ESTENOGRAFÍA
Se probó la técnica de estenografía para ocultamiento de información. La prática permitió ocultar archivos y realizar el proceso de reversión de los archivos ocultos.
DESARROLLO DE CASOS
El desarrollo de prácticas en el curso de Informática Forense es fundamental para adquirir competencias investigativas sobre los casos de comisión de delitos informáticos.
La actividad nos permitió estudiar en un caso práctico las diferentes fases y actividades de la informática forense. Con el resultado obtenido se clasificó el delito cometido conforme a lo estipulado en la ley 1273 2009 sobre la penalización de delitos informáticos en Colombia.
Durante las prácticas también se conocieron y utilizaron diversas herramientas para el análisis forense, encontrando las ventajas y desventajas al seleccionar alguna de ellas. Se logró realizar análisis de la imagen suministrada por el tutor y se pudo reconstruir el escenario del fraude.
CAINE
Es una de las mejores distribuciones de linux. Cuenta con una serie de utilidades y herramientas especializadas en dar soporte a cada una de las cuatro fases de la Informática Forense: Estudio preliminar, recolección de la evidencia, análisis de la evidencia y la elaboración del informe final. De las herramientas que posee se destaca de forma preeminente Autopsy, siendo una de las mas utilizadas en el mundo forense.
AUTOPSY
n programa para recuperar archivos y datos perdidos o borrados del pc que sea capaz de Buscar toda clase información de su ordenador.
OSFORENSICS
El programa proporciona una capacidad de búsqueda exhaustiva de rastros de actividad en Internet, archivos borrados, cualquier tipo de datos, contraseñas guardadas, etc Se puede crear un índice de búsqueda para la detección de los datos requeridos, que es mucho más fácil para rastrear la información sensible.
OSForensics también recoge información detallada sobre el hardware del equipo. Para los usuarios avanzados pueden crear firma hash comprobar el contenido de los archivos y directorios, crear y montar imágenes de disco, etc.
Excelente herramienta libre para el análisis de evidencia digital. Su interfaz gráfica es un browser que basado en las herramientas en línea de comandos, permite un análisis de diversos tipos de evidencia mediante la captura de de una imagen de disco.
Fase de Identificación
Se obtienen copias de la información que se sospecha que puede estar vinculada con algún incidente. Se debe garantizar que se evite modificar cualquier tipo de dato utilizando siempre copias bite a bite con las herramientas y dispositivos adecuados.
Cabe aclarar este tipo de copia es imprescindible, debido a que nos dejara recuperar archivos borrados o particiones ocultas, arrojando como resultado una imagen de igual tamaño al disco estudiado.
Fase de Validación y preservación
Se debe garantizar la información recopilada con el fin de que no se destruya o sea transformada. Es decir que nunca debe realizarse un análisis sobre la muestra incautada, sino que deberá ser copiada y sobre la copia se deberá realizar la pericia.
De este modo, aparece el concepto de cadena de custodia, la cual es un acta en donde se registra el lugar, fecha, analista y demás actores que manipularon la muestra.
Fase de Análisis
Se utilizan hardware y software específicamente diseñados para el análisis forense. Si bien existen métricas y metodologías que ayudan a estructurar el trabajo de campo, se podrán obtener grandes diferencias dependiendo de las herramientas que se utilicen, las capacidades y experiencia del analista.
El estudio de la línea de tiempo (timeline), logs de accesos y una descarga de la memora RAM será muy útil para el análisis.
Fase de Documentación y Presentación de las pruebas
Normalmente se suelen usar varios modelos para la presentación de esta documentación. Se entrega un informe ejecutivo mostrando los rasgos más importantes de forma resumida y ponderando por criticidad en la investigación sin entrar en detalles técnicos. Este informe debe ser muy claro, certero y conciso, dejando afuera cualquier cuestión que genere algún tipo de duda.
Un segundo informe llamado “Informe Técnico” es una exposición que nos detalla en mayor grado y precisión todo el análisis realizado, resaltando técnicas y resultados encontrados, poniendo énfasis en modo de observación y dejando de lado las opiniones personales.
Suficiencia o completitud de las pruebas: Para que una prueba esté considerada dentro del criterio de la suficiencia debe estar completa. Para asegurar esto es necesario “contar con mecanismos que proporcionen integridad, sincronización y centralización” para lograr tener una vista completa de la situación. Para lograr lo anterior es necesario hacer una verdadera correlación de eventos, la cual puede ser manual o sistematizada.
Manipulación de la evidencia digital
HERRAMIENTAS DE SOFTWARE PARA ANALISIS FORENSE
CAINE
Es una de las mejores distribuciones de linux. Cuenta con una serie de utilidades y herramientas especializadas en dar soporte a cada una de las cuatro fases de la Informática Forense: Estudio preliminar, recolección de la evidencia, análisis de la evidencia y la elaboración del informe final. De las herramientas que posee se destaca de forma preeminente Autopsy, siendo una de las mas utilizadas en el mundo forense.
AUTOPSY
n programa para recuperar archivos y datos perdidos o borrados del pc que sea capaz de Buscar toda clase información de su ordenador.
OSFORENSICS
El programa proporciona una capacidad de búsqueda exhaustiva de rastros de actividad en Internet, archivos borrados, cualquier tipo de datos, contraseñas guardadas, etc Se puede crear un índice de búsqueda para la detección de los datos requeridos, que es mucho más fácil para rastrear la información sensible.
OSForensics también recoge información detallada sobre el hardware del equipo. Para los usuarios avanzados pueden crear firma hash comprobar el contenido de los archivos y directorios, crear y montar imágenes de disco, etc.
Excelente herramienta libre para el análisis de evidencia digital. Su interfaz gráfica es un browser que basado en las herramientas en línea de comandos, permite un análisis de diversos tipos de evidencia mediante la captura de de una imagen de disco.
FASES DE LA INFORMÁTICA FORENSE
Fase de Identificación
Se obtienen copias de la información que se sospecha que puede estar vinculada con algún incidente. Se debe garantizar que se evite modificar cualquier tipo de dato utilizando siempre copias bite a bite con las herramientas y dispositivos adecuados.
Cabe aclarar este tipo de copia es imprescindible, debido a que nos dejara recuperar archivos borrados o particiones ocultas, arrojando como resultado una imagen de igual tamaño al disco estudiado.
Fase de Validación y preservación
Se debe garantizar la información recopilada con el fin de que no se destruya o sea transformada. Es decir que nunca debe realizarse un análisis sobre la muestra incautada, sino que deberá ser copiada y sobre la copia se deberá realizar la pericia.
De este modo, aparece el concepto de cadena de custodia, la cual es un acta en donde se registra el lugar, fecha, analista y demás actores que manipularon la muestra.
Fase de Análisis
Se utilizan hardware y software específicamente diseñados para el análisis forense. Si bien existen métricas y metodologías que ayudan a estructurar el trabajo de campo, se podrán obtener grandes diferencias dependiendo de las herramientas que se utilicen, las capacidades y experiencia del analista.
El estudio de la línea de tiempo (timeline), logs de accesos y una descarga de la memora RAM será muy útil para el análisis.
Fase de Documentación y Presentación de las pruebas
Normalmente se suelen usar varios modelos para la presentación de esta documentación. Se entrega un informe ejecutivo mostrando los rasgos más importantes de forma resumida y ponderando por criticidad en la investigación sin entrar en detalles técnicos. Este informe debe ser muy claro, certero y conciso, dejando afuera cualquier cuestión que genere algún tipo de duda.
Un segundo informe llamado “Informe Técnico” es una exposición que nos detalla en mayor grado y precisión todo el análisis realizado, resaltando técnicas y resultados encontrados, poniendo énfasis en modo de observación y dejando de lado las opiniones personales.
EVIDENCIA
DIGITAL
Es cualquier registro generado por o guardado en un
medio de almacenamiento tecnológico que es utilizado para demostrar la comisión
de un delito,y sirve como elemento material probatorio en un juicio.
Cuando se le compara con otras formas de “evidencia
documental” la evidencia computacional es frágil. Esto hace que los datos
digitales adquiridos, o sea la copia obtenida, no debe alterar las originales
del disco, es decir, deben ser exactamente iguales a las originales.
A diferencia de la documentación
en papel, la evidencia computacional es frágil y una copia de un documento
almacenado en un archivo es idéntica al original. Otro aspecto único de la
evidencia computacional es el potencial de realizar copias no autorizadas de
archivos, sin dejar rastro de que se realizó una copia.
Cuando ha sucedido un incidente,
generalmente, las personas involucradas en el crimen intentan manipular y
alterar la evidencia digital, tratando de borrar cualquier rastro que pueda dar
muestras del daño. Sin embargo, este problema es mitigado con algunas
características que posee la evidencia digital:
• La evidencia de Digital puede
ser duplicada de forma exacta y se puede sacar una copia para ser examinada como
si fuera la original. Esto se hace comúnmente para no manejar los originales y
evitar el riesgo de dañarlos.
• Actualmente, con las
herramientas existentes, es muy fácil comparar la evidencia digital con su
original, y determinar si la evidencia digital ha sido alterada.
• La evidencia de Digital es muy
difícil de eliminar. Aún cuando un registro es borrado del disco duro del
computador, y éste ha sido formateado, es posible recuperarlo.
• Cuando los individuos involucrados en un
crimen tratan de destruir la evidencia, existen copias que permanecen en otros
sitios.
Clasificación de la evidencia digital
Registros generados por
computador: Estos registros son aquellos, que como dice su nombre, son
generados como efecto de la programación de un computador. Los registros
generados por computador son inalterables por una persona. Estos registros son
llamados registros de eventos de seguridad (logs) y sirven como prueba tras
demostrar el correcto y adecuado funcionamiento del sistema o computador que
generó el registro.
Registros no generados sino
simplemente almacenados por o en computadores: Estos registros son aquellos
generados por una persona, y que son almacenados en el computador, por ejemplo,
un documento realizado con un procesador de palabras. En estos registros es
importante lograr demostrar la identidad del generador, y probar hechos o
afirmaciones contenidas en la evidencia misma. Para lo anterior se debe
demostrar sucesos que muestren que las afirmaciones humanas contenidas en la
evidencia son reales.
Registros híbridos que incluyen
tanto registros generados por computador como almacenados en los mismos: Los
registros híbridos son aquellos que combinan afirmaciones humanas y logs. Para
que estos registros sirvan como prueba deben cumplir los dos requisitos
anteriores.
Criterios de admisibilidad
En legislaciones modernas existen
cuatro criterios que se deben tener en cuenta para analizar al momento de
decidir sobre la admisibilidad de la evidencia: la autenticidad, la
confiabilidad, la completitud o suficiencia, y el apego y respeto por las leyes
y reglas del poder judicial.
Autenticidad: Una evidencia
digital será autentica siempre y cuando se cumplan dos elementos:
• El primero, demostrar que dicha
evidencia ha sido generada y registrada en el lugar de los hechos.
• La segunda, la evidencia
digital debe mostrar que los medios originales no han sido modificados, es
decir, que la los registros corresponden efectivamente a la realidad y que son
un fiel reflejo de la misma.
Confiabilidad: Se dice que los
registros de eventos de seguridad son confiables si provienen de fuentes que
son “creíbles y verificable” . Para probar esto, se debe contar con una
arquitectura de computación en correcto funcionamiento, la cual demuestre que
los logs que genera tiene una forma confiable de ser identificados,
recolectados, almacenados y verificados.
Suficiencia o completitud de las pruebas: Para que una prueba esté considerada dentro del criterio de la suficiencia debe estar completa. Para asegurar esto es necesario “contar con mecanismos que proporcionen integridad, sincronización y centralización” para lograr tener una vista completa de la situación. Para lograr lo anterior es necesario hacer una verdadera correlación de eventos, la cual puede ser manual o sistematizada.
Manipulación de la evidencia digital
Es importante tener presente los
siguientes requisitos que se deben cumplir en cuanto a la manipulación de la
evidencia digital.
• Hacer uso de medios forenses
estériles (para copias de información)
• Mantener y controlar la
integridad del medio original. Esto significa, que a la hora de recolectar la
evidencia digital, las acciones realizadas no deben cambiar nunca esta
evidencia.
• Cuando sea necesario que una
persona tenga acceso a evidencia digital forense, esa persona debe ser un
profesional forense.
• Las copias de los datos
obtenidas, deben estar correctamente marcadas, controladas y preservadas. Y al
igual que los resultados de la investigación, deben estar disponibles para su
revisión.
• Siempre que la evidencia
digital este en poder de algún individuo, éste será responsable de todas la
acciones tomadas con respecto a ella, mientras esté en su poder.
• Las agencias responsables de llevar el
proceso de recolección y análisis de la evidencia digital, serán quienes deben
garantizar el cumplimiento de los principios anteriores.
Giovanni Zuccardi, Juan David
Gutiérrez. (2006). Informática Forense
Recuperado de: http://pegasus.javeriana.edu.co/~edigital/Docs/Informatica%20Forense/Informatica%20Forense%20v0.6.pdf
