Análisis Forense Digital

Gracias a contar con personal certificado CISA de la ISACA, podemos dar validez como prueba pericial en un posible incidente de seguridad.

El análisis forense digital se define como un conjunto de técnicas de recopilación y el exhaustivo peritaje de datos, lo cual, sin modificación ni alteración alguna, podría ser utilizado para responder en algún tipo de incidente en un marco legal. Un incidente es un evento en donde las políticas de seguridad de un sistema se ven corrompidas, siendo entonces el objetivo entender la naturaleza del ataque.

Tras un ataque malicioso y ante la necesidad de presentar evidencias a las autoridades policiales o a las compañías aseguradoras, el análisis forense digital recopilará todas las posibles evidencias de dicho ataque, de forma que pudieran ser utilizadas tanto en un posible juicio como en respuesta a la investigación que se estuviera llevando a cabo.

Para todas las empresas, no sólo es necesario saber que les han atacado, sino, además precisan conocer la información que se ha visto comprometida y el grado del daño provocado. Sólo de esta forma se podrá actuar adecuadamente y recuperar la confianza de los clientes.

El proceso de análisis forense se describe a continuación:

Adquisición

En esta fase se obtienen copias de la información que se sospecha que puede estar vinculada con algún incidente. De este modo, hay que evitar modificar cualquier tipo de dato utilizando siempre copias bite a bite con las herramientas y dispositivos adecuados. Cabe aclarar este tipo de copia es imprescindible, debido a que nos dejara recuperar archivos borrados o particiones ocultas, arrojando como resultado una imagen de igual tamaño al disco estudiado.

Identificación del bien informático, su uso dentro de la red, el inicio de la cadena de custodia, la revisión del entorno legal que protege el bien y del apoyo para la toma de decisión con respecto al siguiente paso una vez revisados los resultados.

Preservación

En esta etapa se debe garantizar la información recopilada con el fin de que no se destruya o sea transformada. Es decir que nunca debe realizarse un análisis sobre la muestra incautada, sino que deberá ser copiada y sobre la copia se deberá realizar la pericia de las imágenes forenses de la evidencia para poder realizar el posterior análisis.

Análisis

De las imágenes forenses, mediante la aplicación de técnicas científicas y analíticas, con el fin de encontrar pruebas de potenciales conductas delictivas. Además, es muy importante tener en claro qué es lo que estamos buscando, debido a que esto dará un enfoque más preciso a la hora de ir a buscar pruebas.

Documentación

Aquí ya debemos tener claro por nuestro análisis qué fue lo sucedido, e intentar poner énfasis en cuestiones críticas y relevantes a la causa. Debemos citar y adjuntar toda la información obtenida, estableciendo una relación lógica entre las pruebas obtenidas y las tareas realizadas.

Presentación

Presentación de la información que se obtuvo a partir del análisis para realizar el informe destinado a los abogados, jueces o instancias que soliciten este informe, la generación (si es el caso) de un informe pericial y de su correcta interpretación. Aquí ya debemos tener claro por nuestro análisis qué fue lo sucedido, e intentar poner énfasis en cuestiones críticas y relevantes a la causa. Debemos citar y adjuntar toda la información obtenida, estableciendo una relación lógica entre las pruebas obtenidas y las tareas realizadas, asegurando la repetibilidad de la investigación. Usamos varios modelos para la presentación de esta documentación. Por un lado, se entrega un informe ejecutivo mostrando los rasgos más importantes de forma resumida y ponderando por criticidad en la investigación sin entrar en detalles técnicos. Este informe debe ser muy claro, certero y conciso, dejando afuera cualquier cuestión que genere algún tipo de duda. Un segundo informe llamado “Informe Técnico” es una exposición que nos detalla en mayor grado y precisión todo el análisis realizado, resaltando técnicas y resultados encontrados, poniendo énfasis en modo de observación y dejando de lado las opiniones personales.

Conclusiones

A la hora de auditar un incidente de seguridad tenemos muy claro la naturaleza, seremos meticulosos, estructurados, muy claros en las observaciones y detallar con la mayor precisión posible.

Nuestros Partners