Backup zurückgespielt, Beweise weg: Warum ein verdächtiger Datenverlust zuerst gesichert werden muss
Veröffentlicht am: 22.09.2026 um 07:45 Uhr | pressetext, AD HOC NEWSWem nach dem Vorfall Rechenschaft geschuldet ist
Betrifft ein Datenverlust personenbezogene Daten, kann eine Meldung an die Aufsichtsbehörde nach Artikel 33 DSGVO fällig werden, möglichst binnen 72 Stunden nach Bekanntwerden. Die Meldung muss unter anderem die Art der Verletzung, die betroffenen Datenkategorien, die ungefähre Zahl der Betroffenen und die wahrscheinlichen Folgen benennen. Wer nach einem Backup-Restore nur noch sagen kann, dass Daten fehlten, hat für diese Felder keine Antwort. Versicherer verlangen für die Regulierung eines Cybervorfalls ebenfalls eine nachvollziehbare Dokumentation, und wer arbeitsrechtlich gegen einen Mitarbeiter vorgehen will, braucht den Nachweis, welches Konto zu welcher Zeit gehandelt hat. Alle drei Wege setzen voraus, dass die Spuren am ersten Tag gesichert wurden. Ob einer davon beschritten wird, entscheidet sich oft erst Wochen später, und bis dahin muss die Beweislage stehen.
Woran ein forensischer Fall zu erkennen ist
Die Datenrettung beantwortet, ob die Daten noch da sind und wie sie zurückkommen. Die Forensik beantwortet, wer, was, wann und von wo. Ob der zweite Auftrag nötig ist, zeigt sich an wenigen Anzeichen, und eines davon reicht: Daten fehlen, ohne dass ein Laufwerk Symptome zeigt. Die Löschung fällt zeitlich mit einer Kündigung, einem Personalwechsel oder einem Streit um Kundendaten zusammen. Das Ereignisprotokoll verzeichnet Anmeldungen zu ungewöhnlichen Uhrzeiten, neu angelegte Administratorkonten oder Zugriffe von unbekannten IP-Adressen. Auf dem Desktop liegt eine Erpressernachricht. In diesen Fällen kehrt sich die gewohnte Reihenfolge um: erst sichern, dann wiederherstellen. Wer es umgekehrt macht, bekommt seine Dateien zurück und verliert dabei möglicherweise die Belege für den Hergang.
Ein Beispiel aus der Laborpraxis
Ein Ablauf, wie er dem Labor regelmäßig geschildert wird: Am Freitag kündigt ein Mitarbeiter, am Montag ist die Projektfreigabe auf dem Fileserver leer. Das RAID meldet alle Platten in Ordnung, es gibt keine Fehlermeldung und kein auffälliges Laufwerksgeräusch. Die IT-Leitung spielt das Backup vom Freitag zurück, um elf Uhr arbeitet die Abteilung wieder. Drei Wochen später will die Rechtsabteilung wissen, wer die Ordner gelöscht hat. Ob sich das noch belegen lässt, hätte sich am Montag klären lassen. Inzwischen hat das zurückgespielte Backup die freien Einträge belegt, und das Sicherheitsprotokoll wurde seither Tag für Tag weitergeschrieben. Der Restore war technisch richtig und hat den Fall trotzdem beendet, bevor jemand die Frage gestellt hatte.
Was im Normalbetrieb verloren geht
Ein Dateisystem löscht nichts sofort, es gibt Platz frei. Unter Windows bleibt der Eintrag einer gelöschten Datei in der Master File Table von NTFS zunächst als frei markiert bestehen, samt Name, Zeitstempeln, Größe und Verweisen auf die Datenblöcke. Das System vergibt diese Einträge an die nächsten neuen Dateien: ein Update belegt einige, ein Backup, das auf dasselbe Volume zurückgeht, belegt sie massenhaft. Dasselbe gilt für die Datenblöcke, mit jedem neu beschriebenen Sektor verschwindet ein Stück des gelöschten Bestands. Das Änderungsjournal von NTFS und das Transaktionsprotokoll des Dateisystems sind Ringpuffer fester Größe, ältere Einträge fallen heraus, sobald neue nachkommen, und das Windows-Sicherheitsprotokoll verhält sich in der Standardkonfiguration ähnlich.
Bei SSDs kommt der TRIM-Befehl hinzu. Nach dem Löschen teilt das Betriebssystem dem Laufwerk mit, welche Blöcke frei sind, und der Controller kann sie im Hintergrund leeren, um sie für neue Schreibvorgänge vorzubereiten. Wie schnell das passiert, hängt von Betriebssystem, Dateisystem, Controller und Laufwerk ab, in ungünstigen Fällen beginnt der Vorgang kurz nach dem Löschen, ohne dass jemand eine Datei berührt. Hinter manchen Hardware-RAID-Controllern kommt der Befehl nicht bis zum Laufwerk durch, bei direkt angebundenen SSDs in Servern und Arbeitsplatzrechnern greift er. Eine SSD, die nach einer verdächtigen Löschung weiterläuft, kann so Beweise verlieren, die auf einer klassischen Festplatte noch Monate lesbar wären.
Schreibschutz, Duplikat, Fingerabdruck
Die forensische Sicherung beginnt mit einer Zusage: Am Original ändert sich nichts mehr. Dafür wird der Datenträger hinter einem hardwareseitigen Schreibschutz angeschlossen, der jeden Schreibbefehl des Analyserechners abfängt, und anschließend Sektor für Sektor kopiert, einschließlich der freien Bereiche und des Slack Space, in denen gelöschte Daten liegen können und die ein normaler Dateikopierer überspringt. Direkt nach dem Kopieren berechnet DATA REVERSE® einen Hashwert über das Original und über die Kopie. Dieser digitale Fingerabdruck ändert sich bereits bei einem einzigen abweichenden Bit, stimmen beide Werte überein, ist die Kopie nachweislich vollständig und unverändert. Die Werte werden dokumentiert, jede weitere Analyse läuft auf dem Duplikat, das Original bleibt im Ausgangszustand und kann als Beweismittel dienen. Ist das Laufwerk physisch beschädigt, geht die Datenrettung voraus: Der lesbare Bestand wird unter dokumentierten Bedingungen gesichert, und erst diese Sicherung wird ausgewertet.
Eine Frage, die sich beantworten lässt
Auf dem Duplikat rekonstruieren die Forensiker, was sich auf dem Datenträger befand und was damit geschah: gelöschte Dateien und Fragmente mit ihren Metadaten, Zeitstempel, Protokolleinträge, Spuren angeschlossener USB-Geräte, Anmeldungen und Zugriffe. Daraus entsteht ein zeitlicher Ablauf des Vorfalls, aufbereitet für die interne Untersuchung, den Versicherer, die Aufsichtsbehörde oder ein Gerichtsverfahren. Voraussetzung ist eine Zielstellung, die sich prüfen lässt. "Finden Sie heraus, was passiert ist" liefert Tausende Einträge ohne Filter. Tragfähig sind Fragen wie: Wurde der Ordner "Projekte 2026" zwischen dem 5. und dem 8. September gelöscht, und von welchem Konto? Wurde in diesem Zeitraum ein externer Datenträger angeschlossen, und welche Seriennummer hatte er? Wie belastbar die Antwort ausfällt, hängt auch davon ab, welche Protokolle das Unternehmen vor dem Vorfall überhaupt geführt hat. Je enger die Frage, desto belastbarer die Antwort. Abgerechnet wird nach Stunden, das Budget wird vorab festgelegt.
Was bis zur Sicherung gilt
* Kein Backup auf dasselbe Volume zurückspielen, keine Reparaturwerkzeuge, kein chkdsk, keine Recovery-Software. * Das betroffene System vom Netzwerk trennen und nicht weiter bedienen. Ob es eingeschaltet bleibt oder kontrolliert heruntergefahren wird, entscheidet der Forensiker im Einzelfall, weil Arbeitsspeicher und Hintergrundprozesse des Laufwerks für die Analyse eine Rolle spielen können. * Die Backup-Rotation anhalten, damit die letzte Sicherung vor dem Vorfall nicht turnusmäßig überschrieben wird. * Nicht selbst nach Spuren suchen. Jede Durchsicht der Freigaben durch Administratoren erzeugt neue Protokolleinträge und verdrängt alte. * Jeden Zugriff seit dem Vorfall festhalten: wer, wann, was, mit welchem Konto. * Die Zielstellung formulieren, bevor der Datenträger das Haus verlässt.
DATA REVERSE® bietet IT-Forensik ergänzend zur Datenrettung an, mit Schwerpunkt auf Dateisystem-, Betriebssystem- und Smartphone-Forensik. Das Unternehmen ist nach ISO 9001 und ISO/IEC 27001 zertifiziert, arbeitet mit Geheimhaltungsvereinbarung und Vertrag zur Auftragsverarbeitung und beschäftigt einen eigenen Datenschutzkoordinator. Aufträge mit der Einstufung "VS-Vertraulich" bearbeiten Mitarbeiter mit Sicherheitsüberprüfung Ü1 nach § 8 SÜG.
(Ende)
Aussender: DATA REVERSE® Datenrettung Ansprechpartner: Christine Schröder Tel.: +49 341 392 817 89 E-Mail: presse@datareverse.de Website: www.datareverse-datenrettung.de
