Een medewerker opent een ogenschijnlijk gewone factuur, waarna bestanden versleuteld raken. Of een ex-medewerker blijkt vlak voor vertrek klantgegevens te hebben gekopieerd. Op dat moment is de vraag niet alleen hoe u systemen weer laat werken, maar ook: hoe werkt computer forensisch onderzoek en wat kunt u er concreet mee? Het antwoord bepaalt of u de oorzaak vindt, de juiste herstelkeuzes maakt en bewijs behoudt voor verzekeraar, advocaat of politie.
Computerforensisch onderzoek is geen standaard IT-herstelling. Het is een gecontroleerd onderzoek naar digitale sporen, waarbij onderzoekers gegevens verzamelen, bewaren en analyseren zonder de oorspronkelijke informatie onnodig te veranderen. Dat vraagt technische kennis, strikte werkwijzen en vooral rust onder druk.
Wat is het doel van computerforensisch onderzoek?
Digitale forensiek brengt feiten boven tafel. Een onderzoeker probeert te achterhalen wat er is gebeurd, wanneer het begon, welke systemen betrokken zijn en welke gegevens mogelijk zijn ingezien, gekopieerd, verwijderd of versleuteld.
Bij een cyberincident kunnen de vragen heel praktisch zijn. Is de aanvaller nog actief in het netwerk? Via welke account is toegang verkregen? Zijn er back-ups aangetast? Welke toestellen bevatten relevante sporen? Bij een intern geschil verschuift de focus vaker naar bestanden, e-mails, usb-apparaten, cloudactiviteiten en aanmeldingen.
Het verschil met gewone probleemoplossing is essentieel. Een IT-technieker mag een toestel opnieuw installeren om de werking snel te herstellen. Een forensisch onderzoeker zal eerst nagaan wat daardoor verloren kan gaan. Eén herstart, automatische update of opschoonactie kan vluchtige informatie wissen die later cruciaal blijkt.
Hoe werkt computer forensisch onderzoek stap voor stap?
De aanpak verschilt per incident, toestel en doel. Een ransomware-aanval vraagt bijvoorbeeld om andere prioriteiten dan een vermoeden van datadiefstal. Toch volgt degelijk onderzoek meestal een vaste keten: afbakenen, veiligstellen, kopiëren, analyseren en rapporteren.
1. Het incident afbakenen zonder sporen te wissen
Eerst wordt bepaald wat dringend moet gebeuren om verdere schade te stoppen. Een besmet toestel kan van het netwerk worden geïsoleerd, maar niet zomaar uitgezet. Bij een actieve aanval is snelheid nodig, maar ondoordachte actie kan de onderzoeksmogelijkheden beperken.
De onderzoeker noteert daarom de beginsituatie: wie meldde het incident, welke systemen zijn zichtbaar getroffen, welke acties zijn al uitgevoerd en op welk tijdstip? Die tijdlijn klinkt administratief, maar voorkomt later verwarring. In een crisis worden details snel vergeten en kunnen meerdere medewerkers tegelijk wijzigingen uitvoeren.
Ook de scope wordt bepaald. Het gaat niet altijd om één laptop. Relevante sporen kunnen staan op servers, firewalls, e-mailomgevingen, mobiele toestellen, cloudopslag, back-upsystemen en toegangslogs. Een te beperkte scope laat een mogelijke toegangspoort open. Een te brede scope kost tijd en budget. De juiste keuze hangt af van de risico’s en de beschikbare aanwijzingen.
2. Digitale gegevens veiligstellen
Vervolgens worden gegevens op een controleerbare manier verzameld. Vaak maakt de onderzoeker een forensische kopie of image van een harde schijf. Dat is een bit-voor-bitkopie, inclusief verwijderde gegevens en technische metadata die in een gewone bestandskopie ontbreken.
Bij actieve systemen kan ook vluchtige informatie belangrijk zijn: actief geheugen, open netwerkverbindingen, draaiende processen en ingelogde gebruikers. Die gegevens verdwijnen wanneer een toestel wordt uitgeschakeld. Daarom moet de volgorde van handelen vooraf goed worden afgewogen.
De originele gegevens blijven zo veel mogelijk intact. Om te controleren dat een kopie exact overeenkomt met de bron, worden cryptografische controles uitgevoerd, vaak met een hashwaarde. Wijzigt één klein onderdeel van het bestand, dan verandert die waarde. Zo kan later worden aangetoond dat het onderzochte materiaal niet ongemerkt is aangepast.
3. De chain of custody vastleggen
Digitale informatie is pas overtuigend als duidelijk is waar die vandaan komt en wie ermee heeft gewerkt. Dat heet de chain of custody, of bewaarketen. Voor elk relevant gegevensdrager wordt vastgelegd wanneer deze is ontvangen, door wie, hoe hij is gekopieerd, waar hij wordt bewaard en welke handelingen zijn uitgevoerd.
Dit is vooral van belang als een dossier kan uitmonden in een arbeidsconflict, verzekeringstraject, juridische procedure of melding bij de politie. Zonder heldere documentatie kan technische informatie minder waarde hebben, ook wanneer de inhoud op zichzelf juist is.
Voor organisaties is dit een belangrijke les: laat niet verschillende personen op eigen initiatief bestanden verzamelen, usb-sticks meenemen of e-mails doorsturen. Beperk de toegang en wijs één verantwoordelijke contactpersoon aan. Dat beschermt zowel het onderzoek als de privacy van medewerkers en klanten.
4. Sporen analyseren en een tijdlijn maken
Na de veiligstelling begint het intensieve werk. De onderzoeker bekijkt bestandsmetadata, Windows- of macOS-logs, browsergeschiedenis, e-mails, accountactiviteit, netwerkgegevens en artefacten van aangesloten apparaten. Daarbij wordt gezocht naar verbanden tussen losse gebeurtenissen.
Een bestand dat om 09.14 uur is gekopieerd, zegt weinig zonder context. Is er op dat moment een usb-stick aangesloten? Was dezelfde gebruiker ingelogd? Is het bestand daarna geüpload naar een persoonlijke cloudomgeving? Heeft een firewall verbindingen geregistreerd met een verdacht extern adres? Door deze sporen naast elkaar te leggen, ontstaat een tijdlijn.
Bij ransomwareonderzoek kan die tijdlijn duidelijk maken wanneer de eerste toegang plaatsvond, hoe de aanvaller zich door het netwerk bewoog en welke accounts zijn misbruikt. Dat helpt niet alleen bij de technische opruiming. Het toont ook welke beveiligingsmaatregelen moeten veranderen, zoals multifactorauthenticatie, strengere toegangsrechten, segmentatie of betere monitoring.
5. Bevindingen vertalen naar duidelijke keuzes
Een technisch rapport vol logbestanden helpt een bedrijfsleider niet vanzelf verder. Daarom hoort een goed forensisch rapport onderscheid te maken tussen vastgestelde feiten, sterke aanwijzingen en zaken die niet met zekerheid kunnen worden bewezen.
Het rapport beschrijft doorgaans de onderzoeksvraag, gebruikte bronnen, gehanteerde methode, tijdlijn, bevindingen en beperkingen. Ook vermeldt het welke vervolgacties nodig zijn. Denk aan het resetten van accounts, herstel vanuit gecontroleerde back-ups, aanvullende monitoring, juridische beoordeling of communicatie met betrokkenen.
Die nuance is geen zwakte. Digitale sporen kunnen ontbreken door logbewaartermijnen, versleuteling, overschreven gegevens of systemen die al werden hersteld. Een betrouwbare partner belooft geen conclusies die het bewijs niet ondersteunt.
Wanneer schakelt u forensische expertise in?
Niet elk technisch incident vereist een volledig forensisch onderzoek. Bij een defecte harde schijf zonder aanwijzingen voor misbruik ligt de prioriteit vaak bij data recovery en continuïteit. Bij een vermoeden van ongeoorloofde toegang, fraude, ransomware, datalek of sabotage is forensische expertise veel sneller verantwoord.
Wacht ook niet tot alle feiten bekend zijn. Juist in de eerste uren kunnen cruciale gegevens verdwijnen door automatische logrotatie, gebruikersacties of een herstart. Een snelle eerste beoordeling helpt om schade te beperken en tegelijk opties open te houden.
Privacy speelt daarbij altijd mee. Onderzoek naar toestellen en accounts van medewerkers moet proportioneel zijn, binnen de geldende regels passen en zorgvuldig worden afgestemd met de juiste interne of juridische verantwoordelijken. Forensiek is gericht op feiten verzamelen, niet op onbeperkt meekijken.
Wat kunt u vooraf regelen?
Een organisatie hoeft niet te wachten op een incident om de onderzoekskansen te verbeteren. Bewaar logs lang genoeg, zorg dat systemen dezelfde tijd gebruiken, documenteer wie toegang heeft en test back-ups regelmatig. Ook een actueel overzicht van toestellen, accounts, cloudapplicaties en netwerkcomponenten bespaart kostbare uren wanneer er iets misgaat.
Een incidentplan maakt daarnaast duidelijk wie beslist over isolatie, communicatie en herstel. Dat voorkomt dat veiligheid, bewijsbehoud en bedrijfscontinuïteit elkaar onnodig tegenwerken. Letech kan organisaties ondersteunen met zowel de directe respons als maatregelen die herhaling minder waarschijnlijk maken.
Wanneer er druk op de ketel staat, is de beste eerste stap meestal eenvoudig: stop verdere verspreiding waar mogelijk, noteer wat u ziet en laat systemen met mogelijke sporen met rust tot een specialist de situatie heeft beoordeeld. Dat geeft u de grootste kans op een herstel dat niet alleen snel is, maar ook onderbouwd.

