UNIVERSIDAD TECNOLÓGICA EQUINOCCIAL
FACULTAD DE CIENCIAS DE LA INGENIERÍA E
INDUSTRIAS
CARRERA DE INGENIERÍA EN INFORMÁTICA Y
CIENCIAS DE LA COMPUTACIÓN
GUÍA METODOLÓGICA PARA EL PERITAJE INFORMÁTICO
APLICADO A LOS LABORATORIOS DE COMPUTACIÓN DE LA
UNIVERSIDAD TECNOLÓGICA “INDOAMÉRICA”
TRABAJO PREVIO A LA OBTENCIÓN DEL TÍTULO
DE INGENIERO EN INFORMÁTICA Y CIENCIAS DE LA COMPUTACIÓN
ANDRÉS FERNANDO GAVILANES MOLINA
DIRECTOR: ING. RODRIGO PROAÑO
DERECHOS DE AUTOR
© Universidad Tecnológica Equinoccial. 2017
FORMULARIO DE REGISTRO BIBLIOGRÁFICO
PROYECTO DE TITULACIÓN
DATOS DE CONTACTO
CÉDULA DE IDENTIDAD: 1803941135
APELLIDO Y NOMBRES: GAVILANES MOLINA ANDRÉS FERNANDO
DIRECCIÓN: RIO PERIPA Y JUAN PROCEL
CONJUNTO RESIDENCIAL “BORDEAUX”
EMAIL: [email protected]
TELÉFONO FIJO: 022499830
TELÉFONO MOVIL: 0958788991
DATOS DE LA OBRA
TITULO:
GUÍA METODOLÓGICA PARA EL PERITAJE INFORMÁTICO APLICADO A LOS LABORATORIOS DE COMPUTACIÓN
DE LA UNIVERSIDAD TECNOLÓGICA “INDOAMÉRICA”
AUTOR O AUTORES: ANDRÉS GAVILANES
FECHA DE ENTREGA DEL PROYECTO DE
TITULACIÓN: Quito, Julio, 2017
DIRECTOR DEL PROYECTO
DE TITULACIÓN: ING. RODRIGO PROAÑO
PROGRAMA PREGRADO POSGRADO
TITULO POR EL QUE OPTA: INGENIERO EN INFORMÁTICA Y
CIENCIAS DE LA COMPUTACIÓN
RESUMEN:
El presente trabajo propone una metodología para reconocer, recoger, extraer y proteger la evidencia digital. Primero se trata la factibilidad normativa, para proceder con la identificación completa de la evidencia digital relevante. Luego se pretende obtener la evidencia digital identificada dentro de una determinada política. Por último se realiza la
DEDICATORIA
Este documento se crea con el propósito de servir de guía para el desarrollo del peritaje informático, esperando que les sea útil.
AGRADECIMIENTOS
Agradezco infinitamente a Marcita Molina & Pepito Gavilanes, por tanto amor y paciencia, al mismo tiempo a mis ñaños Betzy y Pucho.
i
ÍNDICE DE CONTENIDOS
PÁGINA
RESUMEN ... v
ABSTRACT ... vi
1. INTRODUCCIÓN ... 1
2. MARCO TEÓRICO ... 3
2.1.PERITAJE INFORMÁTICO ... 3
2.2.EVIDENCIA DIGITAL... 5
2.3.EVALUACIÓN DEL RIESGO DE LA EVIDENCIA DIGITAL ... 7
2.4.REQUISITOS DE LA EVIDENCIA DIGITAL ... 8
2.5.PERSONAL A CARGO ... 8
2.6.FUNCIONES DE VERIFICACIÓN (HASH) ... 9
2.7.CADENA DE CUSTODIA ... 10
2.8.ZONA DEL INCIDENTE ... 11
2.9.COMPETENCIA ... 11
2.10.FUNCIONES Y RESPONSABILIDADES DEL DEFR ... 12
2.11.CRITICIDAD DE LA DOCUMENTACIÓN ... 13
2.12.RESTRICCIONES DEL PERITAJE INFORMÁTICO ... 13
2.13.CONTEXTO DE LA EVIDENCIA DIGITAL ... 14
3. METODOLOGÍA ... 16
3.1.MÉTODOS DE INVESTIGACIÓN ... 16
3.2.METODOLOGÍA PARA EL PERITAJE INFORMÁTICO ... 17
3.2.1.FASE 1: RECONOCER ... 18
3.2.2.FASE 2: RECOGER ... 20
3.2.3.FASE 3: EXTRAER ... 23
3.2.4.FASE 4: PROTEGER ... 26
3.2.5.FASE 5: INFORMAR ... 27
3.3. PROCEDIMIENTO PARA DISPOSITIVOS DIGITALES CONECTADOS EN RED DE DATOS ... 28
3.3.1.FASE 1: RECONOCER ... 28
3.3.2.FASE 2: RECOGER ... 30
3.3.3.FASE 3: EXTRAER ... 31
3.3.4.FASE 4: PROTEGER ... 32
3.3.5.FASE 5: INFORMAR ... 32
ii
CIRCUIT TELEVISION, CCTV) ... 32
3.5.LÍNEAS DIRECTRICES ... 34
3.5.1.DETERMINAR LA EVIDENCIA DIGITAL ... 35
3.5.2.DETERMINAR EL PERSONAL A CARGO ... 36
4. RESULTADOS Y DISCUSIÓN ... 37
4.1.RESULTADOS... 37
4.1.1.FASE 1: RECONOCER ... 38
4.1.2.FASE 2: RECOGER ... 39
4.1.3.FASE 3: EXTRAER ... 39
4.1.4.FASE 4: PROTEGER ... 40
4.1.5.FASE 5: INFORMAR ... 40
4.2.DISCUSIÓN ... 42
5. CONCLUSIONES Y RECOMENDACIONES ... 43
5.1.CONCLUSIONES ... 43
5.2.RECOMENDACIONES ... 45
6. BIBLIOGRAFÍA ... 46
7. ANEXOS ... 50
ANEXO I ... 50
ANEXO II ... 53
ANEXO III ... 55
ANEXO IV ... 58
ANEXO V ... 61
ANEXO VI ... 62
ANEXO VII ... 63
ANEXO VIII ... 65
ANEXO IX ... 66
ANEXO X ... 66
ANEXO XI ... 67
ANEXO XII ... 67
ANEXO XIII ... 67
ANEXO XIV ... 67
ANEXO XV ... 68
iii
ÍNDICE DE FIGURAS
PÁGINA
Figura 1. Manipulación de la evidencia digital, en primera instancia. ... 17
Figura 2. Proceso de manipulación de la evidencia digital. ... 18
Figura 3. Reconocer la evidencia digital: Entradas, Herramientas y Técnicas y Salidas. 19 Figura 4. Diagrama de flujo de reconocer la evidencia digital. ... 20
Figura 5. Diagrama de flujo de recoger evidencia digital apagada. ... 21
Figura 6. Diagrama de flujo de recoger evidencia digital encendida. ... 22
Figura 7. Diagrama de flujo de extraer evidencia digital. ... 23
Figura 8. Diagrama de flujo de extraer evidencia digital apagada. ... 25
Figura 9. Diagrama de flujo de preservar la evidencia digital: etiquetar, empaquetar, trasladar. ... 26
Figura 10. Diagrama de flujo de reconocer la evidencia digital asociada a una red. ... 29
Figura 11. Diagrama de flujo de recoger evidencia digital asociada a una red. ... 30
Figura 12. Diagrama de flujo de extraer evidencia digital asociada a una red. ... 31
Figura 13. Descripción General del procedimiento aplicado en los laboratorios de la Universidad Indoamérica... 37
Figura 14. Etiqueta Hardware ... 38
Figura 15. Etiqueta Software ... 38
iv
ÍNDICE DE TABLAS
PÁGINA
Tabla 1. Grupos de procesos PMI, ambientados a la dirección del peritaje informático. .... 5
Tabla 2. Tecnologías, en las que es posible aplicar la presente metodología. ... 14
Tabla 3. Prioridad de la evidencia digital volátil. (ISO/IEC 27037, 2012)... 15
Tabla 4. Métodos de investigación aplicados en cada fase. ... 16
Tabla 5. Extraer evidencia digital parcialmente. ... 24
Tabla 6. Pasos para extraer parcialmente. ... 25
Tabla 7. Herramientas de software utilizadas. ... 39
Tabla 8. Acrónimos utilizados en el documento. ... 53
Tabla 9. Delitos relacionados a la seguridad informática. (Código orgánico Integral Penal, 2014)... 55
Tabla 10. Definición de competencia. ... 58
Tabla 11. Habilidades y competencias de la persona autorizada operar los procesos de identificación, recolección, adquisición y preservación de la evidencia digital. (ISO/IEC 27037, 2012), (Kent & Suzanne, 2016), (Ayers, Brothers & Jansen, 2014) ... 59
v
RESUMEN
El presente trabajo propone una metodología para reconocer, recoger, extraer y proteger la evidencia digital. Primero se trata la factibilidad normativa, para proceder con la identificación completa de la evidencia digital relevante. Luego se pretende obtener la evidencia digital identificada dentro de una determinada política. Por último se realiza la preservación de las pruebas objetivas encontrada fruto del incidente de vulnerabilidad informática e informar los resultados obtenidos. Para esto se examinaron normas ecuatorianas e internacionales que respaldan los procedimientos propuestos.
Palabras clave: Ciencias de la computación, tecnologías de la información,
vi
ABSTRACT
The current paper proposes a methodology to recognize, collect, get, and protect digital evidence. First it deals with regulations regarding feasibility to proceed with the complete identification of the relevant digital evidence. The next phase is identify digital evidence within a given policy. Then, the preservation of the objective assessment found as a result of the computer vulnerability incident is carried out. Finally, the results obtained on the assessment are presented. To do so, Ecuadorian and international regulations background support such procedures proposed.
Keywords: Computer science, information technology, incident, security,
1
1. INTRODUCCIÓN
Según, la Secretaría Nacional de Planificación y Desarrollo del Ecuador (SENPLADES) el 56.87% de personas actualmente ocupa Tecnologías de la Información y Comunicación (TIC), así mismo se han ido generado nuevas conductas, comportamientos como: estafa, falsificación, robo, sabotaje, entre otros; cometidos hoy en día, a través de medios electrónicos.
La carencia de una normativa para el personal que labora en la institución educativa, respecto a las actividades relacionadas al peritaje informático, ha provocado un incremento en las incidencias de seguridad informática, algunos casos han quedado en la impunidad, debido al desconocimiento u omisión de buenas prácticas de esta naturaleza. Según Ortiz (2015), no existen los suficientes profesionales calificados que identifiquen, recolecten, obtengan y preserven en primera instancia las muestras sensibles.
La metodología elaborada se basa particularmente en Kent & Suzanne (2016): Guía para integrar técnicas forenses para responder un incidente (NIST Special Publication 800-86 Guide to integrating forensic techniques into incident response) y las directrices de la Organización Internacional de Normalización (International Organization for Standardization, “ISO”) 27037 (2012): Directrices para la
identificación, recolección, adquisición y preservación de la evidencia digital (Guidelines for identification, collection, acquisition and preservation of digital
evidence), ISO/IEC 30121 (2015):Gobernanza del marco digital de riesgo forense
(Governance of digital forensic risk framework);ISO/IEC 27035 (2016):Gestión de
incidentes de seguridad de la información (Information security incident management).
2
“Indoamérica”, enfocada a incidentes de seguridad lógica en las aplicaciones. En
donde se tendrá como objetivo proporcionar una metodología para la elaboración de peritajes informático, enmarcado en la legalidad ecuatoriana, es decir, en el Código Orgánico Integral Penal (COIP), publicado el día lunes 10 de febrero del 2014 en el Registro Oficial N° 180 (modificación 14 de Marzo del 2016), Ley de Propiedad Intelectual, además de la Ley no. 2002-67 de Comercio Electrónico, Firmas Electrónicas y Mensajes de Datos.
Cabe mencionar que el texto de ISO/IEC 27037 (2012), es actual, ya que fue aprobado sin modificación en el año 2016, por el Comité Europeo de Normalización (CEN), como: EN ISO / IEC 27037 (2016). Los siguientes países están obligados a aplicar esta norma europea: Alemania, Austria, Bélgica, Bulgaria, Croacia, Chipre, Dinamarca, Eslovaquia, Eslovenia, Estonia, Finlandia, ex República Yugoslava de Macedonia, Francia, Grecia, Hungría, Islandia, Irlanda, Italia, Letonia , Lituania, Luxemburgo, Malta, Países Bajos, Noruega, Polonia, Portugal, Rumania, Eslovaquia, Eslovenia, España, Suecia, Suiza y Turquía.
El Servicio Ecuatoriano de Normalización (INEN), de acuerdo a las funciones determinadas en el Artículo 15, literal b) de la Ley No. 2007-76 del Sistema Ecuatoriano de la Calidad, publicado en el Registro Oficial Suplemento No. 351 del 29 de diciembre de 2010, y siguiendo el trámite reglamentario establecido en
el artículo 29 inciso primero de la misma Ley, en donde manifiesta que: “La
3
2. MARCO TEÓRICO
En la Ley No 2002-67, que es la Ley de Comercio Electrónico, Firmas y Mensaje
de Datos, considera necesario “impulsar el acceso de la población a los servicios
electrónicos que se generan por y a través de diferentes medios electrónicos”, de tal suerte que se permita el desarrollo del comercio, la educación y la cultura.
Como consecuencia, los establecimientos educativos, deben tomar en cuenta estándares, procedimientos y herramientas fundamentadas por normativas legales vigentes en el estado ecuatoriano, las mismas que permitan acceder de manera segura a los servicios electrónicos disponibles.
La evidencia digital es el aspecto clave para el peritaje informático. Al ocurrir, un incidente de inseguridad informática, la persona autorizada, capacitada y calificada para actuar en primera instancia (Digital Evidence First Responder, DEFR), deberá documentar todas las acciones, decisiones y omisiones, ya que es fundamental para el proceso de investigación. En suma, documentar proporciona credibilidad a la investigación.
Para mayor información, ver el glosario de términos en el Anexo I y los acrónimos
en el Anexo II.
2.1.
PERITAJE INFORMÁTICO
4
Según Kent & Suzanne (2016), las pruebas digitales son producto de la utilización de medios digitales y electrónicos. La Ley de Comercio Electrónico,
Firmas Digitales y Mensajes de Datos, afirma que: “Los peritos cumplen el rol
de realizar el estudio técnico y tecnológico de las pruebas competentes y relevantes”.
Es responsabilidad de la autoridad pertinente del área de tecnología, ante un incidente: validar y actuar identificando personas que, de acuerdo con ISO/IEC
27037 (2012), ejecuten los procesos de “identificación, recolección, extracción
y preservación de la evidencia digital”. Además, ISO/IEC 27035-2 (2016) menciona la necesidad de que el técnico a cargo, documente todo su proceder.
Toda acción deberá obedecer la reglamentación interna de la institución educativa, sobre todo el respeto a lo que las leyes mandan, prohíben o permiten hacer. Quien goce legalmente de la autoridad para impartir justicia; podrá interpretar, establecer culpables y juzgarlos.
La legislación informática ecuatoriana, cuenta con un conjunto de ordenamientos jurídicos establecidos con el fin de regular el tratamiento de la información. Los artículos del COIP referentes a la seguridad de la
información, se presentan en el Anexo III.
5
Tabla 1. Grupos de procesos PMI, ambientados a la dirección del peritaje informático.
ACTIVIDAD
GRUPOS DE PROCESOS PARA LA OBTENCIÓN DE EVIDENCIA DIGITAL INICIO PLANIFICACIÓN EJECUCIÓN MONITOREO Y
CONTROL CIERRE
Peritaje Informático. Documento habilitante. Recopilar requisitos. Gestionar el trabajo. Control de cambios. Cerrar fase. Definir alcance. Validar alcance.
Crear EDT/WBS. Controlar
alcance. Definir y
secuenciar las
actividades. Control de
cronograma. Desarrollar el cronograma. Adquirir equipo. Dirigir equipo. Gestionar comunicaciones. Controlar las comunicaciones. Estimar recursos. Efectuar adquisiciones. Controlar los costos. Cerrar compras.
Presupuesto. Controlar
adquisiciones. Gestión de la
calidad.
Realizar aseguramiento de la calidad.
Controlar la calidad. Análisis de interesados. Identificar los riesgos. Gestionar la participación de los involucrados. Controlar los riesgos. Análisis cualitativo del riesgo. Controlar la participación de los interesados. Análisis cuantitativo del riesgo.
Respuesta a los riesgos.
2.2.
EVIDENCIA DIGITAL
6
Según ISO/IEC 27037 (2012), es esencial proteger la autenticidad e integridad de la evidencia digital, analizarla y luego presentar las pruebas digitales investigadas ante la respectiva autoridad competente.
Además, ISO/IEC 27037 (2012), establece 4 características de la evidencia digital, que deben cumplirse y son: Justificación (Justifiability), Auditabilidad (Auditability), Repetibilidad (Repeatability) y Reproducibilidad (Reproducibility),
las cuales, dependerán directamente de las circunstancias particulares del
incidente.
2.2.1. JUSTIFICACIÓN
Indica que, con argumentos convincentes, probar que las decisiones tomadas, así como los procedimientos aplicados fueron los mejores. Las acciones y métodos, tienen la capacidad de ser reproducidos.
2.2.2. AUDITABILIDAD
Hace referencia a que se debe examinar la gestión técnica realizada por la persona autorizada, capacitada y calificada para actuar en primera instancia, o un especialista en evidencia digital, a fin de comprobar si cumple con lo establecido por Ley, reglamento o costumbre.
2.2.3. REPETIBILIDAD
Los procesos se pueden repetir, obteniéndose los mismos resultados. Las condiciones de la repetibilidad, según ISO/IEC 27037 (2012), son:
Aplicar el mismo método para ejecutar las mediciones.
Aplicar los mismos instrumentos y condiciones.
7
2.2.4. REPRODUCIBILIDAD
Las condiciones a cumplir para ser reproducido, conforme a ISO/IEC 27037 (2012), son:
Aplicar el mismo método para ejecutar las mediciones.
Aplicar diferentes instrumentos y condiciones.
La prueba original tiene la capacidad de ser reproducido.
2.3.
EVALUACIÓN DEL RIESGO DE LA EVIDENCIA
DIGITAL
El utilizar una herramienta inadecuada para recoger o extraer la evidencia digital, puede producir la pérdida parcial o total de la misma, por tal razón, es relevante evaluar sistemáticamente los riesgos y su impacto. A criterio de ISO/IEC 27037 (2012) se deben plantear las siguientes interrogantes:
¿Qué tipo de métodos y técnicas de recolección de evidencia se
aplicarán?
¿Cuál es el equipo que puede ser necesario en el sitio?
¿Cuál es el nivel de volatilidad de los datos y la información relacionada
con la evidencia digital?
¿Es posible el acceso remoto a cualquier dispositivo digital?
¿El acceso remoto representa una amenaza para la integridad
probatoria?
¿Qué sucede si los datos / equipos están dañados?
¿Se han comprometido los datos?
¿El dispositivo digital destruye (bombas lógicas), estropea o modifica
8
2.4.
REQUISITOS DE LA EVIDENCIA DIGITAL
De acuerdo con ISO/IEC 27037 (2012), los principios sustanciales de la evidencia digital, son: Relevancia (Relevance), Confiabilidad (Reliability) y Suficiencia (Sufficiency).
2.4.1. RELEVANCIA O PERTINENCIA
Hace referencia a la evidencia digital útil para aprobar o desaprobar un hecho. A través de auditorías y argumentos se elige los procedimientos adecuados para extraer las pruebas digitales. Posteriormente se hacen las copias necesarias y pertinentes de los originales recolectados.
2.4.2. CONFIABILIDAD O SEGURIDAD
Indica que la evidencia digital es lo que pretende ser. En ISO/IEC 27013 (2015), se menciona que la muestra debe ser repetible y reproducible.
2.4.3. SUFICIENCIA
La evidencia digital es suficiente a fin de ser investigada de forma completa y adecuada. A través de auditorías y argumentos, se estima la cantidad de recursos y los métodos necesarios para proceder idóneamente ante la o las evidencias digitales identificadas.
2.5.
PERSONAL A CARGO
9
¿Estarán presentes personas relacionadas al incidente? Si están
presentes, ¿Son agresivas?
¿A qué hora del día se realizará la operación?
¿Se puede aislar la escena del incidente de los espectadores?
¿Hay armas en la zona?
¿Hay algún peligro en la integridad física de los presentes?
¿Las inmediaciones, incluido el dispositivo, forman parte de una trampa
para causar daño, fruto de una mala manipulación?
Al recolectar el material, ¿Tiene la probabilidad de infringir la Ley u
ocasionar daños psicológico, emocional o físico?
¿Es insegura la escena del incidente?
¿Existe en el área elementos potenciales de riesgo?
2.6.
FUNCIONES DE VERIFICACIÓN (
HASH
)
Las funciones hash son herramientas útiles para examinar, descubrir y
autentificar un conjunto de datos, es decir, las pruebas objetivas del hecho consumado. Barker (2016) e ISO/IEC 10118-1 (2016), establecen que una
función hash deberá cumplir con las siguientes propiedades:
Para una salida dada, es computacionalmente imposible encontrar, una
entrada que se correlaciona con salida generada.
Para una entrada dada, es computacionalmente imposible encontrar
una segunda entrada que se correlaciona con la misma salida.
Kent & Suzanne (2016) y Ayers, Brothers & Jansen (2014) coinciden en considerar a MD-5 como un algoritmo obsoleto, debido a su vulnerabilidad de
seguridad, no obstante es uno de los más utilizados. MD-5, crea un hash de
128 bits, mientras que, el algoritmo SHA -1, crea un hash de 160 bits. ISO/IEC
10
que están en proceso de normalización y que corresponden a las funciones SHA3.
2.7.
CADENA DE CUSTODIA
La cadena de custodia supone documentar completa y cronológicamente, todas las acciones establecidas por parte del técnico desde el instante que se identifican, recogen y extraen, hasta el estado actual y la ubicación de la evidencia digital analizada. Lo que significa que la cadena de custodia es un conjunto de documentos interrelacionados que proporcionan trazabilidad, integridad y autenticidad de los procesos relacionados con la recolección de las pruebas digitales.
El registro de la cadena de custodia, de acuerdo a ISO/IEC 27037 (2012), NIST Special Publication 800-175B y NIST 800-76, contiene:
Identificador único, para cada elemento relevante detectado.
Nombres completos, del individuo responsable de los procesos de
revisión y protección.
Lugar, fecha y hora, incluso registrar, detalles del propósito y operador
del último acceso.
Lugar, fecha y hora, también registrar el propósito y operador del
proceso de examinación.
Detallar de los cambios efectuados en la evidencia, por parte del
técnico.
11
2.8.
ZONA DEL INCIDENTE
Al llegar al lugar del incidente, se debe cercar el espacio ocupado por la evidencia electrónica y digital tomando en cuenta que las pruebas no siempre se ubicarán de manera obvia. Según ISO/IEC 27037 (2012), Ayers, Brothers & Jansen (2014) e ISO/IEC TR 15443-1 (2012), se deben considerar lo siguiente:
Asegurar y controlar el área que contiene los dispositivos, evitando
modificar la condición original de todos los componentes y cables.
Controlar a las personas que tienen acceso a la zona del incidente.
Responsabilizar a una persona el cuidado del sitio.
Tomar en cuenta las fuentes de alimentación de los dispositivos
electrónicos.
Si el dispositivo está encendido, no lo apague y si el dispositivo está
apagado, no lo encienda.
Realizar un análisis de interesados en la escena del incidente,
identificando y gestionando: actores involucrados, problemas
percibidos, intereses sobre la problemática, interés sobre la metodología, recursos y mandatos, conflictos potenciales y alternativas de solución posibles.
Si no hay video vigilancia en el sitio, esbozar el sistema y etiquetar los
puertos y cables para su posterior aprobación y construcción.
Buscar materiales relacionados con la evidencia digital, como notas
adhesivas, diarios, papeles, computadoras portátiles o manuales de hardware y software con detalles cruciales sobre los dispositivos, como contraseñas y PIN, entre otros.
2.9.
COMPETENCIA
12
desempeñar cada una de las acciones con objetividad, imparcialidad, diálogo, mediación, arbitraje y justicia. Actuar con conocimientos actualizados de las normativas que rigen dicha actividad, ejerciendo con buena fe, respetando acuerdos de confidencialidad, secreto profesional y evitando dañar la integridad física personal (física, psicológica, moral, sexual), el proceso de peritaje acordado. Las habilidades y competencias se encuentran
especificadas en el Anexo IV.
2.10.
FUNCIONES Y RESPONSABILIDADES DEL DEFR
Según ISO/IEC 27037 (2012), es responsabilidad del DEFR, el proceso de verificación oportuna, la contextualización, así como la contrastación de la evidencia digital y/o electrónica, con el objetivo de asegurar la integridad y autenticidad de la evidencia, ya que es fácilmente susceptible a daño. Dicho de otra forma, su función es reunir evidencia, no excusas. La persona autorizada para ejercer el cargo de DEFR, cumple con las siguientes actividades:
Identificar la evidencia digital, que sea pertinente, relevante y suficiente,
incluso gestionar los riesgos, frente a su aprovechamiento.
Decidir el método a utilizar, para establecer exactitud y confianza:
comparando, entre la copia de la evidencia digital elaborada y su respectivo original.
Documentar todas las acciones realizadas. Inclusive el desarrollo de un
informe de recolección y extracción.
Extraer la evidencia digital, basada en la especificidad de las
circunstancias de costo, tiempo, así como, las políticas empresariales y Leyes gubernamentales establecidas.
Reconocer la existencia de actos intrusivos, en la preservación de las
pruebas.
Requerir, el apoyo técnico con exigencias de especialización (DES:
13
insuficiente.
Asumir las consecuencias de las acciones tomadas, ante el incidente.
Presentar hechos que promuevan resultados irreversibles.
Las habilidades y competencias del DEFR, a detalle, en el Anexo IV.
2.11.
CRITICIDAD DE LA DOCUMENTACIÓN
Es importante y decisivo documentar detalladamente toda la actividad realizada durante la operación de la metodología. Las consideraciones que señalan ISO/IEC 17025 (2005) e ISO/IEC 27037 (2012), para este punto son:
Cualquier elemento relevante visible en la pantalla del dispositivo digital
como programas en ejecución, procesos activos, así como los nombres de los documentos abiertos.
El ajuste de hora y fecha si los dispositivos digitales están encendidos.
Los identificadores únicos de los dispositivos digitales, tales como
números de serie, modelo y marcas.
Los requisitos mínimos de la documentación para el intercambio
intracomunitario de pruebas digitales potenciales, se presentan en el Anexo VI.
2.12.
RESTRICCIONES DEL PERITAJE INFORMÁTICO
Es posible que la evidencia digital sea estropeada de manera consciente o inconsciente, razón por la cual, en presencia de la probable evidencia, ISO/IEC 2037 (2012) y Ayers, Brothers & Jansen (2014), recomiendan evitar manipular, cuando:
No exista una orden legal o autorización para operar el dispositivo
14
Existan otros métodos autorizados, ejemplo cuando la interrupción de
un negocio es inviable.
La recolección deba realizarse encubiertamente.
Se trate de un dispositivo digital de misión crítica que no pueda tolerar
ningún tiempo de inactividad.
El tamaño físico del dispositivo digital sea grande, como sistemas RAID.
Se trate de un dispositivo digital de seguridad crítica que pondría en
riesgo la integridad personal.
Se aplique el método de operación del sospechoso en ejecución.
2.13.
CONTEXTO DE LA EVIDENCIA DIGITAL
La solución metodológica, presenta instrucciones para la manipulación de las pruebas del hecho cometido mediante la utilización de dispositivos señalados en la Tabla 2, los cuales suelen trabajar en conjunto:
Tabla 2. Tecnologías, en las que es posible aplicar la presente metodología.
Dispositivo Descripción Traducción
HDD Hard Disk Drive. Discos duro. SDD Solid State Drive. Disco sólido. Cámaras
Formato digital. Video cámaras
Computadoras Conexión a internet.
TCP/IPv4
Transmission Control Protocol / Internet Protocol version 4.
Protocolo de Control de Transmisión / Protocolo de Internet versión 4.
El valor de la evidencia digital, está dada por:
1. La calidad de la evidencia digital.
2. Diligencia en el análisis de la evidencia digital. 3. Restablecimiento del servicio afectado.
15
El tiempo es un factor predominante, a criterio de ISO/IEC 27037 (2012). La mayor prioridad tiene la evidencia digital volátil, por tal motivo es necesario tomar acciones rápidas, preservando la ubicación, la hora y los cambios efectuados en los dispositivos digitales involucrados. Basados en argumentos, determinar la prioridad de la evidencia digital según relevancia y valor probatorio, con el fin de preservar la mayor cantidad de datos posibles. En la Tabla 3, se indican, desde los datos más volátiles a los datos menos volátiles.
Tabla 3. Prioridad de la evidencia digital volátil. (ISO/IEC 27037, 2012)
VOLATILIDAD DATOS VOLÁTILES
1. Registros, caché
2. Tabla de enrutamiento, caché arp, tabla de procesos, estadísticas del kernel, memoria 3. Sistemas de archivos temporales
4. Datos de registro y monitoreo remotos que sean relevantes para el sistema en cuestión
5. Configuración física, topología de red 6. Medios de archivo
Las pruebas digitales tienen cualidades físicas y lógicas frágiles. La integridad de la evidencia digital puede ser alterada, divulgada y/o destruida; provocando resultados incoherentes. De existir varios interesados en la problemática, la intervención debe ser coordinada con los demás recolectores de evidencia.
+
16
3. METODOLOGÍA
3.1.
MÉTODOS DE INVESTIGACIÓN
El presente trabajo de titulación se sustenta en la aplicación de los métodos de investigación científica, los mismos que se resumen en la Tabla 4, en cada una de sus fases.
Tabla 4. Métodos de investigación aplicados en cada fase.
MÉTODOS DE INVESTIGACIÓN
FASES DE LA INVESTIGACIÓN
INTRODUCCIÓN MARCO
TEÓRICO METODOLOGÍA
ANALISIS Y RESULTADOS TEÓRICOS Inductivo – Deductivo. Analítico – Sintético. Inductivo – Deductivo. Analítico – Sintético. Analítico. APLICACIÓN Identificar la necesidad a resolver. Buscar, reconocer y documentar fuentes de información. Sistematizar las actividades relacionadas al peritaje informático. Elaborar la metodología para el peritaje informático.
Aplicar la propuesta metodológica para el peritaje informático aplicado a los laboratorios de la Universidad Tecnológica “Indoamérica”.
17
3.2.
METODOLOGÍA PARA EL PERITAJE INFORMÁTICO
La metodología propuesta para esta actividad de seguridad informática se basa en las consideraciones definidas por ISO/IEC 27037 (2012), Ayers, Brothers, & Jansen (2014) e ISO/IEC 27000 (2016). La Figura 1, muestra las fases establecidas para el desarrollo del peritaje informático, aplicable a cualquier institución de educación.
Figura 1. Manipulación de la evidencia digital, en primera instancia. 1.
Reconocer
2. Recoger
3. Extraer
4. Proteger
5. Informar
Requisitos Legalidad Directrices
Metodología adecuada
Personal
Copia bit a bit Etiquetar y Empaquetar
HASH
HASH
Ambiente seguro Investigación Transporte
Etiquetar y Empaquetar Transporte
Laboratorio
18
La presente metodología, es aplicable en el inicio de un incidente de seguridad informática, por lo tanto la prioridad de las acciones está dada por el estado del dispositivo involucrado. Se atiende el incidente, priorizando entre tecnologías volátiles y no volátiles, ya que el dispositivo puede tener un estado encendido o apagado como se muestra en la Figura 2.
Figura 2. Proceso de manipulación de la evidencia digital.
3.2.1. FASE 1: RECONOCER
El procedimiento para computadores, dispositivos periféricos y medios de almacenamiento digital es primero reconocer la evidencia digital que puede estar configurada, de manera lógica y/o física en medios de
Identificar la evidencia digital
Recoger evidencia digital encendida
Extraer evidencia digital Evidencia digital con conexión
a red.
Ejemplo: mainframes, servidores, computadoras, puntos de acceso, switches, hubs, routers, dispositivos moviles, dispositivos Bluetooth, CCTV.
Evidencia digital sin conexión a red.
Ejemplo: computadoras, dispositivos de
almacenamiento, dispositivos periféricos.
Circuito Cerrado de TV. Ejemplo: Grabador de video digital(DVR)
¿Esta apagado el dispositivo?
si Recoger evidencia digital
apagada
Extraer evidencia digital apagada
no
Preservar la evidencia digital
19
almacenamiento digital, computadoras, dispositivos periféricos. La prueba digital podrá estar o no, condicionada por la volatilidad de los datos, por ende seguir ordenadamente las siguientes actividades para el proceso de identificación de muestras digitales, presentadas en la Figura 3.
Figura 3. Reconocer la evidencia digital: Entradas, Herramientas y Técnicas y Salidas.
Corresponde recordar que, existen medios de almacenamiento difíciles de ser identificados y ubicados, por ejemplo, existen agentes virtuales que trabajan en representación de otro, por tal razón se deben documentar todos los pasos realizados.
La norma internacional ISO/IEC 27037 (2012) y Ayers, Brothers & Jansen (2014), clasifican en 2 grupos a los dispositivos digitales que reciben, almacenan datos, procesan y producen resultados. Por un lado, los dispositivos de almacenamiento interno/externo, computadoras incluidos otros elementos que pese a tener una interfaz para conexión, no están conectados a una red, por otro lado los dispositivos que si están o han sido
Juicio de expertos
Reuniones
Sistemas de
información
Documentos habilitantes.
Factores ambientales de la empresa.
Activos de los procesos de la organización.
Computadoras o dispositivos que, puedan tener
interfaz de red pero que la red de datos, no tenga
relación con el incidente.
Dispositivos periféricos conectados como: impresora,
escáner, cámaras web, reproductores de audio/video,
GPS.
Medios de almacenamiento digital, como: disco duro
externo, memorias flash, CD, DVD, Blue-ray diskette,
cintas magnéticas, tarjetas de memoria.
Entregables
20
conectados a una red. La Figura 4, muestra el diagrama de flujo para el primer proceso que es reconocer la evidencia digital relevante.
Figura 4. Diagrama de flujo de reconocer la evidencia digital.
3.2.2. FASE 2: RECOGER
El siguiente paso a seguir es decidir, entre recoger o extraer la evidencia digital, esto está motivado por las circunstancias del hecho investigado. A juicio de ISO/IEC 27037 (2012) y Ayers, Brothers & Jansen (2014), la elección de las herramientas y técnicas está determina por:
¿El dispositivo, fue recién desconectado de la red ?
Utilizar los procedimientos para dispositivos digitales conectados a una red de datos
Computadoras, dispositivos periféricos, medios de almacenamiento digital
en
si
1.1.Fotografiar y filmar la escena del incidente. no
Incidente de seguridad informática
1.2. Fotografiar y filmar las pantallas de los dispositivos (interfaz gráfica títulos, contenido).
1.3. Mantener el estado del dispositivo. Si esta apagado no encienta, y viceversa. 1.4. Identificar y recoger datos de cargadores y baterías.
1.5. Buscar, reconocer y documentar:
Tipo.
Números de serie.
Marca.
Números de licencia SW.
Detalles daños físicos. 1.6. Detectar señales inalámbricas emitidas por tecnología inalámbrica.
¿Se identificaron artefactos conectados a una red ? si
1.7. Ingeniería social: Conversar amablemente, preguntar de manera inteligente: no
Nombre y cargo del individuo que provea documentos y detalles.
Contraseñas.
Otra información adicional que sea útil y relevante.
1.8. Etiquetar, empaquetar y custodiar la evidencia digital relevante y vulnerable.
21
● El estado del sistema, ya sea apagado o encendido.
● Existencia de cifrado, como contraseñas o clave alojados en RAM,
en fichas externas, chips.
● Criticidad del sistema y requisitos legales.
● Espacio de disco requerido para el almacenamiento. ● Disponibilidad de personal, limitaciones de tiempo.
A continuación, en la Figura 5, se muestran los pasos para recoger evidencia, cuando el dispositivo esté apagado.
Figura 5. Diagrama de flujo de recoger evidencia digital apagada. ¿El dispositivo,
esta apagado?
Aplicar procedimientos: Computadoras, dispositivos
periféricos, medios de almacenamiento digital.
en
no 2.2. Desconectar el otro extremo del cable de alimentación. si
Evidencia digital identificada.
2.3. Etiquetar todos los cables, incluso los puertos.
2.1. Desenchufar el extremo del cable conectado al dispositivo digital.
Es útil para la reconstrucción de los hechos.
2.4. Documentar datos como marca, modelo, número de serie y tamaño del HDD o SSD.
2.5. Colocar cinta sobre el botón de encendido/apagado. Conservar el estado del dispositivo.
2.6. Extraer el HDD o SSD del artefacto electrónico.
Únicamente cuando se vaya a adquirir, para evitar daños o confundirlos con otros medios de almacenamiento.
2.7. Revisar la condición de la bandeja de la unidad de CD/DVD.
22
Se recogen dispositivos electrónicos que contengan pruebas relevantes, incluye cualquier material vinculado al incidente, como contraseñas escritas en papel. Es importante, incluir las razones por las que no se recogió cierto elemento identificado. En la Figura 6, se plantean indicaciones básicas para recolectar pruebas digitales, cuando el dispositivo este encendido.
Figura 6. Diagrama de flujo de recoger evidencia digital encendida. ¿El dispositivo,
esta encendido?
Aplicar procedimientos para recolectar dispositivos digitales apagados .
Computadoras, dispositivos periféricos, medios de almacenamiento digital.
en
no
2.1.Antes de apagar, asegurarse haber adquirido los suficientes datos volatiles del dispositivo digital. si
Evidencia digital identificada.
Siguiente fase: Extraer. Cierre de fase
2.1.1. Claves de cifrado, claves de descifrado, datos corporativos, también tipos de archivo o archivos específicos relacionados al caso.
¿Es necesario apagar el dispositivo?
2.2. Retirar el extremo conectado al dispositivo digital y no el extremo que está conectado al tomacorriente, especialmente al tratarse de dispositivos conectados a UPS.
¿Apagar normalmente?
si no
2.3. Desconectar directamente el enchufe del suministro de corriente eléctrica.
2.5. Conservar su estado.
2.5.1. UPS portátiles permiten desconectar un artefacto eléctrico de su fuente alimentación eléctrica, sin interrumpir su funcionamiento. 2.5.2. Mouse-jigglers , evita la activación del protector de pantalla.
Temperatura;
Red eléctrica;
Protección física integral. herramientas
no
2.4. Etiquetar, desconectar y asegurar todos los cables del dispositivo digital
si
2.6. Etiquetar los puertos e interruptores. ¿Es un ordenador
portátil?
Antes de retirar la batería, adquirir todos los datos volátiles relevantes.
si
Retirar el adaptador de alimentación, luego retirar la batería. Evitar apagar, presionando el
botón de encendido/apagado.
no
2.6. Revisar la condición de la bandeja de la unidad CD/DVD.
23
3.2.3. FASE 3: EXTRAER
La extracción de evidencia, está supeditada por factores ambientales, así como de recursos financieros, tiempo y las particularidades de los sistemas críticos. La ejecución del proceso, suministra resultados verificables suficientes y relevantes, los pasos a seguir se encuentran en la Figura 7.
Figura 7. Diagrama de flujo de extraer evidencia digital. ¿Cambios necesarios?
Inicio
Siguiente fase: Preservar. ¿La evidencia es
hermética o voluminosa?
3.2.1. Función de verificación entre el original y copias.
si
Recuperar información volátil relevante como el estado de la red, aplicaciones descifradas y contraseñas; no
3.6.1. Datos almacenados en RAM; 3.6.2. Procesos en ejecución;
3.6.3. Conexiones de red y ajustes de fecha y hora.
3.1.1. Implica desmedro de la integridad y autenticidad de los datos.
3.4. Adquirir la evidencia digital de manera lógica y especifica. 3.1. Documentar cambios introducidos.
3.5. Argumentar la selección de herramientas y las implicaciones o alteraciones que tendrán el sistema.
3.8. Documentar y entender resultados obtenidos.
3.2. Emplear métodos de autenticación.
3.2.2. Credibilidad de la integridad y confiabilidad de los datos. Asociar la evidencia digital.
Firmas digitales, biometría y fotografía.
mediante
si
objetivo 3.6. Obtener una copia exacta de la evidencia digital, según el escenario del incidente.
Minimizar las implicaciones de las acciones del perito.
3.7. Crear una copia maestra y copias de trabajo verificadas .
3.9. Guardar la evidencia digital y resultados, en un medio de almacenamiento formateado o nuevo.
24
En la fase inicial de este proceso, ISO/IEC 27013 (2015) indica que existen tres escenarios: dispositivos digitales encendidos, apagados y los dispositivos que no se pueden apagar, debido a la criticidad de su sistema. Cuando se presente bloqueo del sistema, utilizar medios que tienen acceso directo a la memoria.
El fruto del ejercicio de la extracción, son las copias verificadas y competentes de la evidencia relevante. En esta fase, se obtiene y verifican
los datos volátiles, aprovechando las mejores funciones hash y
documentando su valor hash. En su defecto, al menos usar un contenedor
como un archivo Zip.
Si se presenta un sistema con una alta necesidad de disponibilidad de servicio, cuya criticidad impide interrumpir su operación, como es el caso de servidores en centros de datos, sistemas de vigilancia, sistemas médicos, entre muchos otros, es decir, en casos críticos, se actuará con el procedimiento de dispositivos digital encendidos y cuando se presente lo expuesto en la Tabla 5.
Tabla 5. Extraer evidencia digital parcialmente.
Cuando obtener evidencia digital específicamente
El tamaño de almacenamiento del sistema es demasiado grande para ser adquirido.
Sistema con alta criticidad que no pueden ser apagados. Existencia de datos irrelevantes.
Se limita el alcance de la adquisición, debido a normas legales y/o administrativas.
25
Tabla 6. Pasos para extraer parcialmente. Pasos para adquirir parciamente
1. Identificar carpetas, archivos u otras opciones relevantes. 2. Adquirir los suficientes datos pertinentes, que prueben la verdad 3. Proseguir con los pasos de la Figura 7, inciso 3.4 adquisición lógica.
Cuando el dispositivo digital se encuentre apagado realizar los pasos presentados a continuación en la Figura 8.
Figura 8. Diagrama de flujo de extraer evidencia digital apagada. ¿El dispositivo,
está apagado? Computadoras, dispositivos periféricos, medios de almacenamiento digital.
no
4.2. No recopilar datos volátiles. si
Evidencia digital recolectada
4.3. Etiquetar elementos involucrados.
4.1. Confirmar de que el dispositivo esté apagado.
4.3.1. Es útil para la reconstrucción de los hechos.
4.4. Documentar datos.
4.5. Extraer el HDD o SSD del artefacto electrónico.
4.6. Crear imágenes del disco.
Tipo; Marca; Modelo; Número de serie;
Tamaño de almacenamiento.
4.7. Sellar la evidencia digital obtenida.
4.8. Colocar cinta sobre las ranuras de la unidad. 4.6. Preparar el disco de destino
4.9. Empaquetar. Siguiente fase: Preservar Cierre
Aplicar:
26
3.2.4. FASE 4: PROTEGER
Cuidar la evidencia digital y precautelar tanto los instrumentos de
procesamiento como las pruebas digitales halladas desde su
reconocimiento hasta su recolección y extracción. No permitir la manipulación de las pruebas a personas no autorizadas o mal intencionadas. En la Figura 9, se muestran los pasos a seguir para precautelar las muestras sensibles.
Figura 9. Diagrama de flujo de preservar la evidencia digital: etiquetar, empaquetar, trasladar.
¿Trasladar evidencia digital? Proteger: computadoras, dispositivos periféricos, medios de almacenamiento digital. no
5.2. Utilizar embalajes adecuado. Evidencia digital
obtenida
5.3. Etiquetar las pruebas obtenidas. 5.1. Observar la fragilidad o sensibilidad.
Garantías de seguridad física adecuada. 5.6. Trasladar a un sitio seguro.
5.7. Verificar que, los archivos copiados sean equivalentes a los originales.
Marca. Modelo. Serie. Ranuras. Engranes.
5.8. Relacionar al DEFR con la pruebas.
Fin: Preservar Cierre Funciones de verificación. Desgaste Pérdida de datos Alteraciones de
Polvo, degradación magnética, degradación eléctrica, calor, altitudes elevadas, exposición a la humedad, radiofrecuencia, choque y vibración.
Actos intencionales de hacer o permitir cambios.
por
por
Según su naturaleza
Bolsa Faraday. Embalaje anti golpes. Bolsa antiestática. Contenedores.
Ambiente controlado
Sistemas de control de acceso,
Sistemas de vigilancia,
Sistemas de detección de intrusiones.
Pérdida de las pruebas
Daño de las pruebas
Manipulación de las pruebas. evitar Auditabilidad. Integridad. Autenticidad permitir usar Firmas digitales. Biometría. Fotografía mediante dar si
5.5. Sellar y firma de responsabilidad. 5.4. Empaquetar evitando contaminar.
27
La bolsa de Faraday es un empaque blindado contra radiofrecuencia, emplearla si las circunstancias lo permiten. Cuando se utilice este tipo de bolsas, proveer de energía auxiliar, mientras el dispositivo esté dentro de la bolsa, ya que estos empaques pueden aumentar el consumo de la batería del teléfono móvil.
El estándar ISO/IEC 27035-2 (2016), aconseja utilizar en lo mínimo los datos originales, además se recomienda proteger del desgaste, las alteraciones y la pérdida de datos (ver Figura 9). La evidencia digital, debe ser empacada preservando su integridad y autenticidad. La biometría puede ser útil, ya que emplea características físicas y de comportamiento, con lo cual se puede determinar la identidad de una persona.
Operar en un entorno libre de afectaciones térmicas, polvo, grasa y contaminantes químicos que generen óxido, condensación de humedad en la capa magnética, emisiones electromagnéticas y de estática, sobre todo actuando con manos limpias y secas, incluso utilizando guantes sin pelusa. Manipular las cintas magnéticas, por sus bordes o contornos, sin topar con los dedos u otros elementos que dañen la zona donde están grabados los datos, esto significa, seleccionar una zona de empaque adaptado a las necesidades predominantes.
3.2.5. FASE 5: INFORMAR
28
3.3.
PROCEDIMIENTO PARA DISPOSITIVOS DIGITALES
CONECTADOS A UNA RED DE DATOS
Los dispositivos involucrados en el incidente que están o que fueron conectados a una red de manera alámbrica o inalámbrica, pueden ser: mainframes, servidores, computadoras de escritorio, puntos de acceso, switches, hubs, routers, dispositivos móviles, PDAs, PEDs, dispositivos Bluetooth, sistemas de CCTV (video/cámara), esto supone cierta dificultad en conocer donde se almacenan las pruebas. Las actividades en esta fase son buscar, identificar y documentar lo siguiente:
● Las características físicas del dispositivo como marca, fabricante
detalles únicos del diseño.
● La interfaz del dispositivo, observando cual es el fabricante del conector
de alimentación, para determinar a cuál dispositivo pertenece. ● Documentar el IMEI, ESN de los dispositivos móviles.
● Búsqueda inversa: Si se tiene el número de teléfono del teléfono móvil,
se puede conocer el operador de red.
Además, sitiar la escena del incidente para evitar que nadie retire algún dispositivo digital de la escena, manteniendo comunicación ininterrumpida con los involucrados e informar a las personas autorizadas sobre posibles problemas, advirtiendo la existencia de personas desconocidas en la escena.
3.3.1. FASE 1: RECONOCER
29
Figura 10. Diagrama de flujo de reconocer la evidencia digital asociada a una red.
Es importante revisar la carga de las baterías de los dispositivos portátiles, para no perder datos relevantes. Sin embargo, si no se determina fecha de transporte para su posterior examinación, es aconsejable apagar el sistema. Además, de ser pertinente, emplear detectores de señal inalámbrica para detectar e identificar emisiones inalámbricas ocultas. Dispositivos digitales
asociados a una red.
en
1.1.Fotografiar y filmar la escena del incidente.
Incidente de seguridad informática
1.2. Fotografiar y filmar las pantallas de los dispositivos (interfaz gráfica títulos, contenido).
1.3. Conseguir las cajas de los dispositivos.
1.4. Buscar, reconocer y documentar datos:
1.5. Determinar su criticidad.
¿Existen amenazas continuas?
1.8. Conocer la cantidad total de cámaras. no
1.9. Documentar detalles.
Siguiente fase: Recolectar Cierre de fase
pueden contener notas con codigo PIN y PUK. Tomar en cuenta toda evidencia relevante, incluye
notas garabateadas, notas adhesivas, diarios, etc.
Incluye: Cargadores, Tarjetas de memorias, Tarjetas SIM y Baterías.
Tipo;
Números de serie; Marca;
Números de licencia SW; Detalles daños físicos.
1.6. Reconocer los servicios que presta en la red, el dispositivo digital sospechoso.
Proteger la evidencia digital. 1.7. Proceder apagar los dispositivos.
si objetivo
Funcionales y no funcionales.
Ajustes de fábrica, modelo y configuraciones personalizadas en el sistema.
30
3.3.2. FASE 2: RECOGER
Con el objetivo de monitorear la actividad de la red, de acuerdo con ISO/IEC 27037(2012) y basados en las circunstancias del incidente, se debe o no dejar conectados los dispositivos a la red. A menos de no ser necesarios, además de asegurarse de no alterar ni dañar datos relevantes, entonces recolectar como se indica en la Figura 11.
Figura 11. Diagrama de flujo de recoger evidencia digital asociada a una red. Dispositivos digitales
asociados a una red.
en
2.2. rastrear trazas de conexión.
Recolectar evidencia
digital
2.4. Aislar, desconectar, desenchufar o inhabilitar.
2.3. Etiquetar la red cableada.
2.5. Retirar el dispositivo de la red. 2.1. Identificar todos los métodos de comunicación existentes.
Puede provocar desmedro de la autenticidad y confiabilidad Siguiente fase:
Extraer Cierre de fase
Conexiones entrantes/saliente o comandos
2.6. Capturar todos los datos volátiles relevantes.
2.7. Apagar sin alterar los datos La interfaz de comunicación (puerto)
2.8. Etiquetar cuidadosamente.
¿Se debe apagar?
Conexiones de red.
Datos almacenados en la memoria. Procesos en ejecución.
si ¿El dispositivo, está apagado? si no no mediante 2.9. Sellar la evidencia digital.
31
3.3.3. FASE 3: EXTRAER
En ocasiones se necesita apoyo del proveedor de servicio de red, sin embargo esta colaboración eficaz puede tardar. Mientras tanto se puede seguir las actividades de la Figura 12. También previa deshabilitación de los servicios de red, acceder a la tarjeta SIM, rescatando datos relevantes de la memoria RAM del teléfono, con el propósito de acelerar los procesos. Conjuntamente, insistir en la importancia de entender y acatar los reglamentos administrativos y legales vigentes en el país e institución.
Figura 12. Diagrama de flujo de extraer evidencia digital asociada a una red. Dispositivos digitales
asociados a una red. en
3.2. Aislar señales de radio.
Evidencia digital recogida
Bloquear transmisión.
Emisión de señales en el mismo rango de frecuencia del dispositivo.
3.1. Identificar todos los métodos de comunicación existentes.
Observar pertinencia y requisitos legales del caso. Máquinas virtuales (ip virtuales).
Redes virtuales privadas (VPN). Revisar conectividad con internet. Configuración de IP.
Tablas de enrutamiento.
Crear interferencia.
mediante para
Siguiente fase: Preservar Cierre de fase
32
Los estándares ISO 27037 (2012), Ayers, Brothers & Jansen (2014), así como Kent & Suzanne (2016), acerca de la recopilación lógica de la evidencia, recomiendan advertir sobre los posibles cambios en el comportamiento, resultantes del empleo de herramientas de interferencia de señales de radio, por ejemplo en instrumentos médicos. En casos especiales donde sea necesario blindar el área contra radiofrecuencia, se pueden usar tiendas Faraday. Dentro de la tienda aislar los cables de forma adecuada, sino se pueden comportar como antenas.
3.3.4. FASE 4: PROTEGER
Debido a la naturaleza similar de este proceso se sugiere seguir el punto referente a la preservación de evidencia de computadoras, periféricos y
medios de almacenamiento digital, tratados en la cláusula 3.3.4.
3.3.5. FASE 5: INFORMAR
En esta fase de consolida los resultados de las fases anteriores, para elaborar un reporte conciso, el cual deberá ser presentado de forma verbal y escrita.
3.4.
PROCEDIMIENTO PARA LOS CIRCUITOS CERRADOS
DE TV (CLOSED CIRCUIT TELEVISION, CCTV)
Al tratar con circuitos cerrados de televisión, considerar las siguientes particularidades:
a) Determinar el lapso de tiempo en el cual ocurrió el incidente.
33
entre otros detalles relevantes del hecho. c) Precisar la cantidad de cámaras involucradas.
d) Conocer las cámaras conectadas a un sistema de CCTV ¿Funcionan? e) Documentar tipo, marca y modelo del DVR. Dicha información es útil
para conocer, el formato de los archivos, en consecuencia conocer el software de reproducción necesario.
f) Copiar lógicamente la porción de video pertinente.
g) Especificar el tamaño de almacenamiento, así como cada que tiempo se sobrescribe, es decir cuánto dura el archivo antes de que se pierda. h) Tomar acciones para conservar la autenticidad y confiabilidad de la
evidencia digital, esto significa proteger contra la escritura o pérdida de datos relevantes.
i) Preparar el tamaño de almacenamiento adecuado para la extracción del archivo, preferiblemente en CD / DVD / Blu-ray, hasta que resulten insuficiente, debido a impedimentos inherentes a su tecnología.
j) Copiar los archivos de video en un medio de almacenamiento externo. k) Conservar los archivos de videos en su formato original, no obstante,
cuando el archivo resulte demasiado grande, aplicar herramientas para la transformación a formatos MPEG o AVI.
l) Intentar adquirir el software utilitario, necesario para reproducir en formato original el archivo de video, ya que la mayoría de CCTV tienen formatos y software propietario.
m) Para preservar la evidencia digital, se recomienda seguir las mismas pautas mencionadas en la preservación de computadoras, periféricos y
medios de almacenamiento digital, cláusula 3.3.4.
34
mencionar que si se apaga el sistema CCTV, tan solo, en presencia de la autoridad competente, proceder con el reinicio del sistema.
Existen sistemas propietarios de CCTV, que requieren de su propio hardware para reproducir los archivos de video. Como último recurso, de ser físicamente factible, retirar de la escena el sistema CCTV, para luego ser trasladado e investigado en un laboratorio forense especializado. Finalmente, recalcar que, se debe actuar siempre apegado a la ley, estimar los riesgos inherentes como son las implicaciones legales y administrativas. En otras palabras, se debe estar seguro antes manipular la evidencia.
3.5.
LÍNEAS DIRECTRICES
En una reunión formal de trabajo, la autoridad tiene la obligación de aclarar los acuerdos de confidencialidad, el alcance de la intervención e implicaciones
legales, así como solucionar discrepancias existentes, superando
interpretaciones carentes de objeto. Los principios fundamentales relacionados con la manipulación de la evidencia digital conforme son:
● Designación del área bajo investigación, incluyendo el nombre de la
organización, dirección y un mapa de ubicación.
● Acatar las disposiciones legales e institucionales prevalecientes. ● Acordar un límite de tiempo adecuado para la investigación.
● Minimizar eficientemente la manipulación del dispositivo digital original o
evidencia digital potencial.
● Documentar todas las acciones, incluido cualquier cambio realizado
durante el ejercicio de la metodología.
● Socializar la información sobre el incidente, en todo el transcurso de su
desarrollo, con ello tomar decisiones debidamente justificadas.
● Obviar extralimitarse en el ejercicio de sus competencias, obedeciendo
los límites de búsqueda y captura.
35
de la evidencia digital.
● Sí, un incidente es en tiempo real, sin dar tiempo para reuniones de
trabajo, el equipo capacitado será informado de estrategias y tácticas según las condiciones preponderantes en la escena del hecho.
● Evitar basarse en percepciones con sesgo inherente, por ejemplo
cuando se copia un dispositivo de almacenamiento y no otro podría contener evidencia de exculpación.
3.5.1. DETERMINAR LA EVIDENCIA DIGITAL
De acuerdo con lo expuesto en ISO/IEC 27037 (2012), es necesario mantener una sesión formal para recibir información pertinente y descripción detallada. Las actividades relacionadas con la evidencia digital viable a recopilar o extraer, son:
● Documentar tipo de incidente (si se conoce) y fecha con hora del
incidente (si se conoce).
● Plan de investigación que contiene como recolectar evidencia.
● Antes de recoger y/o extraer evidencia digital, considerar dónde y
cómo se va a transportar, luego dónde y cómo se almacenarán las evidencias digitales relevantes.
● Herramientas específicas necesarias para extraer datos relevantes. ● Solicitar ayuda con la evidencia digital relacionada con tipos
especializados de investigación.
● Equipos y manuales relacionados con dispositivos digitales. ● Documentar, durante toda la investigación.
● Factores legales y clima organizacional que provoquen prohibiciones
36
3.5.2. DETERMINAR EL PERSONAL A CARGO
Previa reunión de trabajo enfocada a informar, a las personas a cargo de atender, investigar y resolver el incidente, considerar los siguientes puntos.
● Asignar funciones y responsabilidades de los miembros del equipo
de investigación en la escena del incidente. ● Identificar y analizar los involucrados.
● Socializar las restricciones y prohibiciones, a fin de que los
miembros del equipo no requieran ni acepten la asistencia técnica no autorizada.
● Informar impedimentos en el uso de herramientas o materiales que
37
4. RESULTADOS Y DISCUSIÓN
4.1.
RESULTADOS
El día sábado, 04 de Junio del 2017, en los laboratorios de la Universidad Tecnológica “Indoamérica” (UTI), se aplicó la metodología para el peritaje
informático como caso de estudio a los incidentes de violación de seguridades lógicas. En donde se reconoció, extrajo y preservo la evidencia digital, a continuación en la Figura 13 se muestran las distintas etapas de la metodología, y sus correspondientes procesos, así como la documentación generada en cada fase.
Figura 13. Descripción General del procedimiento aplicado en los laboratorios UTI.
4:00 p. m. 8:04 p. m.
4:00 p. m. - 4:33 p. m. Inicio Documento habilitante Anexo VIII. Cumplir COIP y normativa interna. Inicio Protecciones Físicas. Fotografiar. Grabar. Identificar procedimiento a seguir. Anexo IX. Anexo X. Usar guantes. Ficha N°01. Ficha N°02. Ficha N°03. Ficha N°04. 4:33 p. m. - 5:11 p. m.
Planificación
Croquis del lugar.
Buscar, identificar y documentar. 5:11 p. m. - 7:17 p. m.
Ejecución
Recolectar evidencia digital.
7:17 p. m. - 8:00 p. m. Monitoreo y Control
8:00 p. m. - 8:04 p. m. CIerre
Anexo XI Ficha N°05. Ficha N°06. Aseguramiento de la calidad. Dirigir trabajo.
Anexo XII, Anexo XIII. Ficha N°05. Ficha N°06. Ficha N°07. Ficha N°08. Ficha N°09. Aplicar función de verificación.
Volcado específico de memoria.
Extraer evidencia.
Fin Control de la calidad.
38
La cadena de custodia se cumple para preservar la evidencia digital, por lo que en cada fase se registró en fichas los resultados obtenidos, los cuales
se muestran en el Anexo XV. Los procesos practicados en los laboratorios
de la Universidad Indoamérica para obtener pruebas de dispositivos conectados en red y CCTV, se muestran en la Figura 13.
4.1.1. FASE 1: RECONOCER
Siguiendo el tramite reglamentario establecido en el artículo 478, literal a)
del Código Orgánico Integral Penal (COIP), en donde manifiesta que: “Los
registros de personas u objeto, requerirán autorización de la persona afectada o de orden judicial motivada y limitada, al lugar autorizado.”
Tras haber cumplido con la parte legal (ver Anexo VIII) se procedió a la
búsqueda, la identificación y la documentación de evidencia digital relevante en los laboratorios de computación. Se tomaron en cuenta las competencias y habilidades mencionadas en el artículo 511 del COIP.
Para obtener las pruebas digitales conectadas a una red, se utilizó el inciso
3.4. de la propuesta metodológica para el peritaje informático aplicado a los
laboratorios de la Universidad Tecnológica “Indoamérica”. Las actividades
llevadas a cabo en este proceso, se evidencian en álbumes de fotos (Ver
Anexo XI) y video adjuntado en CD. Cabe mencionar las etiquetas
asignadas para dispositivos identificados en el incidente es la siguiente, ver Figura 14 y Figura 15.
Figura 14. Etiqueta Hardware Figura 15. Etiqueta Software Hora Día Mes Año Tipo
2043 03 06 2017 SW
LAB4 PC10
COD001 Identificador de laboratorio
Identificador de PC
39
4.1.2. FASE 2: RECOGER
En esta fase se cumplió a cabalidad con la metodología propuesta, la misma que se puede evidenciar en foto y video. Dicha recolección se la
muestra en el Anexo XII.
4.1.3. FASE 3: EXTRAER
Las herramientas de software elegidas para el volcado de memoria, clonación bit a bit, función de verificación, comparación, así como sistemas utilitarios compatibles con Linux, Solaris, FreeBSD, NetBSD, OpenBSD, Android, Mac OS X y Microsoft Windows, se muestran en la Tabla 7.
Tabla 7. Herramientas de software utilizadas. S.O. /
HERRAMIENTA
VERSIÓN LICENCIA DESCRIPCIÓN
Windows 10 PRO pagada Sistema operativo Windows 8.1 pagada Sistema operativo Internet explorer 11 gratis Navegador Mozilla Firefox 49.0.1 gratis Navegador Wireshark 2.2.7 gratis Captura y analiza
paquetes en luna red. QuickHash Windows 2.6.9.2 gratis Herramienta para hash
de datos, plataforma abierta y de código abierto.
Izarc 4.2 gratis Herramienta para
descomprimir y cifrar archivos gratis. FTK Imager Lite 3.1.1 gratis Herramienta para
peritaje informático. Network IP scanner
Android
1.6 gratis Escáner de red.