Zusammenfassung
Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.
Im 21. Jahrhundert, in dem wir das Informationszeitalter erleben, sind wir von der Technik abhängig. Wir digitalisieren jeden Lebensbereich. Vom Bankwesen bis zum Handel, vom Nachrichtenwesen bis zur Kommunikation, vom Berufsleben bis zum gesellschaftlichen Leben setzen wir inzwischen vor alles den Buchstaben „e“. So sehr die Technik unser Leben zu erleichtern scheint, so sehr sind wir auf der Kehrseite der Medaille inzwischen auch unerwünschten und schädigenden Vorfällen ausgesetzt, die wir als Computerstraftaten bezeichnen: dem Eindringen in unsere Bankkonten, dem Abgreifen unserer E-Mails, dem Diebstahl unserer persönlichen Daten. Während die digitale Welt unsere Grenzen auf die Probe stellt, müssen wir auch die Informationen, die eine Straftat aufklären können, wiederum aus digitalen Umgebungen gewinnen.
Unter diesen Umständen ist die Sicherung von Beweisen aus digitalen Umgebungen ebenso zu einer Aufgabe für Fachleute geworden wie die Gewinnung von DNA aus einem Haar. Dieses Fachgebiet, das wir IT-Forensik (Computer / Cyber Forensic) nennen, tritt inzwischen unter dem Dach der forensischen Wissenschaften als eigene Disziplin und eigenes Fachgebiet hervor. In diesem Aufsatz werde ich versuchen, alle Aspekte der IT-Forensik in einer für Juristen verständlichen Sprache darzustellen, ohne allzu sehr auf technische Einzelheiten einzugehen. Zunächst erläutere ich den Begriff des digitalen Beweismittels sowie die Begriffe der Integrität des digitalen Beweismittels und des Hashwerts der Daten, mit dem wir diese Integrität sicherstellen. Danach gehe ich ausführlich auf die Grundprinzipien und Abläufe der IT-Forensik ein.
Volltext
Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).
Doz. Dr. Murat Volkan DÜLGER, Wissenschaftler/Rechtsanwalt
UNSERE INFORMATIONEN BEWAHREN WIR INZWISCHEN LIEBER IN DIGITALER FORM AUF. UNSERE
IT-FORENSIK
BUCHARBEIT, DIE ZULETZT
&Ihre Praxis
VON UNS GESCHAFFENE KOMPOSITION, DIE VON UNS AUFGENOMMENEN FOTOS VERWAHREN WIR NICHT AUF PAPIER, SONDERN AUF UNSEREM PERSONAL COMPUTER, DIE UNTERLAGEN DER UNTERNEHMEN NICHT IN DICKEN ORDNERN, SONDERN IN ANWENDUNGEN AUF SERVERRECHNERN. JA, WIR BEGNÜGEN UNS NICHT EINMAL DAMIT, WIR SCHICKEN ALLES IN DIE CLOUD. DIE VON UNS DIGITALISIERTE INFORMATION IST NUN ÜBERALL UND JEDERZEIT IM UMLAUF. EIN TASTENDRUCK, UND SIE ERSCHEINT VOR UNS, EIN TASTENDRUCK, UND SIE VERVIELFÄLTIGT SICH, UND EIN TASTENDRUCK, UND SIE
Im 21. Jahrhundert, in dem wir das Informationszeitalter erleben, sind wir von der Technologie abhängig. Wir digitalisieren jeden Bereich des Lebens.
Vom Bankwesen bis zum Handel, vom Nachrichtenwesen bis zur Kommunikation, vom Berufsleben bis zum gesellschaftlichen Leben setzen wir inzwischen vor alles den Buchstaben „e“. So sehr die Technologie unser Leben auch zu erleichtern scheint – auf der Kehrseite der Medaille sind wir nun auch unerwünschten und uns schädigenden Vorfällen ausgesetzt, die wir als Computerkriminalität bezeichnen, etwa dem Eindringen in unsere Bankkonten, der Übernahme unserer E-Mails oder dem Diebstahl unserer persönlichen Daten.
Während die digitale Welt unsere Grenzen auf die Probe stellt, müssen wir auch die Informationen, die eine Straftat aufklären können, wiederum aus digitalen Umgebungen gewinnen. Unter diesen Umständen ist die Feststellung von Beweisen in digitalen Umgebungen zu einer Aufgabe geworden, die – wie die Feststellung von DNA an einem Haar – Fachwissen erfordert. Dieses Fachgebiet, das wir als IT-Forensik (Computer / Cyber Forensic)
in unserem Land
In diesem Aufsatz werde ich versuchen, alle Aspekte der IT-Forensik in einer für Juristen verständlichen Sprache darzustellen, ohne allzu sehr in technische Einzelheiten zu gehen. Nachdem ich zunächst den Begriff des digitalen Beweises sowie die Begriffe der Integrität des digitalen
VERSCHWINDET – ODER WIR GLAUBEN, SIE SEI VERSCHWUNDEN!
bezeichnen, tritt inzwischen als eigene Disziplin und eigenes Fachgebiet unter dem Dach der forensischen Wissenschaften in Erscheinung.
Beweises und des Hashwerts, mit dem wir sie sicherstellen, erläutert habe, werde ich ausführlich auf die Grundprinzipien und Abläufe der IT-Forensik eingehen.
DIGITALER BEWEIS
Die forensischen Wissenschaften befassen sich damit, Informationen, die zum Nachweis einer Straftat verwendet werden können, also Beweise, mit wissenschaftlichen Methoden zutage zu fördern und zu gewinnen. Bei IT-forensischen Untersuchungen wiederum werden die unsichtbaren, nicht greifbaren und von uns als virtuell bezeichneten digitalen Daten untersucht, die sich in elektronischen Datenträgern wie Festplatten und tragbaren USB-Speichern befinden; es wird ihr Bezug zur realen/physischen Welt hergestellt, und es werden diejenigen digitalen Daten zutage gefördert, die geeignet sind, die Straftat zu beweisen.
Digitale Daten in elektronischen Datenträgern, die geeignet sind, die Straftat zu beweisen, werden als „digitale Beweise“ bezeichnet.
DIGITALE DATEN IN ELEKTRONISCHEN DATENTRÄGERN, DIE GEEIGNET SIND, DIE STRAFTAT ZU BEWEISEN, WERDEN ALS „DIGITALE BEWEISE“ BEZEICHNET.
Da digitale Daten ihrer Natur nach sehr schnell Gestalt und Ort wechseln können, kann ein falscher Eingriff dazu führen, dass digitale Beweise unwiederbringlich verloren gehen. Deshalb müssen diejenigen, die auf digitale Beweise zugreifen, genau wissen, wie informationstechnische Systeme arbeiten, wie sie Informationen speichern und übermitteln, und darüber hinaus die Cyberwelt kennen und wissen, wie an digitale Beweise in diesen Umgebungen heranzugehen ist. Diese Personen, die auf dem Gebiet der IT-Forensik Erfahrung gesammelt haben, werden als „IT-Forensiker“ bezeichnet.
Auch die Umgebungen, in denen digitale Beweise untersucht werden, sind von größter Bedeutung. Gleichviel, ob die Untersuchungen bei der Kriminalpolizei oder von privaten Sachverständigen durchgeführt werden, muss eine Laborumgebung gewährleistet sein. In IT-forensischen Laboren muss eine geeignete Umgebung geschaffen werden,
in der die elektronischen Datenträger keinen Schaden nehmen, und die Untersuchungen müssen anhand der forensischen Image-Datei durchgeführt werden.
HASHWERT (HASH)
Der kritischste Punkt bei IT-forensischen Untersuchungen ist, dass der Beweis unverändert untersucht wird. Zum Nachweis, dass der Beweis nicht verändert wurde, muss die als Hashwert (Hash) bezeichnete Information zusammen mit dem Beweis mitgeführt werden. Der Hashwert ist ein wissenschaftlich anerkannter mathematischer Algorithmus.
ZUM NACHWEIS, DASS DER BEWEIS NICHT VERÄNDERT WURDE, MUSS DER HASHWERT (HASH) ZUSAMMEN MIT DEM BEWEIS MITGEFÜHRT WERDEN.
Die Daten, die als Parameter in den Algorithmus eingehen, treten als Ergebnis der Berechnung als Zahlenwert bestimmter Länge wieder aus. Es gibt mehrere Algorithmen zur Berechnung von Hashwerten. Die numerische Länge des ausgegebenen Hashwerts ist bei jedem Algorithmus verschieden. Die numerische Länge des ausgegebenen Werts verringert die Wahrscheinlichkeit, dass die berechneten Hashwerte zweier Daten übereinstimmen.
Berechnen wir beispielsweise den Hashwert von Daten, die aus dem Schriftzug „Adli Bilişim“ bestehen, mit dem Algorithmus MD5 (Message-Digest 5), so wird ein Zahlenwert der Form „07ffec3f75b3b9b01c4fc3fe85de247“ erzeugt. Der entstandene Hashwert enthält 32 Ziffern des Zahlensystems zur Basis 16. Die Zahl der Werte, die sich mit so vielen Ziffern bilden lassen, beträgt 2128, in dem von uns verwendeten Zahlensystem also eine sehr große, 36-stellige Zahl, und zeigt, wie gering die Wahrscheinlichkeit ist, dass die Hashwerte zweier verschiedener Daten übereinstimmen. • Wird der Hashwert der Daten „Adli Bilişim“ mit dem Algorithmus SHA1 (Secure Hash Algorithm 1) berechnet, so wird der Zahlenwert „b16a22679c9550ad- 85cd97621fd9640595ecdb84“ erzeugt. Der entstandene Hashwert ist diesmal eine andere Zahl, die aus 40 Ziffern des Zahlensystems zur Basis 16 besteht.
Da hier jedoch die Zahl der Ziffern zunimmt, sinkt die Wahrscheinlichkeit logarithmisch. Gleichviel, ob die Information, deren Hashwert berechnet werden soll, der Inhalt einer Festplatte von 1 TB Größe oder eine Textdatei ist, in der lediglich „Adli Bilişim“ steht – die Länge des entstehenden Hashwerts wird stets dieselbe sein.
Da die Wahrscheinlichkeitswerte äußerst gering sind, wird angenommen, dass der entstandene Hashwert die Daten repräsentiert.
Bei IT-forensischen Untersuchungen werden für den Hashwert eines digitalen Beweises sowohl der MD5- als auch der SHA1-Algorithmus verwendet.
ABLAUF DER IT-FORENSISCHEN UNTERSUCHUNGEN
Der Ablauf IT-forensischer Untersuchungen beginnt, wie in allen anderen Disziplinen der forensischen Wissenschaften, am Tatort und endet mit der Übermittlung des die Beweise enthaltenden Berichts an das Gericht.
Mit Blick auf die Praxis ist der gesamte Ablauf in drei Hauptabschnitte zu gliedern. Die erste Phase besteht darin, auf den Vorfall zu reagieren und die elektronischen Datenträger sicherzustellen, die die digitalen Beweise enthalten.
Je ordnungsgemäßer diese Phase verläuft, desto ordnungsgemäßer werden auch die folgenden Phasen durchgeführt werden. Anschließend werden die erlangten elektronischen Datenträger untersucht und die digitalen Beweise zutage gefördert.
Diese Phase muss in einer Laborumgebung von IT-Forensikern durchgeführt werden. In der letzten Phase werden die gewonnenen Beweise schriftlich in einem Bericht festgehalten.
In den Ländern des angloamerikanischen Rechtskreises wird der Bericht zudem vor Gericht mit einer Präsentation erläutert, weshalb die letzte Phase dort unter der Überschrift Berichterstattung und Präsentation begegnet
SICHERUNGSPHASE
Der Tatort ist die Phase, in der der erste Kontakt mit dem Beweis stattfindet. Können bei der Erhebung des Beweises die geeigneten Bedingungen nicht gewährleistet werden, so führt dies dazu, dass der Beweis nicht ordnungsgemäß erhoben werden kann und seine Beweiseigenschaft verliert. Deshalb müssen sich die Polizeikräfte, bevor sie am Tatort eintreffen, über den Tatort informieren und die erforderlichen Geräte und Hilfsmittel mitnehmen.
In unserem Land ist die erforderliche rechtliche Regelung über die Sicherstellung elektronischer Datenträger am Tatort in Art. 134 der türkischen Strafprozessordnung (CMK) unter der Überschrift „Durchsuchung, Kopie und Beschlagnahme bei Computern, Computerprogrammen und Computerdateien“ getroffen worden. Auch wenn die getroffene rechtliche Regelung nicht ausreicht, bestehen doch zwingende Vorgaben, die die Polizeibeamten binden, die auf den Vorfall reagieren und die elektronischen Datenträger sicherstellen.
CMK 134(1): ... DIE DURCHSUCHUNG DER VOM BESCHULDIGTEN BENUTZTEN COMPUTER, COMPUTERPROGRAMME UND COMPUTERDATEIEN, DIE ANFERTIGUNG VON KOPIEN DER COMPUTERAUFZEICHNUNGEN …
Im ersten Absatz des Artikels wird beschrieben, dass am Tatort von den Daten in den elektronischen Datenträgern des Beschuldigten eine Kopie gefertigt, also die forensische Image-Datei gewonnen wird. Die forensische Image-Datei ist eine Computerdatei, die sämtliche Daten des Datenträgers enthält. Gleichviel, ob der Hashwert der Daten auf dem Datenträger oder der Hashwert der forensischen Image-Datei ermittelt wird, beide werden identisch sein. Die späteren Untersuchungen dürfen nicht am Originaldatenträger, sondern müssen an der Image-Datei vorgenommen werden.
Im zweiten Absatz wird bestimmt, dass in Fällen, in denen die Anfertigung der Image-Datei nicht möglich ist, die Datenträger zu beschlagnahmen und nach Anfertigung der Images unverzüglich zurückzugeben sind.
CMK 134 (2): … KÖNNEN DIESE GERÄTE UND HILFSMITTEL BESCHLAGNAHMT WERDEN, DAMIT DIE ENTSCHLÜSSELUNG VORGENOMMEN UND DIE ERFORDERLICHEN KOPIEN GEFERTIGT WERDEN KÖNNEN. SIND DIE ENTSCHLÜSSELUNG ERFOLGT UND DIE ERFORDERLICHEN KOPIEN GEFERTIGT, WERDEN DIE BESCHLAGNAHMTEN GERÄTE UNVERZÜGLICH ZURÜCKGEGEBEN.
Im vierten Absatz wird bestimmt, dass dem Beschuldigten oder seinem Vertreter eine Kopie der gewonnenen Image-Datei auszuhändigen ist.
Da Fragen wie die lange Dauer der Image-Erstellung, die Unmöglichkeit, von Festplatten großer Kapazität Images zu fertigen, oder die Art und Weise der Beweiserhebung, wenn ohne Image untersucht werden soll, nicht im Einzelnen geregelt sind, reichen die gesetzlichen
CMK 134 (4): VON DER NACH DEM DRITTEN ABSATZ GEFERTIGTEN SICHERUNGSKOPIE WIRD EINE KOPIE ERSTELLT UND DEM BESCHULDIGTEN ODER SEINEM VERTRETER AUSGEHÄNDIGT; DIES WIRD IM PROTOKOLL VERMERKT UND UNTERZEICHNET.
Bestimmungen in dieser Fassung für die Praxis nicht aus.
Lässt man die Gesetzesbestimmungen beiseite, so ist es für eine ordnungsgemäße und korrekte IT-forensische Untersuchung zumindest erforderlich, dass am Tatort die Image-Datei der elektronischen Datenträger des Beschuldigten erstellt und der Hashwert der Image-Datei den Beteiligten ausgehändigt wird. Die Aushändigung des Hashwerts an die Beteiligten dient dem Nachweis, dass die Untersuchung anhand des richtigen Images durchgeführt wurde.
In dem nach der Untersuchung erstellten Bericht wird angegeben, anhand des Images mit welchem Hashwert die Untersuchung durchgeführt wurde. Damit ist dargetan, dass auch ein anderer IT-Forensiker zu denselben Ergebnissen gelangen wird, wenn er die Image-Datei mit demselben Hashwert untersucht. Wird ein abweichender Hashwert berechnet, so bedeutet dies, dass die Image-Datei zu einer anderen Festplatte gehört oder dass an der Festplatte Veränderungen vorgenommen wurden. In einem solchen Fall lässt sich auch nicht mehr rückblickend feststellen, wie die Veränderung zustande gekommen ist.
Wird nach der Sicherstellung der erlangten Datenträger die Image-Datei nicht am Tatort erstellt, so besteht stets ein Zweifel, ob nachträglich Daten hinzugefügt worden sind. Dadurch wird die Beweiseigenschaft beeinträchtigt, und die durchgeführten Untersuchungen sind vergeblich. Darüber hinaus müssen die Hashwerte der gewonnenen Image-Dateien den Beteiligten ausgehändigt werden.
Andernfalls entstehen Zweifel, ob die untersuchte Image-Datei die am Tatort gewonnene
Image-Datei ist. Um diesen Zweifeln vorzubeugen, müssen die Polizeikräfte die Image-Datei grundsätzlich am Tatort in Anwesenheit der Beteiligten erstellen, und der bei der Erstellung der Image-Datei entstehende Hashwert muss den Beteiligten ausgehändigt werden (Art. 134 Abs. 2 CMK ist eine Ausnahme und ist als Ausnahme anzuwenden!).
Wird Art. 134 CMK in dieser Fassung angewandt, so enthält er zumindest die Vorgaben, dass bei einem Zugriff auf digitale Beweise am Tatort die Image-Datei zu erstellen und den Beteiligten der Hashwert auszuhändigen ist. Die gesetzlichen Vorgaben begründen daher für die Polizeikräfte im Hinblick auf die Sicherheit des Beweises eine bindende Verpflichtung.
DIE FORENSISCHE IMAGE-DATEI IST EINE COMPUTERDATEI, DIE SÄMTLICHE DATEN DES AM TATORT ERLANGTEN ELEKTRONISCHEN DATENTRÄGERS ENTHÄLT.
LABORUNTERSUCHUNG
Die am Tatort erlangten Datenträger und/oder Image-Dateien haben zunächst nur die Eigenschaft von Spuren. Der nächste Schritt besteht darin, die Spuren zu untersuchen und festzustellen, ob sich darin ein Beweis befindet, der geeignet ist, die Straftat zu beweisen. Nach einer Untersuchung in der Laborumgebung erlangen die Datenträger die Eigenschaft eines zum Nachweis geeigneten Beweises.
Die Untersuchungen müssen anhand der forensischen Image-Datei durchgeführt werden. Ist der am Tatort erlangte Datenträger an das Labor gesandt worden, so darf an ihm, • sofern es nicht zwingend erforderlich ist, keine Untersuchung vorgenommen werden, und er ist in einer sicheren Umgebung aufzubewahren. Da insbesondere Festplatten über mechanische Bauteile verfügen, kann eine Festplatte, wenn für ihre physische Sicherheit nicht gesorgt wird, in einen Zustand geraten, in dem sie nicht mehr funktioniert.
IT-forensische Untersuchungen müssen in Laboren durchgeführt werden, die mit der erforderlichen Hard- und Software ausgestattet sind und über ausgebildete Fachleute verfügen.
In der Laborumgebung müssen Hard- und Software wie Arbeitsstationen, an denen die Untersuchungen durchgeführt werden, Schreib
- schutzgeräte, forensische Untersuchungssoftware sowie Adapter und Verbindungskabel vorhanden sein, mit denen sich elektronische Datenträger unterschiedlicher Art auslesen lassen.
Die am Tatort gewonnene Image-Datei kann Terabytes an Daten enthalten. In einer solchen Datenmenge die strafrechtlich relevanten Daten zu finden, kann so schwer sein wie die Suche nach der Nadel im Heuhaufen. Die Daten können bewusst verändert oder gelöscht worden sein. Vor Beginn jeder Untersuchung sind je nach Zustand des Datenträgers Maßnahmen zur Datenwiederherstellung durchzuführen.
Auf diese Weise wird es möglich sein, mit einer größeren Menge aussagekräftiger Daten zu arbeiten.
Der kritischste Punkt ist hier die Qualifikation des Experten, der die Untersuchung durchführt.
IT-Forensiker müssen genau wissen, wie Computersysteme arbeiten, wie sie Informationen speichern und übermitteln, und darüber hinaus die Cyberwelt kennen und wissen, wie an digitale Beweise in diesen Umgebungen heranzugehen ist.
In unserem Land gibt es keinen Standard für die Tätigkeit als IT-Forensiker.
Einige internationale Zertifizierungsstellen bieten auf diesem Gebiet jedoch eine Zertifizierung durch Prüfung an.
Auch wenn die Zertifizierungen die allgemeinen Anforderungen abdecken, kommt es, da in jedem zu untersuchenden Fall ganz unterschiedliche Situationen auftreten können, darauf an, über wie viel Erfahrung der IT-Forensiker verfügt.
Je mehr Fälle ein Experte bearbeitet hat, desto mehr Erfahrung wird er haben.
BERICHTSPHASE
Die im Rahmen der IT-forensischen Untersuchungen durchgeführten Arbeiten und die gewonnenen Beweise sind der zuständigen Stelle mit einem Bericht vorzulegen. Der erstellte Bericht muss die Informationen enthalten, die entsprechend dem gestellten Auftrag gewonnen wurden. Da der Bericht entsprechend der durchgeführten Untersuchung technische Angaben enthalten wird, ist auf die Sprache des Berichts große Sorgfalt zu verwenden. Denn überflüssige technische Angaben mindern die Verständlichkeit des Berichts und fassen das Ergebnis nicht zusammen.
Ein IT-forensischer Bericht ist wie ein Aufsatz in die Abschnitte Einleitung – Hauptteil – Schluss zu gliedern. In die Einleitung sind die Angaben aus der Zeit vor der Untersuchung aufzunehmen. Diese Angaben sind:
• Eine Liste der bei der Untersuchung verwendeten Hard- und Software mit ihren Versionen: Bei Verwendung derselben Hard- und Software muss dasselbe Ergebnis erzielt werden.
• Der Gegenstand der verlangten Untersuchung: Welche Art von Untersuchung verlangt wurde, ist im Bericht festzuhalten. Auch die durchgeführten Untersuchungen müssen dem Auftrag entsprechen. Keine der verlangten Arbeiten darf unerledigt bleiben; kann eine nicht durchgeführt werden, ist darzulegen, warum nicht.
• Angaben und Unterlagen zu dem Experten, der den Bericht erstellt hat: Damit wird dargelegt, über welche Fähigkeiten der untersuchende Experte verfügt und ob sie die Untersuchung abdecken.
• Datumsangaben: Daten wie der Zeitpunkt des Eingangs des Auftrags, des Beginns der Untersuchung, der Erstellung des Images usw. sind im Bericht anzugeben. Eines der Themen, bei denen gerade die Gerichte am häufigsten Schwierigkeiten haben, ist die rechtzeitige Erstellung des Berichts.
• Angaben zu den untersuchten elektronischen Datenträgern: Anzugeben sind die Art des untersuchten Datenträgers, ob es sich um eine Festplatte oder einen USB-Speicher handelt, seine Kapazität, seine Seriennummer, sein Hashwert, die Angaben zum darauf befindlichen Betriebssystem usw. Auf diese Weise entsteht ein detaillierter Steckbrief des untersuchten Datenträgers.
Im Hauptteil des Berichts ist sodann ausführlich darzulegen, welche Untersuchung an den oben aufgeführten Datenträgern mit der im Labor vorhandenen Hard- und Software vorgenommen wurde. Anzugeben sind Informationen wie die Datei, die den Beweis bildet, der Hashwert der Datei und ihr Speicherort auf der Festplatte.
Außerdem ist chronologisch darzulegen, durch welche Arbeitsschritte der festgestellte Beweis erreicht wurde.
In manchen IT-forensischen Berichten finden sich lediglich Angaben zu der als Beweis festgestellten Datei und/ oder zu den Daten. Wird jedoch nicht dargelegt, wie diese Datei gewonnen wurde und welche Arbeitsschritte angewandt wurden, so kann das im Bericht erzielte Ergebnis nicht durch Anwendung derselben Abläufe überprüft werden.
Dies ist einer der wichtigsten Punkte, an denen sich die Qualität der Berichte zeigt.
Im Schlussteil des Berichts ist ein kurzer Text zu verfassen, der die gestellte Frage zusammenfassend beantwortet. Lautet die gestellte Frage beispielsweise „Befindet sich die Datei X auf diesem Computer? Wenn ja, wann wurde sie erstellt?“, so muss der Schlussteil des Berichts eine kurze und schlichte Angabe enthalten wie „Die Datei X befindet sich auf dem untersuchten Computer im Ordner „C:\Dosyalar“. Das Erstellungsdatum der Datei ist der 12.12.2016“. Sämtliche technischen Arbeiten dazu, wie diese Information gewonnen wurde, sind im Untersuchungsteil, also im Hauptteil des Berichts, darzulegen. Handelt es sich bei der durchgeführten Untersuchung um einen gerichtlichen Fall, so richtet sich der Schlussteil des Berichts an den Richter oder Staatsanwalt, der den Bericht angefordert hat.
Denn für Richter und Staatsanwalt kommt es darauf an, ob „das Gefragte festgestellt worden ist oder nicht“. Mit den technischen Fragen des Berichts werden sie sich nicht befassen.
Die im Bericht dargelegten technischen Teile werden dagegen geschrieben, um die Beteiligten zu überzeugen.
Die Rechtsanwälte können den Bericht von einem anderen IT-Forensiker überprüfen lassen wollen.
In diesem Fall muss der gesamte im erstellten Bericht dargestellte Ablauf bei gleicher Untersuchung wiederum zu demselben Ergebnis führen.
FAZIT
Dass es in unserem Land keinen Standard für die Tätigkeit als IT-Forensiker gibt, führt dazu, dass es Privatpersonen oder juristische Personen gibt, die Berichte von sehr unterschiedlicher Qualität erstellen. Selbst das Sachverständigengesetz Nr. 6754 vom 3.11.2016 hat diese Standards nicht festgelegt. Es hat lediglich die Aufsicht über die Sachverständigen verbindlich vorgeschrieben.
Die Schaffung einer Stelle, die diese Pflicht überwacht und geeignet ist, die Qualität der IT-Forensiker festzustellen, erscheint nicht gerade einfach.
Das Problem besteht darin, dass es in unserem Land keine auf dem Gebiet der IT-Forensik ausgebildeten Personen gibt. Die derzeit wenigen Experten führen ihre Untersuchungen über die von ihnen selbst gegründeten IT-forensischen Labore durch, und eine übergeordnete Stelle, die die IT-Forensiker beaufsichtigen würde, gibt es noch nicht.
In der heutigen Zeit, in der zahlreiche Computerstraftaten begangen werden, ist die Bedeutung der Tätigkeit des IT-Forensikers nicht zu leugnen.
DESHALB MÜSSEN IN UNSEREM LAND GROSSE ANSTRENGUNGEN UNTERNOMMEN WERDEN, UM IT-FORENSIKER AUSZUBILDEN.
Doz. Dr. Murat Volkan DÜLGER Wissenschaftler / Rechtsanwalt [email protected]
[1] Ian Walden, Computer Crimes and Digital Investigations, Second Edition, Oxford, Oxford University Press, 2016, s. 371. [2] Murat Volkan Dülger, Bilişim Suçları ve İnternet İletişim Hukuku, Altıncı Bası, Ankara, Seçkin Yayıncılık, 2015, s. 789
Verwandte Publikationen
Dülger, Murat Volkan, Computerkriminalität und Recht der Internetkommunikation (Bilişim Suçları ve İnternet İletişim Hukuku), 11. Aufl., Seçkin Verlag, Ankara, 2025.
Dülger, Murat Volkan / Modoğlu, Gözde, Praxisleitfaden zu Computerkriminalität, Ermittlungs- und Strafverfolgungsmethoden sowie zum Recht der Internetkommunikation (Bilişim Suçları, Soruşturma ve Kovuşturma Yöntemleri ile İnternet İletişim Hukuku Uygulama Rehberi), Gemeinsame Veröffentlichung der Europäischen Union und des Europarats, Ankara, 2014.
Dülger, Murat Volkan, “Kontosperrung und Beschlagnahme bei Computerstraftaten: Analyse von Art. 128/A der türkischen Strafprozessordnung (CMK) unter den Gesichtspunkten der Grundrechte, der Systematik des Strafverfahrens und der Rechtsvergleichung” (Bilişim Suçlarında Hesabın Askıya Alınması ve Elkoyma: CMK (Ceza Muhakemesi Kanunu) m. 128/A’nın Temel Haklar, Ceza Muhakemesi Sistematiği ve Karşılaştırmalı Hukuk Açısından Analizi), Tagungsbeitrag, 2026.
Dülger, Murat Volkan, “Die Nutzung von Kryptowerten zur Geldwäsche und die dagegen zu treffenden Maßnahmen” (The Use of Crypto Assets in Money Laundering and the Measures to Be Taken Against It), Istanbul Aydın University Faculty of Law Journal, Bd. 10, Nr. 1, 2024, S. 41-94.
Dülger, Murat Volkan, “Die Nutzung von Kryptowerten zur Geldwäsche und die zu treffenden Maßnahmen” (Kripto Varlıkların Suç Gelirlerinin Aklanmasında Kullanılması ve Alınması Gereken Önlemler), Zeitschrift der Juristischen Fakultät der Istanbul Aydın Universität (İstanbul Aydın Üniversitesi Hukuk Fakültesi Dergisi), Bd. 10, Nr. 1, 2024, S. 41-94.
