Informática Forense
UNIDAD 2
Investigación Forense y Normativas
Ing. Alfredo Alexis González Ordóñez
Finalidad de la Informática Forense
Fines probatorios: permite, que
tras el registro de un incidente
informático, se pueda recabar
información sobre la intrusión en
el sistema.
Fines auditores: La auditoría de
sistemas informáticos se relaciona
con los fines correctivos, se pueden
programar auditorias de seguridad,
que llevan a cabo empresas
especializadas.
Principios de la Informática Forense
1. Evitar la contaminación de las
pruebas recogidas en el escenario.
2. Actuar metódicamente.
3. Controlar la prueba obtenida y
evitar manipulaciones.
El investigador Forense
1. Líder del caso
2. El propietario del sistema o
negocio
3. El asesor legal
4. El auditor/ingeniero
especialista en seguridad de la
información
5. El administrador del sistema
6. El especialista en informática
forense
7. El analista en informática
forense
8. El fiscal.
Roles en la Informática Forense
El líder del caso es la persona que planea
y organiza todo el proceso de investigación
digital. Coordina todas las actividades que
se desarrollan y puede establecer si se
avanza o no en la investigación.
El líder de la investigación deberá
tener una visión sistémica de la
investigación y construir la imagen
integrada y general del caso.
Roles en la Informática Forense
El propietario del sistema o negocio
es por lo general la víctima, la persona
natural o jurídica que ha efectuado la
denuncia de los hechos
El asesor legal es el abogado
litigante líder del caso con el que se
cuenta para tener la orientación
necesaria a fin de avanzar en los
aspectos jurídicos de la investigación
en curso.
Roles en la Informática Forense
El auditor/ingeniero especialista
en seguridad de la información
conoce el escenario en donde se
desarrolla la investigación. Tiene el
conocimiento del modelo de seguridad
y control donde se materializaron los
hechos
El administrador del sistema es el
cargo que apoya al especialista en
informática forense, para detallar las
características del sistema que ha sido
comprometido del ataque que se ha
materializado
Roles en la Informática Forense
El analista en informática forense
examina en detalle los datos, los elementos
informáticos o de hardware que se
recogieron en la escena del crimen, con el
fin de extraer toda la información relevante
para el caso
El fiscal es el ente acusador quien
tiene a su cargo controvertir y
comprometer los argumentos de la
defensa, para lograr la condena de
la persona acusada
Modelo de Investigación Forense
Forensia física Forensia Reporte y Clausura o
Preparación
e investigación digital presentación cierre
Informe Forense Final
Finalmente, todos estos elementos se materializan en un informe final de la
pericia que debe manifestar la formalidad, la calidad, la educación, la
experiencia y la oportunidad del informático forense en el desarrollo del caso.
Fecha Fecha en la que se entrega el informe
Se sugiere numeración anual, con reinicio 1. Encabezado del informe.
No. caso interno
los años siguientes. 2. Introducción.
Analistas o peritos Nombres de los peritos asignados
Solicitante Jhon Doe (con su cargo)
3. Validación y verificación de la
Oficio o documento que Documento donde se autoriza a adelantar cadena de custodia
autoriza la pericia: la diligencia 4. Procedimientos de preparación y
Detalle de lo que se requiere adelantar con
Tipo de solicitud adecuación de la evidencia recibida
la evidencia que se entrega
Etiqueta de seguridad que se le asigna al 5. Análisis de la evidencia
Clasificación documento documento: confidencial, sensible, 6. Hallazgos o hechos identificados
circulación restringida 7. Conclusiones
8. Firma de los analistas o peritos
Modelo RFC 3227 - Guidelines for evidence Collection
and Archiving
El RFC 3227 es un documento que recoge las directrices para la
recopilación de evidencias y su almacenamiento, y puede llegar a servir
como estándar de facto para la recopilación de información en incidentes
de seguridad
Otras metodologías las cuales siguen pautas
similares:
Forensic Examination of Digital Evidence: A
Guide for Law Enforcement
UNE 71506 - Metodología para el análisis
forense de las evidencias electrónicas
Good Practice Guide for Computer-Based
Electronic Evidence
Modelo RFC 3227
Principios durante la recolección de evidencias
1. Capturar una imagen del
sistema tan precisa como sea
posible.
2. Realizar notas detalladas
3. Minimizar los cambios en la
información
4. Hacer recolección y después análisis.
5. Recoger la información según el orden de volatilidad (de
mayor a menor).
6. Analizar cada dispositivo.
Modelo RFC 3227
Orden de Volatilidad
1. Registros y contenido de la caché.
2. Tabla de enrutamiento, caché ARP, tabla de procesos,
estadísticas del kernel, memoria.
3. Información temporal del sistema.
4. Disco
5. Logs del sistema
6. Configuración física y topología de la red.
Documentos.
Modelo RFC 3227
Acciones que deben evitarse
1. No apagar el ordenador hasta que se haya
recopilado toda la información.
2. No confiar en la información
proporcionada por los programas del
sistema ya que pueden haberse visto
comprometidos.
3. Se debe recopilar la información mediante
programas desde un medio protegido.
4. No ejecutar programas que modifiquen la
fecha y hora de acceso de todos los
ficheros del sistema.
Modelo RFC 3227
Consideraciones sobre la privacidad
1. Considerar las pautas de la empresa en lo
que a privacidad se refiere.
2. Solicitar una autorización por escrito de
quien corresponda para poder llevar a cabo
la recolección de evidencias.
3. No hay que entrometerse en la privacidad
de las personas sin una justificación.
4. No se deben recopilar datos de lugares a los
que normalmente no hay razón para
acceder.
5. Tener en cuenta la LOPD (Ley Organica de
Protección de Datos), así como su RDLOPD
(Reglamento de desarrollo).
Modelo RFC 3227
Procedimiento de recolección
El procedimiento de recolección debe de ser lo más detallado
posible, procurando que no sea ambiguo y reduciendo al mínimo
la toma de decisiones.
Principio de Transparencia: Los
métodos utilizados para recolectar
evidencias deben de ser transparentes
y reproducibles. Se debe estar
preparado para reproducir con
precisión los métodos usados, y que
dichos métodos hayan sido testados
por expertos independientes.
Modelo RFC 3227
Pasos para recolección
1. ¿Dónde está la evidencia?
2. Establecer qué es relevante.
3. Fijar el orden de volatilidad para cada
sistema.
4. Obtener la información de acuerdo al
orden establecido.
5. Comprobar el grado de sincronización
del reloj del sistema.
6. Según se vayan realizando los pasos de
recolección preguntarse qué más puede
ser una evidencia.
7. Documentar cada paso.
8. No olvidar a la gente involucrada.
Modelo RFC 3227
Procedimiento de almacenamiento
1. La cadena de custodia debe estar
claramente documentada
¿Dónde?, ¿cuándo? y ¿quién? descubrió y
recolectó la evidencia.
2. ¿Dónde?, ¿cuándo? y ¿quién? manejó la
evidencia.
3. ¿Quién ha custodiado la evidencia?,
¿cuánto tiempo? y ¿cómo la ha
almacenado?
4. Cambios de custodia.
5. Se debe almacenar la información en
dispositivos cuya seguridad haya sido
demostrada.
Modelo RFC 3227
Herramientas necesarias
1. Se deben utilizar herramientas ajenas al sistema.
2. Se debe procurar utilizar herramientas que alteren lo menos posible
el escenario.
3. Los programas que se vayan a utilizar para recolectar las evidencias
deben estar ubicados en un dispositivo de sólo lectura (CDROM,
USB, etc.).
4. Se debe preparar un conjunto de utilidades adecuadas a los sistemas
operativos con los que se trabaje.
5. El kit de análisis debe incluir los siguientes tipos de herramientas:
- Programas para listar y examinar procesos.
- Programas para examinar el estado del sistema.
- Programas para realizar copias bit a bit.
Fases de análisis Forense digital
Investigación Forense en Colombia
10 fundamentos esenciales para fortalecer las habilidades de la
administración de justicia y su relación con los emergentes
mecanismos de delincuencia informática de la actualidad
1. Concienciación del público
2. Estadísticas y datos sobre delitos informáticos
3. Entrenamiento uniforme y cursos de certificación para investigadores
4. Asistencia en sitio para las unidades de lucha contra el delito informático
5. Actualización del marco normativo
6. Cooperación con los proveedores de alta tecnología
7. Investigaciones y publicaciones especializadas en crímenes de alta
tecnología
8. Concienciación y soporte de la gerencia
9. Herramientas forenses y de investigación criminal informática
10. Estructuración de Unidades de lucha contra el delito informático
Investigación Forense en Colombia
CERT: (Computer Emergency Response Team) Equipo de
Respuesta a Emergencias cibernéticas.
ColCERT: Grupo de Respuesta a Emergencias Cibernéticas de
Colombia (Ministerio de Defensa de Colombia)
ColCERT
Comando Centro
Conjunto Cibernético
Cibernético Policial
Modelo Relacional ColCERT
Conceptualización Jurídica
Delitos informáticos son todos aquellos en
los cuales el sujeto activo lesiona un bien
jurídico que puede o no estar protegido por la
legislación vigente y que puede ser de diverso
tipo por medio de la utilización indebida de
medios informáticos.
Con el auge que ha tenido las tecnologías de la
información y de la comunicación (TICS) a nivel
mundial, los criminales pasan a otro plano a
delinquir, llamándose esto en el mundo de la
informática como ciberdelincuentes.
Conceptualización Jurídica
El delito electrónico en el sentido amplio es cualquier conducta criminal
que en su realización hace uso de la tecnología ya sea como método, medio
o fin.
1. Como método: son las conductas
criminales en donde los individuos utilizan
métodos electrónicos para llegar a un
resultado ilícito.
2. Como medio: son las conductas criminales
en donde para realizar un delito utilizan
una computadora como medio o símbolo.
3. Como fin: son las conductas criminales
dirigidas contra la entidad física del objeto
o máquina electrónica o su material con el
objeto de dañarla
Activos de Información
Normatividad para la Investigación Forense
Normatividad para la Investigación Forense
Normatividad para la Investigación Forense
Ley 1273 de 2009
Se estructura en dos capítulos, en el primero se establecen los
atentados contra la confidencialidad, la integridad y la disponibilidad
de los datos y de los sistemas informáticos. En el segundo los
atentados informáticos y otras infracciones, en este mismo capítulo
encontramos las circunstancias de agravación punitiva.
Ley 1273 de 2009
Capitulo Primero
De los atentados contra la confidencialidad, la integridad y la
disponibilidad de los datos y de los sistemas informáticos
1. Acceso abusivo a un sistema informático.
2. Obstaculización ilegítima de sistema
informático o red de telecomunicación.
3. Interceptación de datos informáticos.
4. Daño informático .
5. Uso de software malicioso .
6. Violación de datos personales .
7. Suplantación de sitios web para capturar
datos personales .
Ley 1273 de 2009
Capitulo Segundo
De los atentados informáticos y otras infracciones
1. Hurto por medios
informáticos y
semejantes.
2. Transferencia no
consentida de activos.
… a quien fabrique, introduzca, posea o facilite programa de
computador destinado a la comisión del delito.
Ley 1273 de 2009
Circunstancias de agravación Punitiva
Estos tienen la particularidad de aumentar la pena de las conductas
descritas, de la mitad a las tres cuartas partes siempre y cuando tengan
las siguientes circunstancias la conducta penal
1. Sobre redes o sistemas informáticos o de comunicación estatales u
oficiales o del sector financiero, nacionales o extranjeros.
2. Por servidor público en ejercicio de sus funciones.
3. Aprovechamiento la confianza depositada por el poseedor de la
información
4. Revelando el contenido de la información en perjuicio de otro.
5. Obteniendo provecho para si o para u tercero.
6. Con fines terroristas o generando riesgo para la seguridad o defensa
nacional.
7. Utilizando como instrumento a un tercero de buena fe.
Cibercrimen en Colombia
En Colombia la dinámica del cibercrimen durante el 2020 utilizó como
vector de infección la preocupación e incertidumbre derivada de la
cuarentena y el aislamiento, así como la necesidad de las empresas para
generar nuevos entornos de trabajo desde la virtualidad
En 2020 se registró un incremento superior al 101% con más de 37 mil
reportes de noticias criminales instauradas ante la Fiscalía General de
la Nación. El consolidado final de Ciberdelitos desde enero a diciembre
2020 ascendió a más de 45.104 casos
Delitos Informáticos que mas afectan a
los Colombianos
La suplantación de sitios Web para capturar datos personales
con un crecimiento del 303% respecto al 2019 es el delito de mayor
incidencia durante el presente año.
La violación de datos personales con un 174% como consecuencia
de la filtración y robo de datos con más de 9487 casos registrados.
El hurto por medios informáticos con un 37% de crecimiento
registró más de 16.654 casos denunciados.
También fueron conocidos los
denominados muros de la vergüenza
en los cuales quedaron expuestos los
datos exfiltrados de las organizaciones
afectadas
Ataques BEC (Business Email Compromise)
Los cibercriminales diseñan escenarios simulados para engañar a
empleados clave suplantando a ejecutivos, con el fin de que realicen
acciones no autorizadas que conllevan a defraudar a las empresas o
consiguen suplantar a sus clientes y proveedores mediante el robo de
identidad basado en ingeniería social
Ransomware: Una ciberamenaza
subestimada en Colombia
Colombia recibió el 30% de los ataques de ransomware en latinoamerica en
el ultimo año, seguido de Peru (16%), Mexico(14%), Brasil (11%) y
Argentina (9%). Las PYMES fueron el blanco preferido por los atacantes,
pues conocen que los niveles de seguridad suelen ser más bajos en este tipo
de compañías.
83 % De las empresas carecen de
protocolos de respuesta a la violación de
políticas de seguridad de la información
Tipos de Ransomware
Cifrado: cifra archivos personales y documentos, hojas de cálculo, imágenes y videos.
Cifrado de servidores web: Su objetivo son los servidores web y cifrar sus archivos.
Lock Screen: Bloquea la
pantalla del PC y solicita el pago.
Master Boot Record: es la
parte del disco duro del PC que
permite iniciar el sistema
operativo.
Dispositivos móviles: Los
dispositivos móviles pueden
infectarse mediante descargas no
oficiales
FIN
UNIDAD 2