0% encontró este documento útil (0 votos)
1 vistas53 páginas

Modulo 7

El análisis forense es un proceso metodológico que busca identificar, recolectar y analizar evidencias de un delito para determinar al delincuente y su método. La informática forense se centra en la investigación de incidentes que involucran activos informáticos, siguiendo estándares como ISO/IEC 27037:2012 para asegurar la validez legal de las pruebas. Las fases del análisis forense incluyen asegurar la escena, identificar y recolectar evidencias, preservarlas y analizarlas, garantizando que se mantenga la cadena de custodia y la integridad de la evidencia.

Cargado por

degearh95
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
1 vistas53 páginas

Modulo 7

El análisis forense es un proceso metodológico que busca identificar, recolectar y analizar evidencias de un delito para determinar al delincuente y su método. La informática forense se centra en la investigación de incidentes que involucran activos informáticos, siguiendo estándares como ISO/IEC 27037:2012 para asegurar la validez legal de las pruebas. Las fases del análisis forense incluyen asegurar la escena, identificar y recolectar evidencias, preservarlas y analizarlas, garantizando que se mantenga la cadena de custodia y la integridad de la evidencia.

Cargado por

degearh95
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Módulo 7

Análisis forense
Análisis forense
Es el proceso metodológico que se aplica
al realizar el análisis de un delito con la
finalidad de identificar, recolectar y
analizar las evidencias que nos permitan
identificar al delincuente , conocer el
método que utilizó y las actividades que
realizó para perpetrar el crimen.
INFORMÁTICA FORENSE
Según Wikipedia…..

“Aplicación de técnicas científicas y


analíticas especializadas a
infraestructura tecnológica que permite
identificar, preservar, analizar y
presentar datos que sean validos
dentro de un proceso legal”
INFORMÁTICA FORENSE
Según el consultor …..

Disciplina criminalista que enfoca sus


esfuerzos en la investigación de
incidentes o delitos que involucran
activos informáticos. Con base en los
procesos de inv estigación poder
identificar el mayor número de pruebas
con validez legal para ser presentadas
como ev idencias ante una autoridad
jurídica.
INFORMÁTICA FORENSE
▪ ¿Qué objetivos tiene un análisis forense informático?

La informática forense contempla tres objetivos principales, los cuales están basados en
la recolección de ev idencias:

• Identificación y consignación del delincuente


• Resarcimiento de los daños cometidos
• Identificar las vulnerabilidades asociadas que permitieron el delito, así como
establecer controles para su mitigación
TIPOS DE ANÁLISIS FORENSE INFORMÁTICO

▪ Sistemas ▪ Sistemas
▪ Redes
Embebidos Informáticos
NORMATIVA Y ESTÁNDARES DEL SECTOR

Los proceso de análisis forense informático se basan en un estándar, este estándar es el


ISO/IEC 27037:2012, el cual nos indica que la ev idencia digital que es procesada
de una manera correcta, puede aprovecharse al máximo en los distintos escenarios
que sea aplicable.

Los componentes clave que nos proporcionaran credibilidad a lo largo de la


investigación son la metodología contemplada a lo largo del proceso de
inv estigación.
NORMATIVA Y ESTÁNDARES DEL SECTOR

Este estándar nos ofrece orientación para procesar las distintas situaciones que se
presentan a lo largo del proceso de tratamiento de las pruebas digitales.
Principalmente se definen dos roles de especialistas:

▪ DEFR (Digital Evidence First Responders): Expertos en primera interv ención de


ev idencias electrónicas.

▪ DES (Digital Evidence Specialists): Experto en gestión de ev idencias electrónicas


NORMATIVA Y ESTÁNDARES DEL SECTOR

La norma ISO 27037 nos brinda una guía para los siguientes dispositiv os y circunstancias:

▪ Medios de almacenamiento digitales, como por ejemplo: discos duros, disquetes,


discos magneto-ópticos y ópticos y otros similares.
▪ Teléfonos móv iles, PDAs, tarjetas de memoria.
▪ Sistemas de nav egación móv il (GPS).
▪ Cámaras de v ideo y cámaras digitales (incluyendo circuitos cerrados de telev isión).
▪ Ordenadores estándares con conexiones a redes.
▪ Redes basadas en protocolos TCP/IP y otros protocolos digitales.
▪ Otros dispositiv os con funcionalidades similares a las descritas anteriormente.
NORMATIVA Y ESTÁNDARES DEL SECTOR

La norma ISO 27037 en su apartado 5.4.1


nos indica que la evidencia debe ser
tratada de acuerdo a:

▪ Reducir la manipulación de la
ev idencia en su mínimo contacto
▪ Documentación de los cambios y
activ idades realizadas en los
documentos
▪ Cumplir con la legislación local del
manejo de ev idencia
▪ No tome acciones más allá de su
competencia
FASES DE UN ANÁLISIS FORENSE
La ejecución de un análisis forense se
maneja por medio de faces. Las
faces generalmente son
dependientes una de otra, lo que
refiere a la correcta ejecución de
cada actividad.
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

Esta fase puede tener gran peso en casos


criminales; no solo involucra la
información digital, también contempla
los equipos físicos.

Todos los inv olucrados en un incidente


informático deben de ser conscientes
que cualquier acto que llev en a cabo
puede comprometer las ev idencias e
imputar consecuencias. Es
recomendable que no ejecuten
ninguna actividad que no se
tenga clara y pueda ¿Se debe apagar una PC en un
comprometer la evidencias. incidente informático?
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

▪ Es necesario tomar fotografías del


entorno donde se encuentra el
equipo de cómputo, con la finalidad
de identificar el perímetro y
protegiéndolo de accesos no
autorizados. Las fotografías
presentadas ante un juez permitirá
ev idenciar el estado de la escena.
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

▪ En implicaciones legales, es válido


grabar el proceso de recolección
de evidencia. En algunos casos es
necesario solicitar autorización a un
actuario o a la autoridad
correspondiente.
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

Determinar las características físicas y


lógicas del equipo de cómputo:
▪ Marca
▪ Modelo
▪ No. De serie
▪ Memoria RAM
▪ Disco Duro
▪ Sistema operativo
▪ Funcionamiento

Antes de encender el equipo es recomendable


grabar el encendido para constatar que el
equipo es o no funcional y que realmente se
puede realizar el análisis pertinente
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

La cuestión es…

¿Conectar o
desconectar el
equipo?
FASES DE UN ANÁLISIS FORENSE
1. ASEGURAR LA ESCENA:

▪ Mantener conectado el equipo a la red interna como a la


corriente eléctrica es un tema muy importante. Este tipo de
desconexiones alterarán la evidencia de manera parcial o
total. En caso de ser necesaria la desconexión, es necesario
documentar las actividades que se han realizado y lo que ha
orillado a ejecutar estas activ idades.

▪ Apagado. Apagar un equipo de cómputo hace que se


pierda la información del ataque. Apáguela por “Botonazo”.

▪ Conectividad a la red. Pueden existir descargas de archivos,


sesiones en rev ersa o persistencia activas y el desconectar la
red hará que se pierda la información. Solo cancele la salida
a internet o aísle el equipo
FASES DE UN ANÁLISIS FORENSE
2. IDENTIFICACIÓN Y RECOLECCIÓN DE EVIDENCIAS:

Para que la evidencia sea admisible, debe ser:

• Suficiente: ▪ Relevante:
• Competente:
- ¿Existe suficiente - ¿La ev idencia se
- ¿La ev idencia identificada relaciona directa o
ev idencia para corresponde con el incidente?
convencer a una indirectamente con el
- ¿La ev idencia es valida en un
persona del hallazgo? hallazgo?
proceso legal? - ¿La relación existente
- ¿La ev idencia es obtenida de
es de importancia?
manera legal?
FASES DE UN ANÁLISIS FORENSE
2. IDENTIFICACIÓN Y RECOLECCIÓN DE EVIDENCIAS:

Esta fase se caracteriza por estar compuesta de dos etapas,


identificación y recolección de las ev idencias.

Identificación Recolección
FASES DE UN ANÁLISIS FORENSE
3. Identificación de evidencias:

Identificar las ev idencias implica ser


consientes de la v olatilidad de las mismas,
para esto es necesario conocer que
datos son v olátiles, identificarlos
correctamente y comenzar con su
recolección o aseguramiento
FASES DE UN ANÁLISIS FORENSE
3. Identificación de evidencias:

Es necesario identificar los datos


necesarios para el tipo de análisis forense
que se realizará. En caso de que se
manipulen discos de almacenamiento
(Mecánicos o de estado solido) es
necesario ev itar que sufran alteraciones
por estática o magnetismo. Use Bolsas
antiestática para guardar cualquier
dispositiv o de almacenamiento
FASES DE UN ANÁLISIS FORENSE
3. Identificación de evidencias:

En caso de ser necesario transportar las unidades de almacenamiento, es


recomendable el uso de maletines Pelican, el cual resiste altos impactos y conservarán
los discos duros.
FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Tras la identificación de las evidencias, es posible


iniciar con la recolección, para ello se
realizan las siguientes actividades:

▪ Evitemos alterar la evidencia de manera


parcial o total
▪ Toda la extracción de evidencias debe de
ser en unidades distintas, CD-ROM HDD o SSD
▪ Se debe de documentar todo el proceso
▪ Se deben de etiquetar todos los discos e
imágenes obtenidas
▪ Se debe generar una función HASH para
toda la evidencia
FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Para el caso de copias de archivos y unidades de almacenamiento: Es necesario


realizar la copia “bit a bit” de los dispositiv os de almacenamiento implicados, es decir,
se requiere una copia exacta del contenido de los dispositiv os incautados.

Este tipo de copias incluyen todos los archiv os del dispositiv o, es necesario contemplar
archiv os como:

▪ Temporales
▪ Ocultos
▪ Archivos de configuración
▪ Eliminados y no sobrescritos
▪ Información relativ a a la parte del disco no asignada
FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Para el caso de copias de archiv os y unidades de almacenamiento

Una v ez realizada la copia “bit a bit” el analista debe de v erificar la integridad de la


misma. Para ello se realiza el calculo del v alor HASH de la copia.
*Normalmente los equipos destinados al clonado de discos ya incorporan esa
característica.

Este proceso se realiza para evitar que se tengan alteraciones en la evidencia digital.

Es v alido el v alor SHA 256 y posteriores.


FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Para el caso de copias de archivos y unidades de almacenamiento.

Fuente de • Dispositivo de almacenamiento donde se


datos original realiza la copia “Bit a Bit”

Copia 1 • Se entrega a la autoridad

Copia 2 • Se guarda como respaldo en un laboratorio

Copia 3 • Usada para analizar en el laboratorio


FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Para el caso de copias de archivos y unidades de almacenamiento.

Para ev itar que la fuente de datos sea alterada, existen dispositiv os que no permiten la
escritura en el disco, a estos les llamaremos “bloqueadores”. Como su nombre lo
indica, el bloqueador ev itará que se modifique la información original del disco.
FASES DE UN ANÁLISIS FORENSE
4. Recolección de la evidencia

Para el caso de copias de archivos y unidades de almacenamiento.


FASES DE UN ANÁLISIS FORENSE
5. Preservación de la evidencia:

Un mal manejo de la ev idencia puede


inv alidar toda la inv estigación a presentar
ante un juez. Por este motiv o la insistencia
en apegarnos a los estándares
mencionados.

La finalidad de contar con una cadena


de custodia y seguirla al pie de la letra, es
ev itar cualquier tipo de manipulación y
tener un control de manera absoluta
sobre las ev idencias y los activ os
incautados.
FASES DE UN ANÁLISIS FORENSE
5. Preservación de la evidencia:

Adicional a esto, todo el lugar por donde


la ev idencia pase, será documentado
con fecha, hora, motiv o y responsable del
transporte.

El estándar ISO 17799:2005 menciona en


su apartado 10.7 menciona las
recomendaciones mínimas necesarias
para el transporte de ev idencia
FASES DE UN ANÁLISIS FORENSE
5. Preservación de la evidencia:

¡CASOS REALES DONDE SE ROMPIÓ LA CADENA DE CUSTODIA!


FASES DE UN ANÁLISIS FORENSE
6. Análisis de la evidencia:
Antes de comenzar el análisis, ev itemos trabajar con las fuentes de información (datos
originales) y respetar el marco legal aplicable de cada país y las leyes vigentes en la
jurisdicción donde se realiza la inv estigación.

Los resultados arrojados por el análisis deben de ser v erificables y repetibles por un
tercero.
▪ Documentar el contenido del sistema como:
▪ Sistema operativo
▪ Programas instalados
▪ Hardware
▪ Seguridad perimetral
▪ Firewall (Físico o lógico)
▪ Antivirus
▪ Red o DMX
▪ Uso de proxis o TOR
▪ Datos generales o de configuración que sean de interés
¿QUÉ ES UN FILE SYSTEM ?
Un sistema de archivos o sistema de ficheros es un medio para organizar los datos que
esperan mantenerse después que un programa haya terminado, al proporcionar
procedimientos para almacenar, recuperar y actualizar dichos datos, así como
gestionar el espacio disponible en el dispositiv o que lo contiene. Cada partición
indiv idual se puede configurar mediante uno de los sistemas de archiv os disponibles.

Existen diversos tipos de file systems, entre los principales encontramos:

• EXT / EXT2 / EXT3: Es el protocolo de Linux para el almacenamiento de datos, se trata


de un sistema de ficheros de alto rendimiento usado para discos duros, así como
para sistemas de almacenamiento extraíbles (disqueteras y memorias USB)

• FAT: (Tabla de localización de archiv os) mantiene en el disco duro de nuestro


ordenador, y contiene un mapa de toda la unidad de forma que "sabe" donde está
cada uno de los datos almacenados. Cuando se escribe un nuevo fichero al disco
duro, este es guardado en uno o más clusters.
TIPOS DE FILE SYSTEM
▪ FAT32: Es el sistema de archivos que se empezó a usar a partir de la versión OSR2
de Microsoft® Windows 95, la cuál tiene una mejor manera de almacenar los datos
con respecto a la FAT 16 ya que puede manejar discos duros de hasta 2 Terabytes.
Se utiliza básicamente con Microsoft® Windows 98 y Microsoft® Windows ME.

▪ NTFS: sistema de archiv os de nueva tecnología, utilizado en la plataforma Windows


NT®. Permite accesos a archiv os y carpetas por medio de permisos, tiene formato de
compresión nativa, permite encriptación, soporta 2 TB, no se recomienda en sistemas
con menos de 400 MB.

▪ exFAT: tabla de localización de archiv os extendida, se diseño para su uso en


dispositiv os de almacenamiento electrónico basados en el uso de tecnología
de memoria NAND, tales como memorias USB y unidades SSD, para ser utilizado con
v ersiones de Microsoft® Windows CE
TIPOS DE FILE SYSTEM

• HFS/HFS+: Sistema de archiv os por jerarquía, sustituyo al MFS ("Macintosh File System")
y el símbolo + indica extendido, es decir, la última v ersión de HFS. Fué desarrollado
por Apple®, admite el uso de direcciones de espacio en disco de 64 bits y permite
utilizar bloques de asignación de archiv os de 32 bits con el fin de potenciar la
eficiencia del disco al reducir la utilización de espacio en v olúmenes de gran tamaño
o con un número elev ado de archivos.

▪ ZFS: desarrollado por Sun Microsystems para Solaris. Es un robusto sistema de ficheros
de 128 bits, creado para superar las expectativas de cualquier sistema real, cuenta
un sistema ligero de ficheros, estructura de almacenamiento en disco y
administración simple de espacio y un sistema de autor reparación denominado
"Self-healing" entre muchas otras características que permiten su implementación en
grandes serv idores.
ANÁLISIS A DISCOS

¿QUÉ ES?... Se refiere a la extracción de cualquier información dentro del dispositiv o


para saber donde se genero el problema si se alojaron en el equipo algún tipo de
malware o conocer que tipo de daño se realizo.
Este tipo de proceso se apoya principalmente de las siguientes herramientas:

▪ Autopsy: Herramienta de análisis forense digital


gratuita desarrollada para inv estigar lo
ocurrido en el equipo.
Es rápida ya que ejecuta v arias tareas en
segundo plano ,aprov echando los núcleos del
procesador, para tener
resultados lo antes posible
ANÁLISIS A DISCOS

Herramientas:
▪ Encase: Esta herramienta produce una duplicación binaria exacta del dispositiv o o
medio original y luego la v erifica generando valores hash MD5 de las imágenes y
asignando valores de CRC a los datos , revela cuándo la ev idencia ha sido alterada
o manipulada indebidamente, ayudando a mantener toda la evidencia digital con
v alidez
▪ FTK: Esta plataforma digital de inv estigaciones, validada por la corte internacional
como última tecnología de análisis forense de computadoras, descifrado de
contraseña y de información, todo ello en una interfaz intuitiva y personalizable.
▪ Cerberus: Es una tecnología de clasificación de malware que está disponible como
accesorio para FTK 4. El primer paso hacia la ingeniería inv ersa automatizada.
Califica las amenazas y hace un análisis de desmontaje para determinar tanto el
comportamiento como la intención de binarios sospechosos.
ANÁLISIS A DISCOS

Algunos ejemplos son :


▪ 0xbaaaaaad – utilizado por el registro de accidente de iOS para indicar que un
registro es un stackshot de todo el sistema.
▪ 0xbad22222 – utilizado por el registro de accidente de iOS para indicar que una
aplicación de VoIP ha sido asesinada por iOS porque funcionaba mal.
▪ 0x8badf00d – (comiendo mal) utilizado por los registros de accidentes de iOS para
indicar que una aplicación tardó demasiado en hacer algo y fue asesinado por el
v igilantes de tiempo de espera.
▪ 0xdeadfa11 – (Caída Muerto) utilizado por iOS tala accidente cuando una
aplicación es forzar la salida por un usuario.
▪ 0xDEADD00D – utilizado por Android para indicar un aborto VM.
▪ 0xDEAD10CC - (Dead Lock) utilizado por iOS cuando una aplicación se bloquea por
un recurso en background.
MEMORIA RAM , ¿QUÉ ES ?
• Memoria RAM: Memoria principal de la computadora, donde residen programas y
datos, sobre la que se pueden efectuar operaciones de lectura y escritura.
• RAM significa “Random Access Memory” traducido al español es “Memoria de
Acceso Aleatorio”.
• Es conocida como memoria volátil lo cual quiere decir que los datos no se guardan
de manera permanente,
• La memoria RAM puede ser reescrita y leída constantemente.
ESTRUCTURA DE UNA MEMORIA RAM

KernelLand (Ring0):

▪ Permite el acceso a todo el espacio de la memoria para su uso


▪ Permite una mejor y clara comunicación con el Hardware del equio para realizar mejor sus
procesos

UserLand (Ring3)

▪ Permite a las APIS realizar una comunicación con exito al Kernel


▪ Genera un nivel con menor privilegio
▪ Permite un acceso a la memoria Virtual
HERRAMIENTAS DE UNA MEMORIA RAM

VOLATILITY:
▪ Es un Framework que tiene conjunto de
herramientas desarrolladas
enteramente en Python con licencia
GNU. Este Framework extrae de una
imagen de un disco los datos volátiles
que estaban en memoria RAM. Estas
técnicas de extracción están
pensadas para que no dependan del
sistema operativ o del investigador, es
decir podemos utilizar Windows y/o
Linux.
▪ Este sistema es la herramienta principal
para realizar un análisis de memoria
RAM y se puede configurar para
cualquier sistema operativ o.
HERRAMIENTAS DE UNA MEMORIA RAM

VOLATILITY:

Entre las características que podemos extraer están las siguientes:

▪ Tipo de sistema, fecha y hora


▪ Procesos que se estaban ejecutando
▪ Puertos abiertos
▪ Puertos conectados
▪ DLLs cargadas por proceso
▪ Ficheros cargados por procesos
▪ Claves del registro utilizadas en los procesos
▪ Módulos del Kernell
▪ Mapa físico de offsets a direcciones virtuales
▪ Direccionamiento de memoria por proceso
▪ Extracción de ejecutables
ANÁLISIS DE TRÁFICO DE RED

¿QUÉ ES ?...
▪ Proceso de inferir información a partir de las características del tráfico de
comunicación sin analizar la información que se intercambian los comunicantes.
Para obtener información podemos basarnos por ejemplo en el origen y destino de
las comunicaciones, su tamaño, su frecuencia, la temporización, patrones de
comunicación, etc
▪ Los paquetes recorren una ruta para ingresar a un sistema y para salir de él. En un
nivel granular, los paquetes se reciben y se transmiten mediante los anillos de
recepción (Rx) y de transmisión (Tx) de una NIC. Desde estos anillos, los paquetes
recibidos se transfieren a la pila de red para su posterior procesamiento mientras los
paquetes salientes se envían a la red
FASES DEL ANÁLISIS DE TRÁFICO DE RED

Se puede realizar este análisis hasta en cuatro fases:

1. Fase Documental. Es el lev antamiento de información relacionada al entorno


informático y la postura de la organización ante la seguridad de la información.
2. Fase de Descubrimiento de Vulnerabilidades. En esta etapa se analizarán los
equipos de cómputo y de red a fin de determinar las vulnerabilidades que estos
tengan.
3. Fase de Descubrimiento de tráfico de red relacionado con amenazas: En esta etapa
se hará un monitoreo de tráfico de red para determinar la presencia de amenazas
latentes.
4. Fase de Visibilidad y control de la red: En esta fase se analizará el tráfico de red por
consumo y uso de aplicaciones.
TRÁFICO DE RED DE HERRAMIENTAS
Se puede realizar este análisis haciendo uso del sistema :

• WIRESHARK: Es un analizador de
protocolos utilizado para realizar análisis y
solucionar problemas en redes de
comunicaciones, para desarrollo
de software y protocolos, y como una
herramienta didáctica. Cuenta con todas las
características estándar de un analizador de
protocolos de forma únicamente hueca.
• Es software libre, y se ejecuta sobre la
mayoría de sistemas operativos Unix y
compatibles,
• Permite examinar datos o de un archivo de
captura salvado en disco. Se puede analizar
la información capturada, a través de los
detalles y sumarios por cada paquete.
FORENSE A MÓVILES
¿QUÉ ES?...

Es una rama de forense digital relativ os a


la recuperación de ev idencia digital o
datos de un dispositiv o móv il bajo . Se
refiere generalmente a celulares; sin
embargo, también puede relacionarse
con cualquier dispositiv o digital que tiene
tanto memoria interna
y comunicación capacidad,
incluyendo de PDA , dispositiv os de GPS
dispositiv os y tablets.
FORENSE A ENTORNOS CLOUD
¿QUÉ ES?...

Cloud Forensics es una disciplina cruzada


entre Cloud Computing y Digital Forensics.
Cloud Forensics es en realidad una
aplicación dentro de Digital Forensics que
superv isa el crimen cometido en la nube e
investiga sobre él. La computación en la
nube se basa en una gran red, que se
propaga a nivel mundial. Por lo tanto,
Cloud Forensics se dice que es un
subconjunto de Network Forensics. La
técnica básica sigue siendo la
investigación forense de la red.
FASES FUNDAMENTALES DEL ANÁLISIS FORENSE

▪ ADQUISICIÓN: Se obtienen copias de la información que pudieran estar v inculadas


con algún incidente.

▪ PRESERVACIÓN: Se debe garantizar la información recopilada con el fin de que no se


destruya o sea transformada.

▪ ANÁLISIS: Es la fase más técnica, en ella se utilizan


tanto hardware como software específicamente diseñados para el análisis forense.

▪ DOCUMENTACIÓN: Etapa final, se recomienda ir documentando todas las acciones a


medida que vayan ocurriendo. Aquí ya se debe tener claro por nuestro análisis qué
fue lo sucedido, e intentar poner énfasis en cuestiones críticas y relev antes a la causa.

▪ PRESENTACIÓN: Se entrega un informe ejecutivo mostrando los rasgos más


importantes de forma resumida y ponderando por criticidad en la inv estigación sin
entrar en detalles técnicos
HERRAMIENTAS PARA ANÁLISIS FORENSE

A la hora de realizar el proceso de extracción existe un número notable de herramientas


que se nos pueden ayudar a realizar el trabajo . Dependiendo de su funcionamiento
interno pueden ser catalogadas de diferentes maneras. Como base para su
clasificación se puede utilizar la pirámide propuesta por Sam Brothers en la U.S.
Cybercrime Conference de 2011.y del mismo modo se pueden encontrar diferentes
softwares de forma gratuita y v ersiones de paga.
HERRAMIENTAS PARA ANÁLISIS FORENSE

Este procedimiento se realiza con ayuda


de las mismas herramientas que v imos
anteriormente a diferencia que en para
realizarlo en un entorno cloud se requiere
sistemas v irtualizados para realizar su
proceso
FASES DE UN ANÁLISIS FORENSE
GENERAR INFORME: Una vez que se
concluye el análisis pericial se deben
emitir dos documentos. Opinión pericial o
Dictamen pericial.

Opinión pericial, es un informe resumido


en donde se mencione el motiv o por el
cual se realiza el análisis pericial.

El informe pericial, es el documento formal


por el cual el perito informático expone
sus conclusiones tras la investigación
realizada. En este documento se realiza
una recopilación de las situaciones y
circunstancias observadas de un punto en
concreto. Este documento debe de ser
sencillo, detallado y de fácil comprensión
FASES DE UN ANÁLISIS FORENSE
NOTA :
• Para que la información analizada y
obtenida sea v álida en un proceso
legal se requiere que se usen
únicamente herramientas de paga ya
que automáticamente se inválida
ante la ley si es que prov iene de algún
tipo de software de código abierto o
herramientas gratuitas.

Esta norma aplica para procesos en


México y en Estados Unidos

También podría gustarte