Was passiert ist
Einstiegspunkt, Zeitpunkt, Bewegung im Netz und Verweildauer des Angreifers. Nicht die Vermutung, sondern der aus Images, Protokollen und Cloud-Mandanten rekonstruierte Ablauf.
IT made easy!
Nach dem Angriff zählt, was Du belegen kannst. Wir rekonstruieren den Ablauf nach dem BSI-Vorgehensmodell und liefern einen Bericht, der gegenüber Versicherung, Aufsichtsbehörde und Deinen Kunden Bestand hat.
BSI-Vorgehensmodell · gerichtsfeste Dokumentation · remote ohne Anfahrtszeit · keine Zuschläge
+49 221 292 763 30 · info@seraph-it.de
Unternehmen, die auf Seraph IT vertrauen
Leistungsumfang
Einstiegspunkt, Zeitpunkt, Bewegung im Netz und Verweildauer des Angreifers. Nicht die Vermutung, sondern der aus Images, Protokollen und Cloud-Mandanten rekonstruierte Ablauf.
Belastbar, mit klar benannten Grenzen. Wo die Datenlage keine Aussage hergibt, steht genau das im Bericht. Eine forensische Aussage, die mehr behauptet als sie trägt, fällt Dir gegenüber der Aufsichtsbehörde auf die Füße.
Ob persistente Zugänge, Hintertüren oder Angreiferkonten noch bestehen. Der häufigste teure Fehler nach einem Vorfall ist die Annahme, mit dem Passwortwechsel sei der Angreifer draußen.
Schriftlich, nachvollziehbar, für Versicherung, Aufsichtsbehörde, Anwalt und Deine Kunden. Auf die Anforderungen der Schadenregulierung ausgelegt.
Technische Grundlage für die Meldung nach Art. 33 DSGVO und, falls einschlägig, für die NIS2-Meldung ans BSI. Ohne eigenen Datenschutzbeauftragten ziehen wir einen hinzu und bearbeiten den Fall im Tandem.
So arbeiten wir
Per Mail an notfall@seraph-it.de, Rückruf auf Wunsch. Was ist bekannt, was ist betroffen, was hat Vorrang. Am Ende dieses Schritts weißt Du, ob Eindämmung oder Beweissicherung zuerst kommt.
Images, Speicherabzüge, Logdaten. Dokumentierte Beweiskette ab der ersten Minute, weil ein Befund ohne lückenlose Kette später nichts wert ist.
Rekonstruktion des Angriffsverlaufs, Bewertung des Datenabflusses, Suche nach verbliebenen Zugängen.
Schriftlich, nachvollziehbar, mit klar benannten Grenzen der Aussagekraft.
Was zu tun ist, damit derselbe Weg kein zweites Mal funktioniert. Ob wir das übernehmen, entscheidest Du danach.
Incident Response und Forensik laufen bei uns unter einer Leitung. In schlecht koordinierten Vorfällen zerstört das eine Team genau die Spuren, die das andere später braucht, und am Ende steht ein Bericht, der gegenüber der Versicherung nichts trägt.
Du steckst gerade mittendrin? Zur Notfallseite. Sofortkontakt: notfall@seraph-it.de. Diese Seite ist für die Fragen danach.
Incident Response ist die Abwehr: Angreifer aussperren, Systeme isolieren, Backups einspielen, Betrieb hochfahren. IT-Forensik ist die Beweisaufnahme, die parallel oder danach läuft.
In schlecht koordinierten Vorfällen zerstört das eine Team die Spuren, die das andere später bräuchte. Das passiert nicht aus Unfähigkeit, sondern weil unter Druck der schnellste sichtbare Fortschritt gewinnt: das System wird neu aufgesetzt, bevor jemand den Speicher gesichert hat. Bei uns laufen beide Stränge unter einer Leitung, und die Reihenfolge wird im Erstkontakt entschieden, nicht im Nachhinein bedauert.
160 Euro pro Stunde, netto.
Auf der Startseite steht, dass wir mit Festpreisen arbeiten. Forensik ist die Ausnahme davon, aus einem Grund: Bei einem Vorfall, dessen Umfang zu Beginn niemand kennt, ist ein Festpreis entweder zu Deinen Lasten geschätzt oder zu unseren. Die Abschätzung nach vier Stunden schließt diese Lücke, ohne Dir das Risiko zuzuschieben.
Stundensätze in der IT-Forensik beginnen laut öffentlich einsehbaren Preislisten kleiner Anbieter bei rund 100 Euro netto und reichen bei den großen Beratungshäusern deutlich über 250 Euro hinaus.1 Ein Einzelanbieter, der seinen Satz offen ausweist, liegt bei 100 Euro pro Stunde und begründet die letzte Erhöhung ausdrücklich mit der Anpassung an marktübliche Preise.2
Wir liegen dazwischen, mit dem Unterschied, dass bei uns keine Zuschläge dazukommen.
Für die forensische Untersuchung haben wir Deine Infrastruktur ohnehin vollständig aufgenommen. Wirst Du danach Kunde bei uns, entfällt die Infrastrukturanalyse, die sonst gesondert zu Buche schlägt. Die Arbeit ist gemacht, wir berechnen sie kein zweites Mal.
Der forensische Bericht bleibt davon unberührt. Er wird unverändert übergeben, auch wenn Du danach zu einem anderen Anbieter gehst oder alles beim Alten lässt. Ein Befund, der davon abhinge, wäre wertlos, und zwar zuerst für Dich gegenüber Versicherung und Aufsichtsbehörde.
Sitz in Köln, zweiter Standort in Köln, Standort Regensburg. Gearbeitet wird remote, physische Datenträger nehmen wir per Versand auf.
notfall@seraph-it.de · Antwort in der Regel binnen einer Stunde. Das Erstgespräch zur Einordnung ist kostenfrei.
FAQ
Rückmeldung auf notfall@seraph-it.de in der Regel binnen einer Stunde. Erste technische Maßnahmen remote innerhalb von zwei Stunden während der Geschäftszeiten, außerhalb innerhalb von vier. Es entsteht keine Anfahrtszeit.
Für die forensische Arbeit in aller Regel nicht, und das ist ein Vorteil: Untersuchungen laufen an Images, Protokollen und Cloud-Mandanten, und der Verzicht auf Anfahrten ist der Grund, warum wir in zwei Stunden statt am Folgetag anfangen. Ist eine physische Sicherung nötig, etwa bei einem ausgebauten Datenträger oder einem System ohne Netzanbindung, läuft das über Versand: Du schickst den Datenträger, die Sicherung erfolgt bei uns, dokumentiert mit Eingangsprotokoll, Siegelfotos und Hashwerten. Die Beweiskette bleibt dabei lückenlos. Wo der Versand ausscheidet, organisieren wir die Sicherung vor Ort.
160 Euro pro Stunde netto, ohne Zuschläge für Nacht, Wochenende oder Feiertage, ohne Mindestabnahme. Nach den ersten vier Stunden bekommst Du eine belastbare Schätzung des Restaufwands. Forensik ist die einzige Leistung, die wir nicht zum Festpreis anbieten, weil bei einem Vorfall unbekannten Umfangs ein Festpreis entweder zu Deinen oder zu unseren Lasten geschätzt wäre.
Oft ja, und oft nur dann, wenn der Dienstleister vorab freigegeben wurde. Ruf Deine Versicherung an, bevor Du uns oder irgendjemanden beauftragst. Fünf Minuten, die über die Erstattungsfähigkeit des gesamten Einsatzes entscheiden.
Eine Pflicht dazu gibt es nicht. Die Meldepflichten gegenüber Aufsichtsbehörde und gegebenenfalls BSI bestehen unabhängig davon. Für die Anzeige ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim LKA NRW zuständig, wir bereiten die technischen Unterlagen auf.
Dazu raten wir nicht, und wir wickeln keine Zahlungen ab. Die Entscheidung triffst Du, idealerweise mit Anwalt und Versicherung. Wir liefern die Faktenlage dafür: was verschlüsselt ist, was aus Backups wiederherstellbar ist, was abgeflossen ist.
Gut. Wir untersuchen den Vorfall, Dein Dienstleister bleibt im Betrieb. Betrifft der Befund den laufenden Betrieb, steht das im Bericht, den Du bekommst.
Kommt vor. Sag es uns im Erstgespräch, dann wissen wir, wo wir anders ansetzen müssen. Verschwiegene Löschungen kosten deutlich mehr Zeit als zugegebene.
Sobald personenbezogene Daten betroffen sein könnten, brauchst Du eine belastbare Aussage dazu für die Meldung. Ohne Untersuchung bleibt nur die Vermutung, und die trägt gegenüber der Aufsichtsbehörde nicht.
Incident Response ist die Abwehr: Angreifer aussperren, Systeme isolieren, Backups einspielen, Betrieb hochfahren. Forensik ist die Beweisaufnahme, die parallel oder danach läuft. Du brauchst beides, und beides gehört unter eine Leitung.
Bereit?
Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.
Wir messen anonym mit Plausible (cookielos, ohne Einwilligung). Zusätzlich möchten wir Google Analytics nutzen, um die Seite zu verbessern - das setzt Cookies und läuft nur mit Deiner Einwilligung. Details in der Datenschutzerklärung.