Recolha de Provas Digitais sem Comprometer a sua Integridade

A recolha de provas digitais é um processo controlado que equilibra a contenção de danos com a preservação de provas. Documente a fonte, hora e ferramenta, guarde o Hash, construa uma Linha de Tempo e separe factos, interpretações e decisões.
A Resposta a Incidentes e o DFIR exigem um equilíbrio entre velocidade, preservação de provas, continuidade do negócio e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e auditada após o incidente. Este artigo foca-se na recolha de provas digitais e destina-se a investigadores e analistas de incidentes. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. volatile memory, network state, running processes podem indicar uma direção, mas o seu significado depende da hora, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: Checklist para recolha de um ficheiro, Log e Memory dump em laboratório. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve trabalhar apenas com aprovação explícita, Scope definido e capacidade de parar a verificação.




