei rund 100 Euro netto und reichen bei den großen Beratungshäusern deutlich über 250 Euro hinaus.1 Ein Einzelanbieter, der seinen Satz offen ausweist, liegt bei 100 Euro pro Stunde und begründet die letzte Erhöhung ausdrücklich mit der Anpassung an marktübliche Preise.2

Wir liegen dazwischen, mit dem Unterschied, dass bei uns keine Zuschläge dazukommen.

Was nach der Untersuchung passiert

Für die forensische Untersuchung haben wir Deine Infrastruktur ohnehin vollständig aufgenommen. Wirst Du danach Kunde bei uns, entfällt die Infrastrukturanalyse, die sonst gesondert zu Buche schlägt. Die Arbeit ist gemacht, wir berechnen sie kein zweites Mal.

Der forensische Bericht bleibt davon unberührt. Er wird unverändert übergeben, auch wenn Du danach zu einem anderen Anbieter gehst oder alles beim Alten lässt. Ein Befund, der davon abhinge, wäre wertlos, und zwar zuerst für Dich gegenüber Versicherung und Aufsichtsbehörde.

IT-Forensik deutschlandweit, remote

Sitz in Köln, zweiter Standort in Köln, Standort Regensburg. Gearbeitet wird remote, physische Datenträger nehmen wir per Versand auf.

notfall@seraph-it.de · Antwort in der Regel binnen einer Stunde. Das Erstgespräch zur Einordnung ist kostenfrei.

Footnotes

  1. cybairbag.de, IT-Forensik nach Cyberangriff: Ablauf, Kosten, Versicherung, Quelle

  2. IT-Forensik Luft, Angepasste Preise 2025, Quelle

FAQ

Häufige Fragen zur IT-Forensik

Wie schnell könnt Ihr anfangen?

Rückmeldung auf notfall@seraph-it.de in der Regel binnen einer Stunde. Erste technische Maßnahmen remote innerhalb von zwei Stunden während der Geschäftszeiten, außerhalb innerhalb von vier. Es entsteht keine Anfahrtszeit.

Ihr kommt nicht vor Ort?

Für die forensische Arbeit in aller Regel nicht, und das ist ein Vorteil: Untersuchungen laufen an Images, Protokollen und Cloud-Mandanten, und der Verzicht auf Anfahrten ist der Grund, warum wir in zwei Stunden statt am Folgetag anfangen. Ist eine physische Sicherung nötig, etwa bei einem ausgebauten Datenträger oder einem System ohne Netzanbindung, läuft das über Versand: Du schickst den Datenträger, die Sicherung erfolgt bei uns, dokumentiert mit Eingangsprotokoll, Siegelfotos und Hashwerten. Die Beweiskette bleibt dabei lückenlos. Wo der Versand ausscheidet, organisieren wir die Sicherung vor Ort.

Was kostet eine forensische Untersuchung?

160 Euro pro Stunde netto, ohne Zuschläge für Nacht, Wochenende oder Feiertage, ohne Mindestabnahme. Nach den ersten vier Stunden bekommst Du eine belastbare Schätzung des Restaufwands. Forensik ist die einzige Leistung, die wir nicht zum Festpreis anbieten, weil bei einem Vorfall unbekannten Umfangs ein Festpreis entweder zu Deinen oder zu unseren Lasten geschätzt wäre.

Zahlt die Cyberversicherung?

Oft ja, und oft nur dann, wenn der Dienstleister vorab freigegeben wurde. Ruf Deine Versicherung an, bevor Du uns oder irgendjemanden beauftragst. Fünf Minuten, die über die Erstattungsfähigkeit des gesamten Einsatzes entscheiden.

Müssen wir Anzeige erstatten?

Eine Pflicht dazu gibt es nicht. Die Meldepflichten gegenüber Aufsichtsbehörde und gegebenenfalls BSI bestehen unabhängig davon. Für die Anzeige ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim LKA NRW zuständig, wir bereiten die technischen Unterlagen auf.

Sollen wir Lösegeld zahlen?

Dazu raten wir nicht, und wir wickeln keine Zahlungen ab. Die Entscheidung triffst Du, idealerweise mit Anwalt und Versicherung. Wir liefern die Faktenlage dafür: was verschlüsselt ist, was aus Backups wiederherstellbar ist, was abgeflossen ist.

Wir haben schon einen IT-Dienstleister.

Gut. Wir untersuchen den Vorfall, Dein Dienstleister bleibt im Betrieb. Betrifft der Befund den laufenden Betrieb, steht das im Bericht, den Du bekommst.

Wir haben in der Panik schon Sachen gelöscht.

Kommt vor. Sag es uns im Erstgespräch, dann wissen wir, wo wir anders ansetzen müssen. Verschwiegene Löschungen kosten deutlich mehr Zeit als zugegebene.

Lohnt sich Forensik bei einem kleinen Vorfall überhaupt?

Sobald personenbezogene Daten betroffen sein könnten, brauchst Du eine belastbare Aussage dazu für die Meldung. Ohne Untersuchung bleibt nur die Vermutung, und die trägt gegenüber der Aufsichtsbehörde nicht.

Worin unterscheidet sich Forensik von Incident Response?

Incident Response ist die Abwehr: Angreifer aussperren, Systeme isolieren, Backups einspielen, Betrieb hochfahren. Forensik ist die Beweisaufnahme, die parallel oder danach läuft. Du brauchst beides, und beides gehört unter eine Leitung.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.