El proceso forense digital es un proceso científico y forense reconocido que se utiliza en las investigaciones forenses digitales . [ 1 ] [ 2 ] El investigador forense Eoghan Casey lo define como una serie de pasos desde la alerta del incidente original hasta la presentación de informes de los hallazgos. [ 3 ] El proceso se utiliza predominantemente en investigaciones forenses de computadoras y dispositivos móviles y consta de tres pasos: adquisición , análisis y presentación de informes .
Los soportes digitales incautados para una investigación pueden convertirse en una "prueba" en términos legales si se determina que son "fiables". Los investigadores emplean el método científico para recuperar evidencia digital que respalde o refute una hipótesis, ya sea ante un tribunal o en un proceso civil . [ 2 ]
Personal
Las etapas del proceso de análisis forense digital requieren diferentes capacitaciones y conocimientos especializados. Hay dos niveles básicos de personal: [ 3 ]
- Técnico forense digital
- Los técnicos recogen o procesan pruebas en la escena del crimen. Estos técnicos reciben formación sobre el manejo adecuado de la tecnología (por ejemplo, cómo preservar las pruebas). En ocasiones, se les puede exigir que realicen análisis en tiempo real de las pruebas. Se han desarrollado diversas herramientas para simplificar este procedimiento, como EnCase, Velociraptor y FTK.
- Examinadores de pruebas digitales
- Los peritos se especializan en un área concreta de la evidencia digital, ya sea a nivel general (por ejemplo, informática forense o análisis de redes, etc.) o como subespecialistas (por ejemplo, análisis de imágenes).
Modelos de procesos
Se han realizado numerosos intentos para desarrollar un modelo de proceso, pero hasta el momento ninguno ha sido universalmente aceptado. Parte de la razón de esto puede deberse a que muchos de los modelos de proceso fueron diseñados para un entorno específico, como el de las fuerzas del orden, y por lo tanto no se podían aplicar fácilmente en otros entornos, como la respuesta a incidentes. [ 4 ] Esta es una lista de los principales modelos desde 2001 en orden cronológico: [ 4 ]
- El modelo abstracto de análisis forense digital (Reith, et al., 2002)
- El proceso de investigación digital integrado (Carrier y Spafford, 2003)
- Un modelo ampliado de investigación de delitos cibernéticos (Ciardhuain, 2004)
- Modelo de proceso de investigación digital mejorado (Baryamureeba y Tushabe, 2004)Archivado el 1 de abril de 2018 en Wayback Machine .
- El modelo de análisis digital de la escena del crimen (Rogers, 2004)
- Un marco jerárquico basado en objetivos para el proceso de investigación digital (Beebe y Clark, 2004)
- Marco para una investigación digital (Kohn, et al., 2006)
- El proceso forense de cuatro pasos (Kent, et al., 2006)
- FORZA - Marco de investigación forense digital (Ieong, 2006)Archivado el 8 de agosto de 2017 en Wayback Machine.
- Diagramas de flujo de procesos para la formación y las operaciones de informática forense (Venter, 2006)
- El modelo de proceso común (Freiling y Schwittay, (2007)
- Modelo de proceso de amplificación de la fiabilidad de la evidencia bidimensional (Khatir, et al., 2008) Modelo de proceso de amplificación de la fiabilidad de la evidencia bidimensional para la informática forense | Solicitar PDF
- Marco de investigación forense digital (Selamat, et al., 2008)
- Modelo Sistemático de Investigación Forense Digital (SRDFIM) (Agarwal, et al., 2011) (PDF) Modelo Sistemático de Investigación Forense Digital
- El Modelo Avanzado de Adquisición de Datos (ADAM): Un modelo de proceso para la práctica forense digital ( Adams , 2012) Portal de Investigación
Convulsión
Antes del examen propiamente dicho, se incautarán los soportes digitales. En los casos penales, esto suele ser realizado por personal policial capacitado como técnico para garantizar la preservación de pruebas. En los asuntos civiles , generalmente lo realiza un funcionario de la empresa, a menudo sin formación específica. Varias leyes regulan la incautación de material. En los asuntos penales, se aplica la legislación relativa a las órdenes de registro . En los procedimientos civiles, se presume que una empresa puede investigar sus propios equipos sin una orden judicial, siempre que se respeten la privacidad y los derechos humanos de los empleados.
Adquisición

Una vez incautadas las pruebas, se crea una copia exacta a nivel de sector (o «copia forense») del soporte, generalmente mediante un dispositivo de bloqueo de escritura . El proceso de duplicación se denomina Imagen o Adquisición . [ 5 ] La copia se crea utilizando un duplicador de discos duros o herramientas de software de imagen como DCFLdd , IXimager , Guymager , TrueBack, EnCase , FTK Imager o FDAS. El disco original se devuelve a un depósito seguro para evitar manipulaciones.
La imagen adquirida se verifica mediante las funciones hash SHA-1 o MD5 . En puntos críticos del análisis, el material se verifica nuevamente para asegurar que la evidencia se mantenga en su estado original. El proceso de verificación de la imagen con una función hash se denomina "hashing".
Dados los problemas asociados con la creación de imágenes de discos duros de gran capacidad, múltiples ordenadores en red, servidores de archivos que no se pueden apagar y recursos en la nube, se han desarrollado nuevas técnicas que combinan la adquisición forense digital y los procesos de descubrimiento electrónico .
Análisis
Tras la adquisición, se analiza el contenido de los archivos de imagen (del disco duro) para identificar pruebas que apoyen o contradigan una hipótesis, o para detectar señales de manipulación (para ocultar datos). [ 6 ] En 2002, el International Journal of Digital Evidence se refirió a esta etapa como "una búsqueda sistemática exhaustiva de pruebas relacionadas con el presunto delito". [ 7 ] Por el contrario, Brian Carrier, en 2006, describe un procedimiento más "intuitivo" en el que primero se identifican las pruebas obvias, tras lo cual "se realizan búsquedas exhaustivas para empezar a llenar los vacíos". [ 8 ]
Durante el análisis, un investigador suele recuperar material probatorio utilizando diversas metodologías (y herramientas), comenzando a menudo con la recuperación de material eliminado. Los peritos utilizan herramientas especializadas (EnCase, ILOOKIX, FTK, etc.) para facilitar la visualización y recuperación de datos. El tipo de datos recuperados varía según la investigación, pero algunos ejemplos incluyen correos electrónicos, registros de chat, imágenes, historial de internet o documentos. Los datos pueden recuperarse del espacio en disco accesible, del espacio eliminado (no asignado) o de los archivos de caché del sistema operativo. [ 3 ]
Se utilizan varios tipos de técnicas para recuperar evidencia, generalmente mediante la búsqueda de palabras clave dentro del archivo de imagen adquirido, ya sea para identificar coincidencias con frases relevantes o para filtrar tipos de archivo conocidos. Ciertos archivos (como imágenes gráficas) tienen un conjunto específico de bytes que identifican el inicio y el final del archivo. Si se identifica, se puede reconstruir un archivo eliminado. [ 3 ] Muchas herramientas forenses utilizan firmas hash para identificar archivos importantes o para excluir archivos conocidos (inofensivos); los datos adquiridos se procesan mediante hash y se comparan con listas precompiladas como el Conjunto de Datos de Referencia (RDS) de la Biblioteca Nacional de Referencia de Software [ 5 ]
En la mayoría de los tipos de soportes, incluidos los discos duros magnéticos estándar, una vez que los datos se han borrado de forma segura, nunca se pueden recuperar. [ 9 ] [ 10 ]
Una vez recuperada la evidencia, la información se analiza para reconstruir eventos o acciones y llegar a conclusiones, trabajo que a menudo puede ser realizado por personal menos especializado. [ 7 ] Los investigadores digitales, particularmente en investigaciones criminales, deben asegurarse de que las conclusiones se basen en datos y en su propio conocimiento experto. [ 3 ] En los EE. UU., por ejemplo, las Reglas Federales de Evidencia establecen que un experto calificado puede testificar "en forma de opinión o de otra manera" siempre que:
(1) el testimonio se basa en hechos o datos suficientes, (2) el testimonio es producto de principios y métodos confiables, y (3) el testigo ha aplicado los principios y métodos de manera confiable a los hechos del caso. [ 11 ]
Informes
Cuando se completa una investigación, la información suele presentarse en un formato adecuado para personas sin conocimientos técnicos . Los informes también pueden incluir información de auditoría y otra metadocumentación. [ 3 ]
Una vez finalizados, los informes suelen entregarse a quienes encargaron la investigación, como las fuerzas del orden (en casos penales) o la empresa empleadora (en casos civiles), quienes decidirán si utilizan las pruebas en el tribunal. Generalmente, para un tribunal penal, el paquete del informe constará de una conclusión pericial escrita sobre las pruebas, así como de las pruebas mismas (a menudo presentadas en formato digital). [ 3 ]
Referencias
- ↑ "'Guía de investigación de escenas de delitos electrónicos: una guía para los primeros intervinientes' (PDF) . Instituto Nacional de Justicia. 2001.
- 1 2 Varios (2009). Eoghan Casey (ed.). Manual de informática forense e investigación . Academic Press. pág. 567. ISBN 978-0-12-374267-4. Consultado el 4 de septiembre de 2010 .
- 1 2 3 4 5 6 7 Casey, Eoghan (2004). Evidencia digital y delitos informáticos, segunda edición . Elsevier. ISBN 0-12-163104-4.
- 1 2 Adams, Richard (2012). ""El modelo avanzado de adquisición de datos (ADAM): un modelo de proceso para la práctica forense digital" (PDF) .
- 1 2 Maarten Van Horenbeeck (24 de mayo de 2006). "Investigación de delitos tecnológicos" . Archivado del original el 17 de mayo de 2008. Recuperado el 17 de agosto de 2010 .
- ↑ Carrier, B (2001). "Definición de herramientas de análisis y examen forense digital" . Taller de Investigación Digital II. CiteSeerX 10.1.1.14.8953 .
- 1 2 M Reith; C Carr; G Gunsch (2002). "Un examen de los modelos forenses digitales" . Revista Internacional de Evidencia Digital. CiteSeerX 10.1.1.13.9683 .
- ↑ Carrier, Brian D (7 de junio de 2006). "Conceptos básicos de investigación forense digital" .
- ↑ "Borrado de disco: una pasada es suficiente" . 17 de marzo de 2009. Archivado del original el 16 de marzo de 2010. Consultado el 27 de noviembre de 2011 .
- ↑ "Borrado de disco: una pasada es suficiente - Parte 2 (esta vez con capturas de pantalla)" . 18 de marzo de 2009. Archivado del original el 23 de diciembre de 2011.
- ↑ "Reglas Federales de Evidencia n.° 702" . Archivado del original el 19 de agosto de 2010. Consultado el 23 de agosto de 2010 .
Enlaces externos
- Departamento de Justicia de los Estados Unidos - Examen forense de pruebas digitales: una guía para las fuerzas del orden
- FBI - Evidencia digital: Normas y principios
- Warren G. Kruse; Jay G. Heiser (2002). Informática forense: fundamentos para la respuesta a incidentes . Addison-Wesley. 392 págs . ISBN 0-201-70719-5.
Lecturas adicionales
- Informática forense