Perito Informático Forense
A informática forense é a práctica da recompilación, análise e presentación de informes sobre os datos dixitais dunha maneira que sexa legalmente admisible. Pódese utilizar na detección e prevención do delito e en calquera controversia na que a evidencia se almacena dixitalmente. Esta disciplina segue un proceso similar ao doutras disciplinas forenses, e enfróntase a problemas similares.
Hai poucas áreas da delincuencia ou de litixios nas que non poida aplicarse a informática forense. As forzas de seguridade estiveron entre os usuarios máis antigos e máis intensivos da informática forense e en consecuencia foron a miúdo á vangarda dos avances no campo.
Os equipos informáticos poden constituír unha "escena do crime", por exemplo, coa piratería ou ataques de denegación de servizo, ou que poidan achegar probas en forma de correos electrónicos, historial de Internet, documentos ou outros arquivos relacionados con delitos como o asasinato, secuestro, fraude, tráfico de drogas, pornografía infantil, etc.
Que se pode analizar?
- Equipos informáticos (servidores e equipos persoais)
- Contas de correos electrónicos e mensaxes asociadas
- Dispositivos de almacenamento externo: Memorias USB, Tarxetas SD, CD, DVD
- Teléfonos móbiles, smartphones, tablets, PDAs…
- Sistemas de bases de datos
- Foros e redes sociais
- Sitios web desaparecidos ante a ameaza dunha investigación
- Sistemas software complexos (ERP, CRM, solucións de contabilidade, etc.)
Non é só o contido dos correos electrónicos, documentos e outros arquivos o que pode ser de interese para os investigadores, senón tamén aquilo que o perito informático forense dá a coñecer co nome de metadatos. Estes metadatos atópanse asociados aos arquivos.
Máis recentemente, as organizacións comerciais utilizaron a informática forense en seu beneficio nunha variedade de casos, tales como:
- O roubo da Propiedade Intelectual
- A espionaxe industrial
- Disputas nun contorno laboral
- Investigacións de fraude
- Falsificacións
- Investigacións de Quebra
- Uso de email de forma inapropiada e o uso de Internet no lugar de traballo
- Cumprimento de normativas
Consulta o apartado de servizos ofrecidos dentro da carteira de perito informático e informática forense.
Protocolo
Para que unha proba dixital sexa admisible debe ser fiable e non prexudicial, o que significa que en todas as etapas dun equipo forense, a admisibilidade da investigación debe ser prioritaria no traballo do forense informático.
Os catro principios fundamentais para unha análise forense realizada por un perito informático son:
- Ningunha acción debe cambiar os datos en poder dun equipo ou medios de almacenamento que logo se poidan impugnar ante os tribunais.
- Nos casos nos que unha persoa se ve obrigada a acceder aos datos orixinais gardados nun ordenador ou medios de almacenamento, esa persoa debe ser competente para facelo e ser capaz de dar probas que aclaren a relevancia e as consecuencias das súas accións.
- Debe manterse un rexistro fidedigno das auditorías e outros rexistros efectuados sobre todos os procesos que se aplican ás probas electrónicas nun sistema informático. Unha terceira persoa independente debe ser capaz de examinar os procesos e obter o mesmo resultado.
- A persoa á fronte da investigación ten a responsabilidade global de garantir que a lei e estes principios se cumpran.
Fases de traballo do forense informático
Máis información sobre a presentación
Esta etapa xeralmente implica a elaboración dun informe estruturado no que se responde ás cuestións iniciais, xunto cos achados atopados a posteriori polo examinador. Tamén cubriría calquera outra información que o examinador considere pertinente para a investigación.
O informe debe estar escrito co lector final en mente; en moitos casos o lector non posúe un perfil técnico, polo que a terminoloxía debe ser adecuada ao lector. Non debe confundirse isto último como unha xustificación para non coñecer e empregar a linguaxe técnica, posto que o informe debe tamén satisfacer as esixencias técnicas suficientes para que as conclusións sexan probatorias.
Máis información sobre a preparación
É unha etapa crítica e de vital importancia e que en moitas ocasións se pasa por alto no proceso de exame. Dita etapa pode incluír por exemplo a educación ou formación dos clientes (empresas) acerca da preparación do sistema; por exemplo, os exames forenses proporcionarán evidencias de maior consistencia e valor se as características ou opcións de auditoría dun dispositivo se activaron antes de calquera incidente que se produza; por exemplo facendo uso dos arquivos de log. Por tanto, o perito forense informático ten como tarefa tamén o dar a coñecer aos seus clientes as opcións existentes dos sistemas involucrados nas infraestruturas IT dunha empresa.
Máis información sobre a avaliación
A etapa de avaliación inclúe a recepción de instrucións, a aclaración desas instrucións e a asignación de funcións e recursos. A análise de riscos para a aplicación da normativa pode incluír unha avaliación da probabilidade de ameaza física ao entrar na propiedade dun sospeitoso e a mellor maneira de contrarrestala. As organizacións comerciais, administración e clientes particulares tamén teñen que ser conscientes dos problemas de saúde e seguridade, conflitos de intereses e dos posibles riscos financeiros — e á súa reputación — na aceptación dun proxecto en particular.
A avaliación debe ser un proceso meticuloso no que o perito informático debe coñecer coa maior exactitude posible os antecedentes e o obxecto da análise pericial ou auditoría a realizar.
Máis información sobre a colección
Se a adquisición se levará a cabo no lugar e non nun laboratorio de informática forense, entón esta etapa incluiría a identificación de dispositivos que poden almacenar as evidencias e asegurar a escena da recollida de ditas probas. As entrevistas ou reunións con persoal que poida dispor de información pertinente para o exame (usuarios finais dos equipos, o director, a persoa responsable da prestación de servizos informáticos, …) por regra xeral levan a cabo nesta etapa.
A etapa de colección tamén inclúe o etiquetado e ensacado de elementos probatorios no sitio, para seren selados en bolsas ou sobres a proba de manipulacións. En Forenlab contamos con material de protección para discos, tarxetas e dispositivos USB a proba de golpes, auga, etc., co fin de garantir o transporte do material utilizado ata o noso laboratorio forense.
Máis información sobre a análise
A análise depende das características específicas de cada traballo. O perito informático normalmente proporciona información ao cliente durante a análise e deste diálogo a análise pode tomar un camiño diferente ou ser reducida a áreas específicas. A análise debe ser precisa, completa, imparcial, rexistrada e repetible.
Existen múltiples ferramentas dispoñibles para a análise forense. Os principais requisitos dunha ferramenta informática forense son que faga o que se supón que debe facer, e a única maneira de que os examinadores se asegurén diso é poñela a proba regularmente e calibrar as ferramentas nas que se basea a análise. É coñecida no sector a existencia de pseudoprofesionais cuxo traballo se basea unicamente na execución dunha ferramenta automática que proporciona informes estándar sen coñecer en que se basean os resultados obtidos. Obxectivamente, este tipo de probas sempre traen resultados nefastos para os solicitantes posto que no interrogatorio da vista, se se chega á apertura dun proceso xudicial, o perito debe ter a capacidade de afrontar todas as preguntas que se lle realicen, xustificando os resultados.
Para a verificación do funcionamento correcto dunha ferramenta utilízase o proceso de dobre uso (se coa ferramenta «A» do examinador se atopa o artefacto «X» na posición «Y», entón a ferramenta «B» debe replicar estes resultados).
Máis información sobre a revisión
Igual que na etapa de preparación, a etapa de revisión a miúdo se pasa por alto. Isto pode ser debido aos custos percibidos de facer un traballo que non é facturable, ou á necesidade de «seguir adiante». Con todo, a incorporación da revisión en cada pericial informática pode axudar a aforrar diñeiro e, sobre todo, aumentar o nivel de calidade do informe presentado polo perito informático.
Unha revisión dunha análise pode ser simple, rápida e pode comezar durante calquera das etapas anteriores. Calquera lección aprendida nesta etapa debe aplicarse ao seguinte exame e introducirse na etapa de preparación.