lunes, 27 de abril de 2015


MAPA CONCEPTUAL DEL CURSO






ACTIVIDADES PRACTICAS



ESTENOGRAFÍA

Se probó la técnica de estenografía para ocultamiento de información.  La prática permitió ocultar archivos y realizar el proceso de reversión de los archivos ocultos.



DESARROLLO DE CASOS

El desarrollo de prácticas en el curso de Informática Forense es fundamental para adquirir competencias investigativas sobre los casos de comisión de delitos informáticos.

La actividad nos permitió estudiar en un caso práctico las diferentes fases y actividades de la informática forense. Con el resultado obtenido se clasificó el delito cometido conforme a lo estipulado en la ley 1273 2009 sobre la penalización de delitos informáticos en Colombia.

Durante las prácticas también se conocieron y utilizaron diversas herramientas para el análisis forense, encontrando las ventajas y desventajas al seleccionar alguna de ellas.  Se logró realizar análisis de la imagen suministrada por el tutor y se pudo reconstruir el escenario del fraude.




HERRAMIENTAS DE SOFTWARE PARA ANALISIS FORENSE



CAINE
Es una de las mejores distribuciones de linux. Cuenta con una serie de utilidades y herramientas especializadas en dar  soporte a cada una de las cuatro fases de la Informática Forense:  Estudio  preliminar,  recolección de la evidencia,  análisis de la evidencia y la elaboración del informe final. De  las herramientas que posee se destaca de forma preeminente Autopsy, siendo una de las mas utilizadas en el mundo forense.


AUTOPSY
n programa para recuperar archivos y datos perdidos o borrados del pc que sea capaz de Buscar toda clase información de su ordenador.


OSFORENSICS
El programa proporciona una capacidad de búsqueda exhaustiva de rastros de actividad en Internet, archivos borrados, cualquier tipo de datos, contraseñas guardadas, etc Se puede crear un índice de búsqueda para la detección de los datos requeridos, que es mucho más fácil para rastrear la información sensible.

OSForensics también recoge información detallada sobre el hardware del equipo. Para los usuarios avanzados pueden crear firma hash comprobar el contenido de los archivos y directorios, crear y montar imágenes de disco, etc.

Excelente herramienta libre  para el análisis de evidencia digital. Su interfaz gráfica es un browser que basado en las herramientas en línea de comandos, permite un análisis de diversos tipos de evidencia mediante la captura de de una imagen de disco.


FASES DE LA INFORMÁTICA FORENSE


Fase de Identificación 

Se obtienen copias de la información que se sospecha que puede estar vinculada con algún incidente. Se debe garantizar que se evite modificar cualquier tipo de dato utilizando siempre copias bite a bite con las herramientas y dispositivos adecuados.

Cabe aclarar este tipo de copia es imprescindible, debido a que nos dejara recuperar archivos borrados o particiones ocultas, arrojando como resultado una imagen de igual tamaño al disco estudiado.


Fase de Validación y preservación

Se debe garantizar la información recopilada con el fin de que no se destruya o sea transformada. Es decir que nunca debe realizarse un análisis sobre la muestra incautada, sino que deberá ser copiada y sobre la copia se deberá realizar la pericia.

De este modo, aparece  el concepto de cadena de custodia, la cual es un acta en donde se registra el lugar, fecha, analista y demás actores que manipularon la muestra.



Fase de Análisis 

Se utilizan  hardware y  software específicamente diseñados para el análisis forense. Si bien existen métricas y metodologías que ayudan a estructurar el trabajo de campo, se podrán obtener grandes diferencias dependiendo de las herramientas que se utilicen, las capacidades  y experiencia del analista.

El estudio de la línea de tiempo (timeline), logs de accesos  y una descarga de la memora RAM será muy útil para el análisis.


Fase de Documentación y Presentación de las pruebas

Normalmente se suelen usar varios modelos para la presentación de esta documentación. Se entrega un informe ejecutivo mostrando los rasgos más importantes de forma resumida y ponderando por criticidad en la investigación sin entrar en detalles técnicos. Este informe debe ser muy claro, certero y conciso, dejando afuera cualquier cuestión que genere algún tipo de duda.

Un segundo informe llamado “Informe Técnico” es una exposición que nos detalla en mayor grado y precisión todo el análisis realizado, resaltando técnicas y resultados encontrados, poniendo énfasis en modo de observación y dejando de lado las opiniones personales.



EVIDENCIA DIGITAL

Es cualquier registro generado por o guardado en un medio de almacenamiento tecnológico que es utilizado para demostrar la comisión de un delito,y sirve como elemento material probatorio en un juicio.

Cuando se le compara con otras formas de “evidencia documental” la evidencia computacional es frágil. Esto hace que los datos digitales adquiridos, o sea la copia obtenida, no debe alterar las originales del disco, es decir, deben ser exactamente iguales a las originales.

A diferencia de la documentación en papel, la evidencia computacional es frágil y una copia de un documento almacenado en un archivo es idéntica al original. Otro aspecto único de la evidencia computacional es el potencial de realizar copias no autorizadas de archivos, sin dejar rastro de que se realizó una copia.

Cuando ha sucedido un incidente, generalmente, las personas involucradas en el crimen intentan manipular y alterar la evidencia digital, tratando de borrar cualquier rastro que pueda dar muestras del daño. Sin embargo, este problema es mitigado con algunas características que posee la evidencia digital:

• La evidencia de Digital puede ser duplicada de forma exacta y se puede sacar una copia para ser examinada como si fuera la original. Esto se hace comúnmente para no manejar los originales y evitar el riesgo de dañarlos.

• Actualmente, con las herramientas existentes, es muy fácil comparar la evidencia digital con su original, y determinar si la evidencia digital ha sido alterada.

• La evidencia de Digital es muy difícil de eliminar. Aún cuando un registro es borrado del disco duro del computador, y éste ha sido formateado, es posible recuperarlo.

 • Cuando los individuos involucrados en un crimen tratan de destruir la evidencia, existen copias que permanecen en otros sitios.



Clasificación de la evidencia digital

Registros generados por computador: Estos registros son aquellos, que como dice su nombre, son generados como efecto de la programación de un computador. Los registros generados por computador son inalterables por una persona. Estos registros son llamados registros de eventos de seguridad (logs) y sirven como prueba tras demostrar el correcto y adecuado funcionamiento del sistema o computador que generó el registro.

Registros no generados sino simplemente almacenados por o en computadores: Estos registros son aquellos generados por una persona, y que son almacenados en el computador, por ejemplo, un documento realizado con un procesador de palabras. En estos registros es importante lograr demostrar la identidad del generador, y probar hechos o afirmaciones contenidas en la evidencia misma. Para lo anterior se debe demostrar sucesos que muestren que las afirmaciones humanas contenidas en la evidencia son reales.

Registros híbridos que incluyen tanto registros generados por computador como almacenados en los mismos: Los registros híbridos son aquellos que combinan afirmaciones humanas y logs. Para que estos registros sirvan como prueba deben cumplir los dos requisitos anteriores.



Criterios de admisibilidad

En legislaciones modernas existen cuatro criterios que se deben tener en cuenta para analizar al momento de decidir sobre la admisibilidad de la evidencia: la autenticidad, la confiabilidad, la completitud o suficiencia, y el apego y respeto por las leyes y reglas del poder judicial.

Autenticidad: Una evidencia digital será autentica siempre y cuando se cumplan dos elementos:

• El primero, demostrar que dicha evidencia ha sido generada y registrada en el lugar de los hechos.

• La segunda, la evidencia digital debe mostrar que los medios originales no han sido modificados, es decir, que la los registros corresponden efectivamente a la realidad y que son un fiel reflejo de la misma.

Confiabilidad: Se dice que los registros de eventos de seguridad son confiables si provienen de fuentes que son “creíbles y verificable” . Para probar esto, se debe contar con una arquitectura de computación en correcto funcionamiento, la cual demuestre que los logs que genera tiene una forma confiable de ser identificados, recolectados, almacenados y verificados.

Suficiencia o completitud de las pruebas: Para que una prueba esté considerada dentro del criterio de la suficiencia debe estar completa. Para asegurar esto es necesario “contar con mecanismos que proporcionen integridad, sincronización y centralización”  para lograr tener una vista completa de la situación. Para lograr lo anterior es necesario hacer una verdadera correlación de eventos, la cual puede ser manual o sistematizada.



Manipulación de la evidencia digital

Es importante tener presente los siguientes requisitos que se deben cumplir en cuanto a la manipulación de la evidencia digital.

• Hacer uso de medios forenses estériles (para copias de información)

• Mantener y controlar la integridad del medio original. Esto significa, que a la hora de recolectar la evidencia digital, las acciones realizadas no deben cambiar nunca esta evidencia.

• Cuando sea necesario que una persona tenga acceso a evidencia digital forense, esa persona debe ser un profesional forense.

• Las copias de los datos obtenidas, deben estar correctamente marcadas, controladas y preservadas. Y al igual que los resultados de la investigación, deben estar disponibles para su revisión.

• Siempre que la evidencia digital este en poder de algún individuo, éste será responsable de todas la acciones tomadas con respecto a ella, mientras esté en su poder.

 • Las agencias responsables de llevar el proceso de recolección y análisis de la evidencia digital, serán quienes deben garantizar el cumplimiento de los principios anteriores.

Giovanni Zuccardi, Juan David Gutiérrez. (2006). Informática Forense Recuperado de: http://pegasus.javeriana.edu.co/~edigital/Docs/Informatica%20Forense/Informatica%20Forense%20v0.6.pdf