Cadeia de Custódia: Documentação de Evidências na Investigação Cibernética

A Cadeia de Custódia em cibersegurança é um processo controlado que equilibra a contenção de danos com a preservação de evidências. Documentamos a fonte, o tempo e as ferramentas, salvamos o Hash, construímos uma linha do tempo e separamos fatos, interpretações e decisões.
A Resposta a Incidentes (Incident Response) e o DFIR exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e auditada após o incidente. Este artigo foca na Cadeia de Custódia em cibersegurança e é destinado a investigadores de incidentes e analistas. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.
O desafio principal é que os dados são quase sempre parciais. Memória volátil, estado da rede, processos em execução podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: preencher um formulário de exemplo para um ficheiro e uma Drive. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar a investigação.




