Recopilación de pruebas digitales sin comprometer su integridad

La recopilación de pruebas digitales es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documenta la fuente, el tiempo y las herramientas, se guarda un Hash, se construye una línea de tiempo y se separa el hecho de la interpretación y la decisión.
La respuesta a incidentes y el DFIR requieren un equilibrio entre la velocidad, la preservación de pruebas, la continuidad del negocio y la documentación. Una acción correcta es una acción que se puede explicar, reproducir y revisar después del incidente. El presente artículo se centra en la recopilación de pruebas digitales y está dirigido a investigadores y analistas de incidentes. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. La memoria volátil, el estado de la red y los procesos en ejecución pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: una lista de verificación para recopilar un archivo, un registro y un volcado de memoria en el laboratorio. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de pruebas de penetración, web o en la nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




