Ordem de Volatilidade na Investigação Digital: O Que Recolher Primeiro e Porquê

A ordem de volatilidade é um processo controlado que equilibra a contenção de danos com a preservação de provas. Documente a origem, o tempo e a ferramenta, guarde o Hash, construa uma Linha do Tempo e separe facto, interpretação e decisão.
A Resposta a Incidentes (IR) e o DFIR exigem um equilíbrio entre velocidade, preservação de provas, continuidade de negócios e documentação. Uma ação correta é aquela que pode ser explicada, reproduzida e revista após o incidente. Este artigo foca-se na ordem de volatilidade e destina-se a analistas e investigadores de DFIR iniciantes. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Memória volátil, estado da rede e processos em execução podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos a investigação em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: Classificar fontes de provas por urgência. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de interromper o teste.




