Fiktives Beispiel.Alle Personen, Unternehmen, Domains, Konten und Wallets in diesem Bericht sind erfunden. Er zeigt Format und Tiefe eines echten Ergebnisses in gekürzter Form.
Beispielbericht Cyber-Untersuchung
brindlecove-health.example
Regionale Klinikgruppe, fiktive Organisation
- Stand
- Handhabung
- Vertraulich. Nur für den Mandanten und den angegebenen Zweck.
- Beweismittel
- 5
Erkenntnisbedarf
Für die Sicherheitsverantwortliche der Klinikgruppe: Was kann ein Außenstehender von unserem externen Fußabdruck sehen, welche Assets sind in Vergessenheit geraten, und gibt sich jemand als uns aus?
In der Fallfreigabe erfasster rechtmäßiger Zweck: Prüfung der Sicherheitsexponierung der eigenen Organisation und ihrer Mitarbeitenden (security_exposure).
Umfang und Ausschlüsse
Im Umfang
- Domains und Subdomains aus Zertifikatslogs, DNS und Webarchiven
- Hosting-, Zertifikats- und Registrantenverbindungen zwischen Assets
- E-Mail-Sicherheitskonfiguration: SPF, DKIM, DMARC und MTA-STS
- Gemeldete Exponierung von Zugangsdaten für die Domains der Organisation
- Ähnlich aussehende und imitierende Domains
Nicht enthalten
- Nicht öffentliche Aufzeichnungen, Bank- oder Kontodaten und alles hinter einem Login, auf das wir keinen rechtmäßigen Zugriff haben
- Geleakte Zugangsdaten oder Inhalte aus Datenlecks: Erfasst wird nur, dass eine Exponierung gemeldet wurde
- Aufenthaltsermittlung oder Kontaktaufnahme mit Personen, Pretexting oder verdeckte Ansprache
- Gesundheit, Religion, Sexualleben, ethnische Herkunft oder andere geschützte Merkmale
- Portscans, Schwachstellenscans, Ausnutzung oder jegliche aktiven Tests
- Anmeldung mit exponierten Zugangsdaten oder Prüfung, ob sie funktionieren
Zusammenfassende Lagebewertung
Einundvierzig Hostnamen gefunden, sechs davon von keiner aktuellen Seite verlinkt. Ein vergessener Staging-Host liefert noch eine Anmeldeseite aus. DMARC steht nur auf Überwachung. Für 12 Mitarbeiterkonten wurde eine Exponierung gemeldet. Zwei ähnlich aussehende Domains wurden dieses Jahr registriert, eine davon mit Mailserver.
Wesentliche Feststellungen
staging.brindlecove-health.example liefert eine Anmeldeseite mit einem 2026 ausgestellten Zertifikat aus.
TatsacheKonfidenz: BestätigtBeweismittel: E-Y-0001, E-Y-0002
Die DMARC-Richtlinie ist p=none, gefälschte E-Mails werden also gemeldet, aber nicht abgewiesen.
TatsacheKonfidenz: BestätigtBeweismittel: E-Y-0003
Ein Benachrichtigungsdienst für Datenlecks meldet eine Exponierung für 12 Konten der Domain. Inhalte wurden nicht eingesehen.
TatsacheKonfidenz: MittelBeweismittel: E-Y-0004
brindlecove-heath.example, registriert 2026-06, hat einen MX-Eintrag und wird möglicherweise für Phishing vorbereitet.
EinschätzungKonfidenz: MittelBeweismittel: E-Y-0005
Chronologie
Widersprüche und alternative Hypothesen
Die ähnlich aussehende Domain wurde defensiv von einem Dienstleister oder von der Gruppe selbst registriert.
Offen. Der Registrant ist durch einen Datenschutzdienst verdeckt; das IT-Team der Gruppe kann dies bestätigen.
Erkenntnislücken
- Interne Assets und alles, was aus dem Internet nicht sichtbar ist.
- Welche der 12 exponierten Konten noch aktiv sind.
Bewertung durch Analysten
Den Staging-Host vom Netz nehmen oder hinter eine Zugriffskontrolle stellen, DMARC auf quarantine umstellen, die gemeldeten Konten zurücksetzen und die ähnlich aussehende Domain beobachten.
Freigabe durch Prüfer: Ein echter Bericht kann erst versendet werden, wenn er die QA-Regeln besteht und eine zweite Person, nicht der Analyst, ihn freigibt. Beide Namen und der Freigabezeitpunkt stehen auf dem Deckblatt. Dieses Beispiel enthält keine.
Beweismittelverzeichnis
| ID | Quelle | Klasse | Bewertung | Abgerufen | SHA-256 |
|---|---|---|---|---|---|
| E-Y-0001 | Eintrag im Certificate-Transparency-Log | Aggregator | C2 | 2026-09-17 | 2e6ade3ee44c, gekürzt |
| E-Y-0002 | Seitenerfassung des Staging-Hosts | Selbst veröffentlicht | D2 | 2026-09-17 | d0245c6d2b46, gekürzt |
| E-Y-0003 | DNS-TXT-Eintrag, _dmarc | Etabliert | B3 | 2026-09-17 | b66e98dbded6, gekürzt |
| E-Y-0004 | Benachrichtigungsdienst für Datenlecks, Domainübersicht | Aggregator | C3 | 2026-09-17 | ee317d2a3c45, gekürzt |
| E-Y-0005 | WHOIS- und DNS-Einträge der ähnlich aussehenden Domain | Etabliert | B3 | 2026-09-18 | 990cbfd33769, gekürzt |
Die Bewertung folgt dem Admiralty-Code und wird regelbasiert vergeben: Zuverlässigkeit A bis F nach Quellenklasse, Glaubwürdigkeit 1 bis 6 danach, wie viele andere unabhängige Quellen dieselbe Aussage stützen. Die Hashes in diesem Beispiel dienen nur der Veranschaulichung. In einem echten Bericht ist jeder davon der SHA-256 der gespeicherten Erfassung. So funktioniert die Bewertung