¿Qué es Digital Forensics?
DIGITAL FORENSICS, o peritaje informático, es una especialidad que consiste en adquirir, preservar, analizar y presentar los datos procesados electrónicamente y almacenados en soportes informáticos.
Para la realización de una investigación forense, en ASESORA seguimos la normativa internacional ISO 27037 “Directrices para la identificación, recogida, adquisición y preservación de evidencias electrónicas” así como de la ISO 27042 “Directrices para el análisis e interpretación de la evidencia digital”.
También se recurre a las guías de buenas prácticas elaboradas por instituciones de reconocido prestigio como NIST (National Institute of Standards and Technology), NIJ (National Institute of Justice) y ACPO (Association of Chief Police Officers). Esta base documental provee guías para, por una parte, recolectar, preservar y adquirir evidencias digitales, y por otro, para el análisis y la interpretación de la citada evidencia digital.
¿Quién necesita un servicio de Digital Forensics?
Empresas o particulares que hayan sufrido o se hayan visto afectadas por ciberataques, malware, uso inapropiado del correo electrónico, etc., y necesiten documentar con un informe completo, auténtico y fiable el evento sufrido, así como evaluar las afecciones a la sociedad (pérdidas económicas, reputacionales, de beneficios, etc.) o se enfrenten a posibles reclamaciones de Responsabilidad Civil por pérdida o traspaso de información.
Nuestro proceso de trabajo
Las actuaciones incluirán generalmente los siguientes pasos:
Recolección:
En esta fase se identifican los sistemas informáticos sospechosos y se realiza la adquisición de la información con las más avanzadas técnicas no invasivas, esto es, sin alterar la información del dispositivo. La adquisición de los dispositivos se realiza teniendo en cuenta la volatilidad de la información, adquiriendo en primer lugar la información más volátil (por ejemplo, memoria RAM) y dejando en último lugar la información contenida en discos duros externos, etc. que se considera no va a verse alterada.
Preservación:
La adquisición llevada a cabo en el paso anterior hace aparecer el concepto de cadena de custodia, herramienta utilizada para garantizar la preservación de la información, así como su integridad, autenticidad y disponibilidad. Esto se realiza mediante la obtención de las firmas digitales (hashes) de los archivos adquiridos que permite identificar de forma unívoca la información adquirida.
Análisis:
Se trata de la fase técnica del proceso de trabajo en la que, mediante herramientas de hardware y software específico, se analiza la evidencia adquirida para localizar la información útil en relación con los hechos que se quieren analizar.
Presentación:
Durante todo el proceso de análisis se van documentando las acciones realizadas y se compilan en un Informe Pericial Forense que muestra los hallazgos más importantes relativos al incidente y los resultados de los análisis realizados.