Warum Blockchain in der Forensik?
Das SEC Defence-Team nutzt zur Analyse von Cyber Incidents diverse Forensik-Tools. Bei immer mehr Analysen stellt sich die Herausforderung, dass die Ergebnisse auch vor Gericht als Beweismittel eingesetzt werden können. Ein wichtiger Bestandteil dieser Tätigkeiten ist das sichere Kopieren von Daten-Images auch forensic imaging genannt. Forensic Imaging wird mittels so genannter write blocker durchgeführt. Es gibt verschiedenste Arten von write blockern die wiederum verschiedenste Typen von Speichermedien wie zB. SATA, SAS, IDE USB, Memory-Karten und andere unterstützen.
Der Prozess selber passiert mittels so genannter imaging software. Diese Software liest das source image durch den write blocker auf ein Ziel-Gerät. Gleichzeitig errechnet diese Software einen digitalen Fingerabdruck, typischerweise mittels einer anerkannten hash signature. Der digitale Fingerabdruck kann auf beliebigen Datenträgern in beliebigen Formaten gespeichert werden und ist damit theoretisch veränderbar. Das heißt, Images könnten im Nachhinein manipuliert werden und der abgespeicherte Fingerabdruck gegen einen neuen ausgetauscht werden.