• No se han encontrado resultados

Guía metodológica para el peritaje informático aplicado a los laboratorios de computación de la Universidad Tecnológica Indoamérica.

N/A
N/A
Protected

Academic year: 2020

Share "Guía metodológica para el peritaje informático aplicado a los laboratorios de computación de la Universidad Tecnológica Indoamérica."

Copied!
90
0
0

Texto completo

(1)

UNIVERSIDAD TECNOLÓGICA EQUINOCCIAL

FACULTAD DE CIENCIAS DE LA INGENIERÍA E

INDUSTRIAS

CARRERA DE INGENIERÍA EN INFORMÁTICA Y

CIENCIAS DE LA COMPUTACIÓN

GUÍA METODOLÓGICA PARA EL PERITAJE INFORMÁTICO

APLICADO A LOS LABORATORIOS DE COMPUTACIÓN DE LA

UNIVERSIDAD TECNOLÓGICA “INDOAMÉRICA”

TRABAJO PREVIO A LA OBTENCIÓN DEL TÍTULO

DE INGENIERO EN INFORMÁTICA Y CIENCIAS DE LA COMPUTACIÓN

ANDRÉS FERNANDO GAVILANES MOLINA

DIRECTOR: ING. RODRIGO PROAÑO

(2)

DERECHOS DE AUTOR

© Universidad Tecnológica Equinoccial. 2017

(3)

FORMULARIO DE REGISTRO BIBLIOGRÁFICO

PROYECTO DE TITULACIÓN

DATOS DE CONTACTO

CÉDULA DE IDENTIDAD: 1803941135

APELLIDO Y NOMBRES: GAVILANES MOLINA ANDRÉS FERNANDO

DIRECCIÓN: RIO PERIPA Y JUAN PROCEL

CONJUNTO RESIDENCIAL “BORDEAUX”

EMAIL: [email protected]

TELÉFONO FIJO: 022499830

TELÉFONO MOVIL: 0958788991

DATOS DE LA OBRA

TITULO:

GUÍA METODOLÓGICA PARA EL PERITAJE INFORMÁTICO APLICADO A LOS LABORATORIOS DE COMPUTACIÓN

DE LA UNIVERSIDAD TECNOLÓGICA “INDOAMÉRICA”

AUTOR O AUTORES: ANDRÉS GAVILANES

FECHA DE ENTREGA DEL PROYECTO DE

TITULACIÓN: Quito, Julio, 2017

DIRECTOR DEL PROYECTO

DE TITULACIÓN: ING. RODRIGO PROAÑO

PROGRAMA PREGRADO POSGRADO

TITULO POR EL QUE OPTA: INGENIERO EN INFORMÁTICA Y

CIENCIAS DE LA COMPUTACIÓN

RESUMEN:

El presente trabajo propone una metodología para reconocer, recoger, extraer y proteger la evidencia digital. Primero se trata la factibilidad normativa, para proceder con la identificación completa de la evidencia digital relevante. Luego se pretende obtener la evidencia digital identificada dentro de una determinada política. Por último se realiza la

(4)
(5)
(6)
(7)
(8)
(9)
(10)

DEDICATORIA

Este documento se crea con el propósito de servir de guía para el desarrollo del peritaje informático, esperando que les sea útil.

(11)

AGRADECIMIENTOS

Agradezco infinitamente a Marcita Molina & Pepito Gavilanes, por tanto amor y paciencia, al mismo tiempo a mis ñaños Betzy y Pucho.

(12)

i

ÍNDICE DE CONTENIDOS

PÁGINA

RESUMEN ... v

ABSTRACT ... vi

1. INTRODUCCIÓN ... 1

2. MARCO TEÓRICO ... 3

2.1.PERITAJE INFORMÁTICO ... 3

2.2.EVIDENCIA DIGITAL... 5

2.3.EVALUACIÓN DEL RIESGO DE LA EVIDENCIA DIGITAL ... 7

2.4.REQUISITOS DE LA EVIDENCIA DIGITAL ... 8

2.5.PERSONAL A CARGO ... 8

2.6.FUNCIONES DE VERIFICACIÓN (HASH) ... 9

2.7.CADENA DE CUSTODIA ... 10

2.8.ZONA DEL INCIDENTE ... 11

2.9.COMPETENCIA ... 11

2.10.FUNCIONES Y RESPONSABILIDADES DEL DEFR ... 12

2.11.CRITICIDAD DE LA DOCUMENTACIÓN ... 13

2.12.RESTRICCIONES DEL PERITAJE INFORMÁTICO ... 13

2.13.CONTEXTO DE LA EVIDENCIA DIGITAL ... 14

3. METODOLOGÍA ... 16

3.1.MÉTODOS DE INVESTIGACIÓN ... 16

3.2.METODOLOGÍA PARA EL PERITAJE INFORMÁTICO ... 17

3.2.1.FASE 1: RECONOCER ... 18

3.2.2.FASE 2: RECOGER ... 20

3.2.3.FASE 3: EXTRAER ... 23

3.2.4.FASE 4: PROTEGER ... 26

3.2.5.FASE 5: INFORMAR ... 27

3.3. PROCEDIMIENTO PARA DISPOSITIVOS DIGITALES CONECTADOS EN RED DE DATOS ... 28

3.3.1.FASE 1: RECONOCER ... 28

3.3.2.FASE 2: RECOGER ... 30

3.3.3.FASE 3: EXTRAER ... 31

3.3.4.FASE 4: PROTEGER ... 32

3.3.5.FASE 5: INFORMAR ... 32

(13)

ii

CIRCUIT TELEVISION, CCTV) ... 32

3.5.LÍNEAS DIRECTRICES ... 34

3.5.1.DETERMINAR LA EVIDENCIA DIGITAL ... 35

3.5.2.DETERMINAR EL PERSONAL A CARGO ... 36

4. RESULTADOS Y DISCUSIÓN ... 37

4.1.RESULTADOS... 37

4.1.1.FASE 1: RECONOCER ... 38

4.1.2.FASE 2: RECOGER ... 39

4.1.3.FASE 3: EXTRAER ... 39

4.1.4.FASE 4: PROTEGER ... 40

4.1.5.FASE 5: INFORMAR ... 40

4.2.DISCUSIÓN ... 42

5. CONCLUSIONES Y RECOMENDACIONES ... 43

5.1.CONCLUSIONES ... 43

5.2.RECOMENDACIONES ... 45

6. BIBLIOGRAFÍA ... 46

7. ANEXOS ... 50

ANEXO I ... 50

ANEXO II ... 53

ANEXO III ... 55

ANEXO IV ... 58

ANEXO V ... 61

ANEXO VI ... 62

ANEXO VII ... 63

ANEXO VIII ... 65

ANEXO IX ... 66

ANEXO X ... 66

ANEXO XI ... 67

ANEXO XII ... 67

ANEXO XIII ... 67

ANEXO XIV ... 67

ANEXO XV ... 68

(14)

iii

ÍNDICE DE FIGURAS

PÁGINA

Figura 1. Manipulación de la evidencia digital, en primera instancia. ... 17

Figura 2. Proceso de manipulación de la evidencia digital. ... 18

Figura 3. Reconocer la evidencia digital: Entradas, Herramientas y Técnicas y Salidas. 19 Figura 4. Diagrama de flujo de reconocer la evidencia digital. ... 20

Figura 5. Diagrama de flujo de recoger evidencia digital apagada. ... 21

Figura 6. Diagrama de flujo de recoger evidencia digital encendida. ... 22

Figura 7. Diagrama de flujo de extraer evidencia digital. ... 23

Figura 8. Diagrama de flujo de extraer evidencia digital apagada. ... 25

Figura 9. Diagrama de flujo de preservar la evidencia digital: etiquetar, empaquetar, trasladar. ... 26

Figura 10. Diagrama de flujo de reconocer la evidencia digital asociada a una red. ... 29

Figura 11. Diagrama de flujo de recoger evidencia digital asociada a una red. ... 30

Figura 12. Diagrama de flujo de extraer evidencia digital asociada a una red. ... 31

Figura 13. Descripción General del procedimiento aplicado en los laboratorios de la Universidad Indoamérica... 37

Figura 14. Etiqueta Hardware ... 38

Figura 15. Etiqueta Software ... 38

(15)

iv

ÍNDICE DE TABLAS

PÁGINA

Tabla 1. Grupos de procesos PMI, ambientados a la dirección del peritaje informático. .... 5

Tabla 2. Tecnologías, en las que es posible aplicar la presente metodología. ... 14

Tabla 3. Prioridad de la evidencia digital volátil. (ISO/IEC 27037, 2012)... 15

Tabla 4. Métodos de investigación aplicados en cada fase. ... 16

Tabla 5. Extraer evidencia digital parcialmente. ... 24

Tabla 6. Pasos para extraer parcialmente. ... 25

Tabla 7. Herramientas de software utilizadas. ... 39

Tabla 8. Acrónimos utilizados en el documento. ... 53

Tabla 9. Delitos relacionados a la seguridad informática. (Código orgánico Integral Penal, 2014)... 55

Tabla 10. Definición de competencia. ... 58

Tabla 11. Habilidades y competencias de la persona autorizada operar los procesos de identificación, recolección, adquisición y preservación de la evidencia digital. (ISO/IEC 27037, 2012), (Kent & Suzanne, 2016), (Ayers, Brothers & Jansen, 2014) ... 59

(16)

v

RESUMEN

El presente trabajo propone una metodología para reconocer, recoger, extraer y proteger la evidencia digital. Primero se trata la factibilidad normativa, para proceder con la identificación completa de la evidencia digital relevante. Luego se pretende obtener la evidencia digital identificada dentro de una determinada política. Por último se realiza la preservación de las pruebas objetivas encontrada fruto del incidente de vulnerabilidad informática e informar los resultados obtenidos. Para esto se examinaron normas ecuatorianas e internacionales que respaldan los procedimientos propuestos.

Palabras clave: Ciencias de la computación, tecnologías de la información,

(17)

vi

ABSTRACT

The current paper proposes a methodology to recognize, collect, get, and protect digital evidence. First it deals with regulations regarding feasibility to proceed with the complete identification of the relevant digital evidence. The next phase is identify digital evidence within a given policy. Then, the preservation of the objective assessment found as a result of the computer vulnerability incident is carried out. Finally, the results obtained on the assessment are presented. To do so, Ecuadorian and international regulations background support such procedures proposed.

Keywords: Computer science, information technology, incident, security,

(18)

1

1. INTRODUCCIÓN

Según, la Secretaría Nacional de Planificación y Desarrollo del Ecuador (SENPLADES) el 56.87% de personas actualmente ocupa Tecnologías de la Información y Comunicación (TIC), así mismo se han ido generado nuevas conductas, comportamientos como: estafa, falsificación, robo, sabotaje, entre otros; cometidos hoy en día, a través de medios electrónicos.

La carencia de una normativa para el personal que labora en la institución educativa, respecto a las actividades relacionadas al peritaje informático, ha provocado un incremento en las incidencias de seguridad informática, algunos casos han quedado en la impunidad, debido al desconocimiento u omisión de buenas prácticas de esta naturaleza. Según Ortiz (2015), no existen los suficientes profesionales calificados que identifiquen, recolecten, obtengan y preserven en primera instancia las muestras sensibles.

La metodología elaborada se basa particularmente en Kent & Suzanne (2016): Guía para integrar técnicas forenses para responder un incidente (NIST Special Publication 800-86 Guide to integrating forensic techniques into incident response) y las directrices de la Organización Internacional de Normalización (International Organization for Standardization, “ISO”) 27037 (2012): Directrices para la

identificación, recolección, adquisición y preservación de la evidencia digital (Guidelines for identification, collection, acquisition and preservation of digital

evidence), ISO/IEC 30121 (2015):Gobernanza del marco digital de riesgo forense

(Governance of digital forensic risk framework);ISO/IEC 27035 (2016):Gestión de

incidentes de seguridad de la información (Information security incident management).

(19)

2

“Indoamérica”, enfocada a incidentes de seguridad lógica en las aplicaciones. En

donde se tendrá como objetivo proporcionar una metodología para la elaboración de peritajes informático, enmarcado en la legalidad ecuatoriana, es decir, en el Código Orgánico Integral Penal (COIP), publicado el día lunes 10 de febrero del 2014 en el Registro Oficial N° 180 (modificación 14 de Marzo del 2016), Ley de Propiedad Intelectual, además de la Ley no. 2002-67 de Comercio Electrónico, Firmas Electrónicas y Mensajes de Datos.

Cabe mencionar que el texto de ISO/IEC 27037 (2012), es actual, ya que fue aprobado sin modificación en el año 2016, por el Comité Europeo de Normalización (CEN), como: EN ISO / IEC 27037 (2016). Los siguientes países están obligados a aplicar esta norma europea: Alemania, Austria, Bélgica, Bulgaria, Croacia, Chipre, Dinamarca, Eslovaquia, Eslovenia, Estonia, Finlandia, ex República Yugoslava de Macedonia, Francia, Grecia, Hungría, Islandia, Irlanda, Italia, Letonia , Lituania, Luxemburgo, Malta, Países Bajos, Noruega, Polonia, Portugal, Rumania, Eslovaquia, Eslovenia, España, Suecia, Suiza y Turquía.

El Servicio Ecuatoriano de Normalización (INEN), de acuerdo a las funciones determinadas en el Artículo 15, literal b) de la Ley No. 2007-76 del Sistema Ecuatoriano de la Calidad, publicado en el Registro Oficial Suplemento No. 351 del 29 de diciembre de 2010, y siguiendo el trámite reglamentario establecido en

el artículo 29 inciso primero de la misma Ley, en donde manifiesta que: “La

(20)

3

2. MARCO TEÓRICO

En la Ley No 2002-67, que es la Ley de Comercio Electrónico, Firmas y Mensaje

de Datos, considera necesario “impulsar el acceso de la población a los servicios

electrónicos que se generan por y a través de diferentes medios electrónicos”, de tal suerte que se permita el desarrollo del comercio, la educación y la cultura.

Como consecuencia, los establecimientos educativos, deben tomar en cuenta estándares, procedimientos y herramientas fundamentadas por normativas legales vigentes en el estado ecuatoriano, las mismas que permitan acceder de manera segura a los servicios electrónicos disponibles.

La evidencia digital es el aspecto clave para el peritaje informático. Al ocurrir, un incidente de inseguridad informática, la persona autorizada, capacitada y calificada para actuar en primera instancia (Digital Evidence First Responder, DEFR), deberá documentar todas las acciones, decisiones y omisiones, ya que es fundamental para el proceso de investigación. En suma, documentar proporciona credibilidad a la investigación.

Para mayor información, ver el glosario de términos en el Anexo I y los acrónimos

en el Anexo II.

2.1.

PERITAJE INFORMÁTICO

(21)

4

Según Kent & Suzanne (2016), las pruebas digitales son producto de la utilización de medios digitales y electrónicos. La Ley de Comercio Electrónico,

Firmas Digitales y Mensajes de Datos, afirma que: “Los peritos cumplen el rol

de realizar el estudio técnico y tecnológico de las pruebas competentes y relevantes”.

Es responsabilidad de la autoridad pertinente del área de tecnología, ante un incidente: validar y actuar identificando personas que, de acuerdo con ISO/IEC

27037 (2012), ejecuten los procesos de “identificación, recolección, extracción

y preservación de la evidencia digital”. Además, ISO/IEC 27035-2 (2016) menciona la necesidad de que el técnico a cargo, documente todo su proceder.

Toda acción deberá obedecer la reglamentación interna de la institución educativa, sobre todo el respeto a lo que las leyes mandan, prohíben o permiten hacer. Quien goce legalmente de la autoridad para impartir justicia; podrá interpretar, establecer culpables y juzgarlos.

La legislación informática ecuatoriana, cuenta con un conjunto de ordenamientos jurídicos establecidos con el fin de regular el tratamiento de la información. Los artículos del COIP referentes a la seguridad de la

información, se presentan en el Anexo III.

(22)

5

Tabla 1. Grupos de procesos PMI, ambientados a la dirección del peritaje informático.

ACTIVIDAD

GRUPOS DE PROCESOS PARA LA OBTENCIÓN DE EVIDENCIA DIGITAL INICIO PLANIFICACIÓN EJECUCIÓN MONITOREO Y

CONTROL CIERRE

Peritaje Informático. Documento habilitante. Recopilar requisitos. Gestionar el trabajo. Control de cambios. Cerrar fase. Definir alcance. Validar alcance.

Crear EDT/WBS. Controlar

alcance. Definir y

secuenciar las

actividades. Control de

cronograma. Desarrollar el cronograma. Adquirir equipo. Dirigir equipo. Gestionar comunicaciones. Controlar las comunicaciones. Estimar recursos. Efectuar adquisiciones. Controlar los costos. Cerrar compras.

Presupuesto. Controlar

adquisiciones. Gestión de la

calidad.

Realizar aseguramiento de la calidad.

Controlar la calidad. Análisis de interesados. Identificar los riesgos. Gestionar la participación de los involucrados. Controlar los riesgos. Análisis cualitativo del riesgo. Controlar la participación de los interesados. Análisis cuantitativo del riesgo.

Respuesta a los riesgos.

2.2.

EVIDENCIA DIGITAL

(23)

6

Según ISO/IEC 27037 (2012), es esencial proteger la autenticidad e integridad de la evidencia digital, analizarla y luego presentar las pruebas digitales investigadas ante la respectiva autoridad competente.

Además, ISO/IEC 27037 (2012), establece 4 características de la evidencia digital, que deben cumplirse y son: Justificación (Justifiability), Auditabilidad (Auditability), Repetibilidad (Repeatability) y Reproducibilidad (Reproducibility),

las cuales, dependerán directamente de las circunstancias particulares del

incidente.

2.2.1. JUSTIFICACIÓN

Indica que, con argumentos convincentes, probar que las decisiones tomadas, así como los procedimientos aplicados fueron los mejores. Las acciones y métodos, tienen la capacidad de ser reproducidos.

2.2.2. AUDITABILIDAD

Hace referencia a que se debe examinar la gestión técnica realizada por la persona autorizada, capacitada y calificada para actuar en primera instancia, o un especialista en evidencia digital, a fin de comprobar si cumple con lo establecido por Ley, reglamento o costumbre.

2.2.3. REPETIBILIDAD

Los procesos se pueden repetir, obteniéndose los mismos resultados. Las condiciones de la repetibilidad, según ISO/IEC 27037 (2012), son:

 Aplicar el mismo método para ejecutar las mediciones.

 Aplicar los mismos instrumentos y condiciones.

(24)

7

2.2.4. REPRODUCIBILIDAD

Las condiciones a cumplir para ser reproducido, conforme a ISO/IEC 27037 (2012), son:

 Aplicar el mismo método para ejecutar las mediciones.

 Aplicar diferentes instrumentos y condiciones.

 La prueba original tiene la capacidad de ser reproducido.

2.3.

EVALUACIÓN DEL RIESGO DE LA EVIDENCIA

DIGITAL

El utilizar una herramienta inadecuada para recoger o extraer la evidencia digital, puede producir la pérdida parcial o total de la misma, por tal razón, es relevante evaluar sistemáticamente los riesgos y su impacto. A criterio de ISO/IEC 27037 (2012) se deben plantear las siguientes interrogantes:

 ¿Qué tipo de métodos y técnicas de recolección de evidencia se

aplicarán?

 ¿Cuál es el equipo que puede ser necesario en el sitio?

 ¿Cuál es el nivel de volatilidad de los datos y la información relacionada

con la evidencia digital?

 ¿Es posible el acceso remoto a cualquier dispositivo digital?

 ¿El acceso remoto representa una amenaza para la integridad

probatoria?

 ¿Qué sucede si los datos / equipos están dañados?

 ¿Se han comprometido los datos?

 ¿El dispositivo digital destruye (bombas lógicas), estropea o modifica

(25)

8

2.4.

REQUISITOS DE LA EVIDENCIA DIGITAL

De acuerdo con ISO/IEC 27037 (2012), los principios sustanciales de la evidencia digital, son: Relevancia (Relevance), Confiabilidad (Reliability) y Suficiencia (Sufficiency).

2.4.1. RELEVANCIA O PERTINENCIA

Hace referencia a la evidencia digital útil para aprobar o desaprobar un hecho. A través de auditorías y argumentos se elige los procedimientos adecuados para extraer las pruebas digitales. Posteriormente se hacen las copias necesarias y pertinentes de los originales recolectados.

2.4.2. CONFIABILIDAD O SEGURIDAD

Indica que la evidencia digital es lo que pretende ser. En ISO/IEC 27013 (2015), se menciona que la muestra debe ser repetible y reproducible.

2.4.3. SUFICIENCIA

La evidencia digital es suficiente a fin de ser investigada de forma completa y adecuada. A través de auditorías y argumentos, se estima la cantidad de recursos y los métodos necesarios para proceder idóneamente ante la o las evidencias digitales identificadas.

2.5.

PERSONAL A CARGO

(26)

9

 ¿Estarán presentes personas relacionadas al incidente? Si están

presentes, ¿Son agresivas?

 ¿A qué hora del día se realizará la operación?

 ¿Se puede aislar la escena del incidente de los espectadores?

 ¿Hay armas en la zona?

 ¿Hay algún peligro en la integridad física de los presentes?

 ¿Las inmediaciones, incluido el dispositivo, forman parte de una trampa

para causar daño, fruto de una mala manipulación?

 Al recolectar el material, ¿Tiene la probabilidad de infringir la Ley u

ocasionar daños psicológico, emocional o físico?

 ¿Es insegura la escena del incidente?

 ¿Existe en el área elementos potenciales de riesgo?

2.6.

FUNCIONES DE VERIFICACIÓN (

HASH

)

Las funciones hash son herramientas útiles para examinar, descubrir y

autentificar un conjunto de datos, es decir, las pruebas objetivas del hecho consumado. Barker (2016) e ISO/IEC 10118-1 (2016), establecen que una

función hash deberá cumplir con las siguientes propiedades:

 Para una salida dada, es computacionalmente imposible encontrar, una

entrada que se correlaciona con salida generada.

 Para una entrada dada, es computacionalmente imposible encontrar

una segunda entrada que se correlaciona con la misma salida.

Kent & Suzanne (2016) y Ayers, Brothers & Jansen (2014) coinciden en considerar a MD-5 como un algoritmo obsoleto, debido a su vulnerabilidad de

seguridad, no obstante es uno de los más utilizados. MD-5, crea un hash de

128 bits, mientras que, el algoritmo SHA -1, crea un hash de 160 bits. ISO/IEC

(27)

10

que están en proceso de normalización y que corresponden a las funciones SHA3.

2.7.

CADENA DE CUSTODIA

La cadena de custodia supone documentar completa y cronológicamente, todas las acciones establecidas por parte del técnico desde el instante que se identifican, recogen y extraen, hasta el estado actual y la ubicación de la evidencia digital analizada. Lo que significa que la cadena de custodia es un conjunto de documentos interrelacionados que proporcionan trazabilidad, integridad y autenticidad de los procesos relacionados con la recolección de las pruebas digitales.

El registro de la cadena de custodia, de acuerdo a ISO/IEC 27037 (2012), NIST Special Publication 800-175B y NIST 800-76, contiene:

 Identificador único, para cada elemento relevante detectado.

 Nombres completos, del individuo responsable de los procesos de

revisión y protección.

 Lugar, fecha y hora, incluso registrar, detalles del propósito y operador

del último acceso.

 Lugar, fecha y hora, también registrar el propósito y operador del

proceso de examinación.

 Detallar de los cambios efectuados en la evidencia, por parte del

técnico.

(28)

11

2.8.

ZONA DEL INCIDENTE

Al llegar al lugar del incidente, se debe cercar el espacio ocupado por la evidencia electrónica y digital tomando en cuenta que las pruebas no siempre se ubicarán de manera obvia. Según ISO/IEC 27037 (2012), Ayers, Brothers & Jansen (2014) e ISO/IEC TR 15443-1 (2012), se deben considerar lo siguiente:

 Asegurar y controlar el área que contiene los dispositivos, evitando

modificar la condición original de todos los componentes y cables.

 Controlar a las personas que tienen acceso a la zona del incidente.

 Responsabilizar a una persona el cuidado del sitio.

 Tomar en cuenta las fuentes de alimentación de los dispositivos

electrónicos.

 Si el dispositivo está encendido, no lo apague y si el dispositivo está

apagado, no lo encienda.

 Realizar un análisis de interesados en la escena del incidente,

identificando y gestionando: actores involucrados, problemas

percibidos, intereses sobre la problemática, interés sobre la metodología, recursos y mandatos, conflictos potenciales y alternativas de solución posibles.

 Si no hay video vigilancia en el sitio, esbozar el sistema y etiquetar los

puertos y cables para su posterior aprobación y construcción.

 Buscar materiales relacionados con la evidencia digital, como notas

adhesivas, diarios, papeles, computadoras portátiles o manuales de hardware y software con detalles cruciales sobre los dispositivos, como contraseñas y PIN, entre otros.

2.9.

COMPETENCIA

(29)

12

desempeñar cada una de las acciones con objetividad, imparcialidad, diálogo, mediación, arbitraje y justicia. Actuar con conocimientos actualizados de las normativas que rigen dicha actividad, ejerciendo con buena fe, respetando acuerdos de confidencialidad, secreto profesional y evitando dañar la integridad física personal (física, psicológica, moral, sexual), el proceso de peritaje acordado. Las habilidades y competencias se encuentran

especificadas en el Anexo IV.

2.10.

FUNCIONES Y RESPONSABILIDADES DEL DEFR

Según ISO/IEC 27037 (2012), es responsabilidad del DEFR, el proceso de verificación oportuna, la contextualización, así como la contrastación de la evidencia digital y/o electrónica, con el objetivo de asegurar la integridad y autenticidad de la evidencia, ya que es fácilmente susceptible a daño. Dicho de otra forma, su función es reunir evidencia, no excusas. La persona autorizada para ejercer el cargo de DEFR, cumple con las siguientes actividades:

 Identificar la evidencia digital, que sea pertinente, relevante y suficiente,

incluso gestionar los riesgos, frente a su aprovechamiento.

 Decidir el método a utilizar, para establecer exactitud y confianza:

comparando, entre la copia de la evidencia digital elaborada y su respectivo original.

 Documentar todas las acciones realizadas. Inclusive el desarrollo de un

informe de recolección y extracción.

 Extraer la evidencia digital, basada en la especificidad de las

circunstancias de costo, tiempo, así como, las políticas empresariales y Leyes gubernamentales establecidas.

 Reconocer la existencia de actos intrusivos, en la preservación de las

pruebas.

 Requerir, el apoyo técnico con exigencias de especialización (DES:

(30)

13

insuficiente.

 Asumir las consecuencias de las acciones tomadas, ante el incidente.

 Presentar hechos que promuevan resultados irreversibles.

Las habilidades y competencias del DEFR, a detalle, en el Anexo IV.

2.11.

CRITICIDAD DE LA DOCUMENTACIÓN

Es importante y decisivo documentar detalladamente toda la actividad realizada durante la operación de la metodología. Las consideraciones que señalan ISO/IEC 17025 (2005) e ISO/IEC 27037 (2012), para este punto son:

 Cualquier elemento relevante visible en la pantalla del dispositivo digital

como programas en ejecución, procesos activos, así como los nombres de los documentos abiertos.

 El ajuste de hora y fecha si los dispositivos digitales están encendidos.

 Los identificadores únicos de los dispositivos digitales, tales como

números de serie, modelo y marcas.

Los requisitos mínimos de la documentación para el intercambio

intracomunitario de pruebas digitales potenciales, se presentan en el Anexo VI.

2.12.

RESTRICCIONES DEL PERITAJE INFORMÁTICO

Es posible que la evidencia digital sea estropeada de manera consciente o inconsciente, razón por la cual, en presencia de la probable evidencia, ISO/IEC 2037 (2012) y Ayers, Brothers & Jansen (2014), recomiendan evitar manipular, cuando:

 No exista una orden legal o autorización para operar el dispositivo

(31)

14

 Existan otros métodos autorizados, ejemplo cuando la interrupción de

un negocio es inviable.

 La recolección deba realizarse encubiertamente.

 Se trate de un dispositivo digital de misión crítica que no pueda tolerar

ningún tiempo de inactividad.

 El tamaño físico del dispositivo digital sea grande, como sistemas RAID.

 Se trate de un dispositivo digital de seguridad crítica que pondría en

riesgo la integridad personal.

 Se aplique el método de operación del sospechoso en ejecución.

2.13.

CONTEXTO DE LA EVIDENCIA DIGITAL

La solución metodológica, presenta instrucciones para la manipulación de las pruebas del hecho cometido mediante la utilización de dispositivos señalados en la Tabla 2, los cuales suelen trabajar en conjunto:

Tabla 2. Tecnologías, en las que es posible aplicar la presente metodología.

Dispositivo Descripción Traducción

HDD Hard Disk Drive. Discos duro. SDD Solid State Drive. Disco sólido. Cámaras

Formato digital. Video cámaras

Computadoras Conexión a internet.

TCP/IPv4

Transmission Control Protocol / Internet Protocol version 4.

Protocolo de Control de Transmisión / Protocolo de Internet versión 4.

El valor de la evidencia digital, está dada por:

1. La calidad de la evidencia digital.

2. Diligencia en el análisis de la evidencia digital. 3. Restablecimiento del servicio afectado.

(32)

15

El tiempo es un factor predominante, a criterio de ISO/IEC 27037 (2012). La mayor prioridad tiene la evidencia digital volátil, por tal motivo es necesario tomar acciones rápidas, preservando la ubicación, la hora y los cambios efectuados en los dispositivos digitales involucrados. Basados en argumentos, determinar la prioridad de la evidencia digital según relevancia y valor probatorio, con el fin de preservar la mayor cantidad de datos posibles. En la Tabla 3, se indican, desde los datos más volátiles a los datos menos volátiles.

Tabla 3. Prioridad de la evidencia digital volátil. (ISO/IEC 27037, 2012)

VOLATILIDAD DATOS VOLÁTILES

1. Registros, caché

2. Tabla de enrutamiento, caché arp, tabla de procesos, estadísticas del kernel, memoria 3. Sistemas de archivos temporales

4. Datos de registro y monitoreo remotos que sean relevantes para el sistema en cuestión

5. Configuración física, topología de red 6. Medios de archivo

Las pruebas digitales tienen cualidades físicas y lógicas frágiles. La integridad de la evidencia digital puede ser alterada, divulgada y/o destruida; provocando resultados incoherentes. De existir varios interesados en la problemática, la intervención debe ser coordinada con los demás recolectores de evidencia.

+

(33)

16

3. METODOLOGÍA

3.1.

MÉTODOS DE INVESTIGACIÓN

El presente trabajo de titulación se sustenta en la aplicación de los métodos de investigación científica, los mismos que se resumen en la Tabla 4, en cada una de sus fases.

Tabla 4. Métodos de investigación aplicados en cada fase.

MÉTODOS DE INVESTIGACIÓN

FASES DE LA INVESTIGACIÓN

INTRODUCCIÓN MARCO

TEÓRICO METODOLOGÍA

ANALISIS Y RESULTADOS TEÓRICOS Inductivo – Deductivo. Analítico – Sintético. Inductivo – Deductivo. Analítico – Sintético. Analítico. APLICACIÓN Identificar la necesidad a resolver. Buscar, reconocer y documentar fuentes de información. Sistematizar las actividades relacionadas al peritaje informático. Elaborar la metodología para el peritaje informático.

Aplicar la propuesta metodológica para el peritaje informático aplicado a los laboratorios de la Universidad Tecnológica “Indoamérica”.

(34)

17

3.2.

METODOLOGÍA PARA EL PERITAJE INFORMÁTICO

La metodología propuesta para esta actividad de seguridad informática se basa en las consideraciones definidas por ISO/IEC 27037 (2012), Ayers, Brothers, & Jansen (2014) e ISO/IEC 27000 (2016). La Figura 1, muestra las fases establecidas para el desarrollo del peritaje informático, aplicable a cualquier institución de educación.

Figura 1. Manipulación de la evidencia digital, en primera instancia. 1.

Reconocer

2. Recoger

3. Extraer

4. Proteger

5. Informar

Requisitos Legalidad Directrices

Metodología adecuada

Personal

Copia bit a bit Etiquetar y Empaquetar

HASH

HASH

Ambiente seguro Investigación Transporte

Etiquetar y Empaquetar Transporte

Laboratorio

(35)

18

La presente metodología, es aplicable en el inicio de un incidente de seguridad informática, por lo tanto la prioridad de las acciones está dada por el estado del dispositivo involucrado. Se atiende el incidente, priorizando entre tecnologías volátiles y no volátiles, ya que el dispositivo puede tener un estado encendido o apagado como se muestra en la Figura 2.

Figura 2. Proceso de manipulación de la evidencia digital.

3.2.1. FASE 1: RECONOCER

El procedimiento para computadores, dispositivos periféricos y medios de almacenamiento digital es primero reconocer la evidencia digital que puede estar configurada, de manera lógica y/o física en medios de

Identificar la evidencia digital

Recoger evidencia digital encendida

Extraer evidencia digital Evidencia digital con conexión

a red.

Ejemplo: mainframes, servidores, computadoras, puntos de acceso, switches, hubs, routers, dispositivos moviles, dispositivos Bluetooth, CCTV.

Evidencia digital sin conexión a red.

Ejemplo: computadoras, dispositivos de

almacenamiento, dispositivos periféricos.

Circuito Cerrado de TV. Ejemplo: Grabador de video digital(DVR)

¿Esta apagado el dispositivo?

si Recoger evidencia digital

apagada

Extraer evidencia digital apagada

no

Preservar la evidencia digital

(36)

19

almacenamiento digital, computadoras, dispositivos periféricos. La prueba digital podrá estar o no, condicionada por la volatilidad de los datos, por ende seguir ordenadamente las siguientes actividades para el proceso de identificación de muestras digitales, presentadas en la Figura 3.

Figura 3. Reconocer la evidencia digital: Entradas, Herramientas y Técnicas y Salidas.

Corresponde recordar que, existen medios de almacenamiento difíciles de ser identificados y ubicados, por ejemplo, existen agentes virtuales que trabajan en representación de otro, por tal razón se deben documentar todos los pasos realizados.

La norma internacional ISO/IEC 27037 (2012) y Ayers, Brothers & Jansen (2014), clasifican en 2 grupos a los dispositivos digitales que reciben, almacenan datos, procesan y producen resultados. Por un lado, los dispositivos de almacenamiento interno/externo, computadoras incluidos otros elementos que pese a tener una interfaz para conexión, no están conectados a una red, por otro lado los dispositivos que si están o han sido

Juicio de expertos

Reuniones

Sistemas de

información

Documentos habilitantes.

Factores ambientales de la empresa.

Activos de los procesos de la organización.

Computadoras o dispositivos que, puedan tener

interfaz de red pero que la red de datos, no tenga

relación con el incidente.

Dispositivos periféricos conectados como: impresora,

escáner, cámaras web, reproductores de audio/video,

GPS.

Medios de almacenamiento digital, como: disco duro

externo, memorias flash, CD, DVD, Blue-ray diskette,

cintas magnéticas, tarjetas de memoria.

Entregables

(37)

20

conectados a una red. La Figura 4, muestra el diagrama de flujo para el primer proceso que es reconocer la evidencia digital relevante.

Figura 4. Diagrama de flujo de reconocer la evidencia digital.

3.2.2. FASE 2: RECOGER

El siguiente paso a seguir es decidir, entre recoger o extraer la evidencia digital, esto está motivado por las circunstancias del hecho investigado. A juicio de ISO/IEC 27037 (2012) y Ayers, Brothers & Jansen (2014), la elección de las herramientas y técnicas está determina por:

¿El dispositivo, fue recién desconectado de la red ?

Utilizar los procedimientos para dispositivos digitales conectados a una red de datos

Computadoras, dispositivos periféricos, medios de almacenamiento digital

en

si

1.1.Fotografiar y filmar la escena del incidente. no

Incidente de seguridad informática

1.2. Fotografiar y filmar las pantallas de los dispositivos (interfaz gráfica títulos, contenido).

1.3. Mantener el estado del dispositivo. Si esta apagado no encienta, y viceversa. 1.4. Identificar y recoger datos de cargadores y baterías.

1.5. Buscar, reconocer y documentar:

 Tipo.

 Números de serie.

 Marca.

 Números de licencia SW.

 Detalles daños físicos. 1.6. Detectar señales inalámbricas emitidas por tecnología inalámbrica.

¿Se identificaron artefactos conectados a una red ? si

1.7. Ingeniería social: Conversar amablemente, preguntar de manera inteligente: no

 Nombre y cargo del individuo que provea documentos y detalles.

 Contraseñas.

 Otra información adicional que sea útil y relevante.

1.8. Etiquetar, empaquetar y custodiar la evidencia digital relevante y vulnerable.

(38)

21

● El estado del sistema, ya sea apagado o encendido.

● Existencia de cifrado, como contraseñas o clave alojados en RAM,

en fichas externas, chips.

● Criticidad del sistema y requisitos legales.

● Espacio de disco requerido para el almacenamiento. ● Disponibilidad de personal, limitaciones de tiempo.

A continuación, en la Figura 5, se muestran los pasos para recoger evidencia, cuando el dispositivo esté apagado.

Figura 5. Diagrama de flujo de recoger evidencia digital apagada. ¿El dispositivo,

esta apagado?

Aplicar procedimientos: Computadoras, dispositivos

periféricos, medios de almacenamiento digital.

en

no 2.2. Desconectar el otro extremo del cable de alimentación. si

Evidencia digital identificada.

2.3. Etiquetar todos los cables, incluso los puertos.

2.1. Desenchufar el extremo del cable conectado al dispositivo digital.

Es útil para la reconstrucción de los hechos.

2.4. Documentar datos como marca, modelo, número de serie y tamaño del HDD o SSD.

2.5. Colocar cinta sobre el botón de encendido/apagado. Conservar el estado del dispositivo.

2.6. Extraer el HDD o SSD del artefacto electrónico.

Únicamente cuando se vaya a adquirir, para evitar daños o confundirlos con otros medios de almacenamiento.

2.7. Revisar la condición de la bandeja de la unidad de CD/DVD.

(39)

22

Se recogen dispositivos electrónicos que contengan pruebas relevantes, incluye cualquier material vinculado al incidente, como contraseñas escritas en papel. Es importante, incluir las razones por las que no se recogió cierto elemento identificado. En la Figura 6, se plantean indicaciones básicas para recolectar pruebas digitales, cuando el dispositivo este encendido.

Figura 6. Diagrama de flujo de recoger evidencia digital encendida. ¿El dispositivo,

esta encendido?

Aplicar procedimientos para recolectar dispositivos digitales apagados .

Computadoras, dispositivos periféricos, medios de almacenamiento digital.

en

no

2.1.Antes de apagar, asegurarse haber adquirido los suficientes datos volatiles del dispositivo digital. si

Evidencia digital identificada.

Siguiente fase: Extraer. Cierre de fase

2.1.1. Claves de cifrado, claves de descifrado, datos corporativos, también tipos de archivo o archivos específicos relacionados al caso.

¿Es necesario apagar el dispositivo?

2.2. Retirar el extremo conectado al dispositivo digital y no el extremo que está conectado al tomacorriente, especialmente al tratarse de dispositivos conectados a UPS.

¿Apagar normalmente?

si no

2.3. Desconectar directamente el enchufe del suministro de corriente eléctrica.

2.5. Conservar su estado.

2.5.1. UPS portátiles permiten desconectar un artefacto eléctrico de su fuente alimentación eléctrica, sin interrumpir su funcionamiento. 2.5.2. Mouse-jigglers , evita la activación del protector de pantalla.

 Temperatura;

 Red eléctrica;

 Protección física integral. herramientas

no

2.4. Etiquetar, desconectar y asegurar todos los cables del dispositivo digital

si

2.6. Etiquetar los puertos e interruptores. ¿Es un ordenador

portátil?

Antes de retirar la batería, adquirir todos los datos volátiles relevantes.

si

Retirar el adaptador de alimentación, luego retirar la batería. Evitar apagar, presionando el

botón de encendido/apagado.

no

2.6. Revisar la condición de la bandeja de la unidad CD/DVD.

(40)

23

3.2.3. FASE 3: EXTRAER

La extracción de evidencia, está supeditada por factores ambientales, así como de recursos financieros, tiempo y las particularidades de los sistemas críticos. La ejecución del proceso, suministra resultados verificables suficientes y relevantes, los pasos a seguir se encuentran en la Figura 7.

Figura 7. Diagrama de flujo de extraer evidencia digital. ¿Cambios necesarios?

Inicio

Siguiente fase: Preservar. ¿La evidencia es

hermética o voluminosa?

3.2.1. Función de verificación entre el original y copias.

si

Recuperar información volátil relevante como el estado de la red, aplicaciones descifradas y contraseñas; no

3.6.1. Datos almacenados en RAM; 3.6.2. Procesos en ejecución;

3.6.3. Conexiones de red y ajustes de fecha y hora.

3.1.1. Implica desmedro de la integridad y autenticidad de los datos.

3.4. Adquirir la evidencia digital de manera lógica y especifica. 3.1. Documentar cambios introducidos.

3.5. Argumentar la selección de herramientas y las implicaciones o alteraciones que tendrán el sistema.

3.8. Documentar y entender resultados obtenidos.

3.2. Emplear métodos de autenticación.

3.2.2. Credibilidad de la integridad y confiabilidad de los datos. Asociar la evidencia digital.

Firmas digitales, biometría y fotografía.

mediante

si

objetivo 3.6. Obtener una copia exacta de la evidencia digital, según el escenario del incidente.

Minimizar las implicaciones de las acciones del perito.

3.7. Crear una copia maestra y copias de trabajo verificadas .

3.9. Guardar la evidencia digital y resultados, en un medio de almacenamiento formateado o nuevo.

(41)

24

En la fase inicial de este proceso, ISO/IEC 27013 (2015) indica que existen tres escenarios: dispositivos digitales encendidos, apagados y los dispositivos que no se pueden apagar, debido a la criticidad de su sistema. Cuando se presente bloqueo del sistema, utilizar medios que tienen acceso directo a la memoria.

El fruto del ejercicio de la extracción, son las copias verificadas y competentes de la evidencia relevante. En esta fase, se obtiene y verifican

los datos volátiles, aprovechando las mejores funciones hash y

documentando su valor hash. En su defecto, al menos usar un contenedor

como un archivo Zip.

Si se presenta un sistema con una alta necesidad de disponibilidad de servicio, cuya criticidad impide interrumpir su operación, como es el caso de servidores en centros de datos, sistemas de vigilancia, sistemas médicos, entre muchos otros, es decir, en casos críticos, se actuará con el procedimiento de dispositivos digital encendidos y cuando se presente lo expuesto en la Tabla 5.

Tabla 5. Extraer evidencia digital parcialmente.

Cuando obtener evidencia digital específicamente

El tamaño de almacenamiento del sistema es demasiado grande para ser adquirido.

Sistema con alta criticidad que no pueden ser apagados. Existencia de datos irrelevantes.

Se limita el alcance de la adquisición, debido a normas legales y/o administrativas.

(42)

25

Tabla 6. Pasos para extraer parcialmente. Pasos para adquirir parciamente

1. Identificar carpetas, archivos u otras opciones relevantes. 2. Adquirir los suficientes datos pertinentes, que prueben la verdad 3. Proseguir con los pasos de la Figura 7, inciso 3.4 adquisición lógica.

Cuando el dispositivo digital se encuentre apagado realizar los pasos presentados a continuación en la Figura 8.

Figura 8. Diagrama de flujo de extraer evidencia digital apagada. ¿El dispositivo,

está apagado? Computadoras, dispositivos periféricos, medios de almacenamiento digital.

no

4.2. No recopilar datos volátiles. si

Evidencia digital recolectada

4.3. Etiquetar elementos involucrados.

4.1. Confirmar de que el dispositivo esté apagado.

4.3.1. Es útil para la reconstrucción de los hechos.

4.4. Documentar datos.

4.5. Extraer el HDD o SSD del artefacto electrónico.

4.6. Crear imágenes del disco.

Tipo; Marca; Modelo; Número de serie;

Tamaño de almacenamiento.

4.7. Sellar la evidencia digital obtenida.

4.8. Colocar cinta sobre las ranuras de la unidad. 4.6. Preparar el disco de destino

4.9. Empaquetar. Siguiente fase: Preservar Cierre

Aplicar:

(43)

26

3.2.4. FASE 4: PROTEGER

Cuidar la evidencia digital y precautelar tanto los instrumentos de

procesamiento como las pruebas digitales halladas desde su

reconocimiento hasta su recolección y extracción. No permitir la manipulación de las pruebas a personas no autorizadas o mal intencionadas. En la Figura 9, se muestran los pasos a seguir para precautelar las muestras sensibles.

Figura 9. Diagrama de flujo de preservar la evidencia digital: etiquetar, empaquetar, trasladar.

¿Trasladar evidencia digital? Proteger: computadoras, dispositivos periféricos, medios de almacenamiento digital. no

5.2. Utilizar embalajes adecuado. Evidencia digital

obtenida

5.3. Etiquetar las pruebas obtenidas. 5.1. Observar la fragilidad o sensibilidad.

Garantías de seguridad física adecuada. 5.6. Trasladar a un sitio seguro.

5.7. Verificar que, los archivos copiados sean equivalentes a los originales.

Marca. Modelo. Serie. Ranuras. Engranes.

5.8. Relacionar al DEFR con la pruebas.

Fin: Preservar Cierre Funciones de verificación. Desgaste Pérdida de datos Alteraciones de

Polvo, degradación magnética, degradación eléctrica, calor, altitudes elevadas, exposición a la humedad, radiofrecuencia, choque y vibración.

Actos intencionales de hacer o permitir cambios.

por

por

Según su naturaleza

Bolsa Faraday. Embalaje anti golpes. Bolsa antiestática. Contenedores.

Ambiente controlado

 Sistemas de control de acceso,

 Sistemas de vigilancia,

 Sistemas de detección de intrusiones.

 Pérdida de las pruebas

 Daño de las pruebas

 Manipulación de las pruebas. evitar Auditabilidad. Integridad. Autenticidad permitir usar Firmas digitales. Biometría. Fotografía mediante dar si

5.5. Sellar y firma de responsabilidad. 5.4. Empaquetar evitando contaminar.

(44)

27

La bolsa de Faraday es un empaque blindado contra radiofrecuencia, emplearla si las circunstancias lo permiten. Cuando se utilice este tipo de bolsas, proveer de energía auxiliar, mientras el dispositivo esté dentro de la bolsa, ya que estos empaques pueden aumentar el consumo de la batería del teléfono móvil.

El estándar ISO/IEC 27035-2 (2016), aconseja utilizar en lo mínimo los datos originales, además se recomienda proteger del desgaste, las alteraciones y la pérdida de datos (ver Figura 9). La evidencia digital, debe ser empacada preservando su integridad y autenticidad. La biometría puede ser útil, ya que emplea características físicas y de comportamiento, con lo cual se puede determinar la identidad de una persona.

Operar en un entorno libre de afectaciones térmicas, polvo, grasa y contaminantes químicos que generen óxido, condensación de humedad en la capa magnética, emisiones electromagnéticas y de estática, sobre todo actuando con manos limpias y secas, incluso utilizando guantes sin pelusa. Manipular las cintas magnéticas, por sus bordes o contornos, sin topar con los dedos u otros elementos que dañen la zona donde están grabados los datos, esto significa, seleccionar una zona de empaque adaptado a las necesidades predominantes.

3.2.5. FASE 5: INFORMAR

(45)

28

3.3.

PROCEDIMIENTO PARA DISPOSITIVOS DIGITALES

CONECTADOS A UNA RED DE DATOS

Los dispositivos involucrados en el incidente que están o que fueron conectados a una red de manera alámbrica o inalámbrica, pueden ser: mainframes, servidores, computadoras de escritorio, puntos de acceso, switches, hubs, routers, dispositivos móviles, PDAs, PEDs, dispositivos Bluetooth, sistemas de CCTV (video/cámara), esto supone cierta dificultad en conocer donde se almacenan las pruebas. Las actividades en esta fase son buscar, identificar y documentar lo siguiente:

● Las características físicas del dispositivo como marca, fabricante

detalles únicos del diseño.

● La interfaz del dispositivo, observando cual es el fabricante del conector

de alimentación, para determinar a cuál dispositivo pertenece. ● Documentar el IMEI, ESN de los dispositivos móviles.

● Búsqueda inversa: Si se tiene el número de teléfono del teléfono móvil,

se puede conocer el operador de red.

Además, sitiar la escena del incidente para evitar que nadie retire algún dispositivo digital de la escena, manteniendo comunicación ininterrumpida con los involucrados e informar a las personas autorizadas sobre posibles problemas, advirtiendo la existencia de personas desconocidas en la escena.

3.3.1. FASE 1: RECONOCER

(46)

29

Figura 10. Diagrama de flujo de reconocer la evidencia digital asociada a una red.

Es importante revisar la carga de las baterías de los dispositivos portátiles, para no perder datos relevantes. Sin embargo, si no se determina fecha de transporte para su posterior examinación, es aconsejable apagar el sistema. Además, de ser pertinente, emplear detectores de señal inalámbrica para detectar e identificar emisiones inalámbricas ocultas. Dispositivos digitales

asociados a una red.

en

1.1.Fotografiar y filmar la escena del incidente.

Incidente de seguridad informática

1.2. Fotografiar y filmar las pantallas de los dispositivos (interfaz gráfica títulos, contenido).

1.3. Conseguir las cajas de los dispositivos.

1.4. Buscar, reconocer y documentar datos:

1.5. Determinar su criticidad.

¿Existen amenazas continuas?

1.8. Conocer la cantidad total de cámaras. no

1.9. Documentar detalles.

Siguiente fase: Recolectar Cierre de fase

pueden contener notas con codigo PIN y PUK. Tomar en cuenta toda evidencia relevante, incluye

notas garabateadas, notas adhesivas, diarios, etc.

Incluye: Cargadores, Tarjetas de memorias, Tarjetas SIM y Baterías.

Tipo;

Números de serie; Marca;

Números de licencia SW; Detalles daños físicos.

1.6. Reconocer los servicios que presta en la red, el dispositivo digital sospechoso.

Proteger la evidencia digital. 1.7. Proceder apagar los dispositivos.

si objetivo

Funcionales y no funcionales.

Ajustes de fábrica, modelo y configuraciones personalizadas en el sistema.

(47)

30

3.3.2. FASE 2: RECOGER

Con el objetivo de monitorear la actividad de la red, de acuerdo con ISO/IEC 27037(2012) y basados en las circunstancias del incidente, se debe o no dejar conectados los dispositivos a la red. A menos de no ser necesarios, además de asegurarse de no alterar ni dañar datos relevantes, entonces recolectar como se indica en la Figura 11.

Figura 11. Diagrama de flujo de recoger evidencia digital asociada a una red. Dispositivos digitales

asociados a una red.

en

2.2. rastrear trazas de conexión.

Recolectar evidencia

digital

2.4. Aislar, desconectar, desenchufar o inhabilitar.

2.3. Etiquetar la red cableada.

2.5. Retirar el dispositivo de la red. 2.1. Identificar todos los métodos de comunicación existentes.

Puede provocar desmedro de la autenticidad y confiabilidad Siguiente fase:

Extraer Cierre de fase

Conexiones entrantes/saliente o comandos

2.6. Capturar todos los datos volátiles relevantes.

2.7. Apagar sin alterar los datos La interfaz de comunicación (puerto)

2.8. Etiquetar cuidadosamente.

¿Se debe apagar?

Conexiones de red.

Datos almacenados en la memoria. Procesos en ejecución.

si ¿El dispositivo, está apagado? si no no mediante 2.9. Sellar la evidencia digital.

(48)

31

3.3.3. FASE 3: EXTRAER

En ocasiones se necesita apoyo del proveedor de servicio de red, sin embargo esta colaboración eficaz puede tardar. Mientras tanto se puede seguir las actividades de la Figura 12. También previa deshabilitación de los servicios de red, acceder a la tarjeta SIM, rescatando datos relevantes de la memoria RAM del teléfono, con el propósito de acelerar los procesos. Conjuntamente, insistir en la importancia de entender y acatar los reglamentos administrativos y legales vigentes en el país e institución.

Figura 12. Diagrama de flujo de extraer evidencia digital asociada a una red. Dispositivos digitales

asociados a una red. en

3.2. Aislar señales de radio.

Evidencia digital recogida

Bloquear transmisión.

Emisión de señales en el mismo rango de frecuencia del dispositivo.

3.1. Identificar todos los métodos de comunicación existentes.

Observar pertinencia y requisitos legales del caso. Máquinas virtuales (ip virtuales).

Redes virtuales privadas (VPN). Revisar conectividad con internet. Configuración de IP.

Tablas de enrutamiento.

Crear interferencia.

mediante para

Siguiente fase: Preservar Cierre de fase

(49)

32

Los estándares ISO 27037 (2012), Ayers, Brothers & Jansen (2014), así como Kent & Suzanne (2016), acerca de la recopilación lógica de la evidencia, recomiendan advertir sobre los posibles cambios en el comportamiento, resultantes del empleo de herramientas de interferencia de señales de radio, por ejemplo en instrumentos médicos. En casos especiales donde sea necesario blindar el área contra radiofrecuencia, se pueden usar tiendas Faraday. Dentro de la tienda aislar los cables de forma adecuada, sino se pueden comportar como antenas.

3.3.4. FASE 4: PROTEGER

Debido a la naturaleza similar de este proceso se sugiere seguir el punto referente a la preservación de evidencia de computadoras, periféricos y

medios de almacenamiento digital, tratados en la cláusula 3.3.4.

3.3.5. FASE 5: INFORMAR

En esta fase de consolida los resultados de las fases anteriores, para elaborar un reporte conciso, el cual deberá ser presentado de forma verbal y escrita.

3.4.

PROCEDIMIENTO PARA LOS CIRCUITOS CERRADOS

DE TV (CLOSED CIRCUIT TELEVISION, CCTV)

Al tratar con circuitos cerrados de televisión, considerar las siguientes particularidades:

a) Determinar el lapso de tiempo en el cual ocurrió el incidente.

(50)

33

entre otros detalles relevantes del hecho. c) Precisar la cantidad de cámaras involucradas.

d) Conocer las cámaras conectadas a un sistema de CCTV ¿Funcionan? e) Documentar tipo, marca y modelo del DVR. Dicha información es útil

para conocer, el formato de los archivos, en consecuencia conocer el software de reproducción necesario.

f) Copiar lógicamente la porción de video pertinente.

g) Especificar el tamaño de almacenamiento, así como cada que tiempo se sobrescribe, es decir cuánto dura el archivo antes de que se pierda. h) Tomar acciones para conservar la autenticidad y confiabilidad de la

evidencia digital, esto significa proteger contra la escritura o pérdida de datos relevantes.

i) Preparar el tamaño de almacenamiento adecuado para la extracción del archivo, preferiblemente en CD / DVD / Blu-ray, hasta que resulten insuficiente, debido a impedimentos inherentes a su tecnología.

j) Copiar los archivos de video en un medio de almacenamiento externo. k) Conservar los archivos de videos en su formato original, no obstante,

cuando el archivo resulte demasiado grande, aplicar herramientas para la transformación a formatos MPEG o AVI.

l) Intentar adquirir el software utilitario, necesario para reproducir en formato original el archivo de video, ya que la mayoría de CCTV tienen formatos y software propietario.

m) Para preservar la evidencia digital, se recomienda seguir las mismas pautas mencionadas en la preservación de computadoras, periféricos y

medios de almacenamiento digital, cláusula 3.3.4.

(51)

34

mencionar que si se apaga el sistema CCTV, tan solo, en presencia de la autoridad competente, proceder con el reinicio del sistema.

Existen sistemas propietarios de CCTV, que requieren de su propio hardware para reproducir los archivos de video. Como último recurso, de ser físicamente factible, retirar de la escena el sistema CCTV, para luego ser trasladado e investigado en un laboratorio forense especializado. Finalmente, recalcar que, se debe actuar siempre apegado a la ley, estimar los riesgos inherentes como son las implicaciones legales y administrativas. En otras palabras, se debe estar seguro antes manipular la evidencia.

3.5.

LÍNEAS DIRECTRICES

En una reunión formal de trabajo, la autoridad tiene la obligación de aclarar los acuerdos de confidencialidad, el alcance de la intervención e implicaciones

legales, así como solucionar discrepancias existentes, superando

interpretaciones carentes de objeto. Los principios fundamentales relacionados con la manipulación de la evidencia digital conforme son:

● Designación del área bajo investigación, incluyendo el nombre de la

organización, dirección y un mapa de ubicación.

● Acatar las disposiciones legales e institucionales prevalecientes. ● Acordar un límite de tiempo adecuado para la investigación.

● Minimizar eficientemente la manipulación del dispositivo digital original o

evidencia digital potencial.

● Documentar todas las acciones, incluido cualquier cambio realizado

durante el ejercicio de la metodología.

● Socializar la información sobre el incidente, en todo el transcurso de su

desarrollo, con ello tomar decisiones debidamente justificadas.

● Obviar extralimitarse en el ejercicio de sus competencias, obedeciendo

los límites de búsqueda y captura.

(52)

35

de la evidencia digital.

● Sí, un incidente es en tiempo real, sin dar tiempo para reuniones de

trabajo, el equipo capacitado será informado de estrategias y tácticas según las condiciones preponderantes en la escena del hecho.

● Evitar basarse en percepciones con sesgo inherente, por ejemplo

cuando se copia un dispositivo de almacenamiento y no otro podría contener evidencia de exculpación.

3.5.1. DETERMINAR LA EVIDENCIA DIGITAL

De acuerdo con lo expuesto en ISO/IEC 27037 (2012), es necesario mantener una sesión formal para recibir información pertinente y descripción detallada. Las actividades relacionadas con la evidencia digital viable a recopilar o extraer, son:

● Documentar tipo de incidente (si se conoce) y fecha con hora del

incidente (si se conoce).

● Plan de investigación que contiene como recolectar evidencia.

● Antes de recoger y/o extraer evidencia digital, considerar dónde y

cómo se va a transportar, luego dónde y cómo se almacenarán las evidencias digitales relevantes.

● Herramientas específicas necesarias para extraer datos relevantes. ● Solicitar ayuda con la evidencia digital relacionada con tipos

especializados de investigación.

● Equipos y manuales relacionados con dispositivos digitales. ● Documentar, durante toda la investigación.

● Factores legales y clima organizacional que provoquen prohibiciones

(53)

36

3.5.2. DETERMINAR EL PERSONAL A CARGO

Previa reunión de trabajo enfocada a informar, a las personas a cargo de atender, investigar y resolver el incidente, considerar los siguientes puntos.

● Asignar funciones y responsabilidades de los miembros del equipo

de investigación en la escena del incidente. ● Identificar y analizar los involucrados.

● Socializar las restricciones y prohibiciones, a fin de que los

miembros del equipo no requieran ni acepten la asistencia técnica no autorizada.

● Informar impedimentos en el uso de herramientas o materiales que

(54)

37

4. RESULTADOS Y DISCUSIÓN

4.1.

RESULTADOS

El día sábado, 04 de Junio del 2017, en los laboratorios de la Universidad Tecnológica “Indoamérica” (UTI), se aplicó la metodología para el peritaje

informático como caso de estudio a los incidentes de violación de seguridades lógicas. En donde se reconoció, extrajo y preservo la evidencia digital, a continuación en la Figura 13 se muestran las distintas etapas de la metodología, y sus correspondientes procesos, así como la documentación generada en cada fase.

Figura 13. Descripción General del procedimiento aplicado en los laboratorios UTI.

4:00 p. m. 8:04 p. m.

4:00 p. m. - 4:33 p. m. Inicio Documento habilitante Anexo VIII. Cumplir COIP y normativa interna. Inicio Protecciones Físicas. Fotografiar. Grabar. Identificar procedimiento a seguir. Anexo IX. Anexo X. Usar guantes. Ficha N°01. Ficha N°02. Ficha N°03. Ficha N°04. 4:33 p. m. - 5:11 p. m.

Planificación

Croquis del lugar.

Buscar, identificar y documentar. 5:11 p. m. - 7:17 p. m.

Ejecución

Recolectar evidencia digital.

7:17 p. m. - 8:00 p. m. Monitoreo y Control

8:00 p. m. - 8:04 p. m. CIerre

Anexo XI Ficha N°05. Ficha N°06. Aseguramiento de la calidad. Dirigir trabajo.

Anexo XII, Anexo XIII. Ficha N°05. Ficha N°06. Ficha N°07. Ficha N°08. Ficha N°09. Aplicar función de verificación.

Volcado específico de memoria.

Extraer evidencia.

Fin Control de la calidad.

(55)

38

La cadena de custodia se cumple para preservar la evidencia digital, por lo que en cada fase se registró en fichas los resultados obtenidos, los cuales

se muestran en el Anexo XV. Los procesos practicados en los laboratorios

de la Universidad Indoamérica para obtener pruebas de dispositivos conectados en red y CCTV, se muestran en la Figura 13.

4.1.1. FASE 1: RECONOCER

Siguiendo el tramite reglamentario establecido en el artículo 478, literal a)

del Código Orgánico Integral Penal (COIP), en donde manifiesta que: “Los

registros de personas u objeto, requerirán autorización de la persona afectada o de orden judicial motivada y limitada, al lugar autorizado.”

Tras haber cumplido con la parte legal (ver Anexo VIII) se procedió a la

búsqueda, la identificación y la documentación de evidencia digital relevante en los laboratorios de computación. Se tomaron en cuenta las competencias y habilidades mencionadas en el artículo 511 del COIP.

Para obtener las pruebas digitales conectadas a una red, se utilizó el inciso

3.4. de la propuesta metodológica para el peritaje informático aplicado a los

laboratorios de la Universidad Tecnológica “Indoamérica”. Las actividades

llevadas a cabo en este proceso, se evidencian en álbumes de fotos (Ver

Anexo XI) y video adjuntado en CD. Cabe mencionar las etiquetas

asignadas para dispositivos identificados en el incidente es la siguiente, ver Figura 14 y Figura 15.

Figura 14. Etiqueta Hardware Figura 15. Etiqueta Software Hora Día Mes Año Tipo

2043 03 06 2017 SW

LAB4 PC10

COD001 Identificador de laboratorio

Identificador de PC

(56)

39

4.1.2. FASE 2: RECOGER

En esta fase se cumplió a cabalidad con la metodología propuesta, la misma que se puede evidenciar en foto y video. Dicha recolección se la

muestra en el Anexo XII.

4.1.3. FASE 3: EXTRAER

Las herramientas de software elegidas para el volcado de memoria, clonación bit a bit, función de verificación, comparación, así como sistemas utilitarios compatibles con Linux, Solaris, FreeBSD, NetBSD, OpenBSD, Android, Mac OS X y Microsoft Windows, se muestran en la Tabla 7.

Tabla 7. Herramientas de software utilizadas. S.O. /

HERRAMIENTA

VERSIÓN LICENCIA DESCRIPCIÓN

Windows 10 PRO pagada Sistema operativo Windows 8.1 pagada Sistema operativo Internet explorer 11 gratis Navegador Mozilla Firefox 49.0.1 gratis Navegador Wireshark 2.2.7 gratis Captura y analiza

paquetes en luna red. QuickHash Windows 2.6.9.2 gratis Herramienta para hash

de datos, plataforma abierta y de código abierto.

Izarc 4.2 gratis Herramienta para

descomprimir y cifrar archivos gratis. FTK Imager Lite 3.1.1 gratis Herramienta para

peritaje informático. Network IP scanner

Android

1.6 gratis Escáner de red.

Referencias

Documento similar